Ataques e Intrusos en Redes Informáticas

Una investigación detallada sobre las clasificaciones, características y mecanismos de prevención frente a las amenazas a la seguridad de la información, basada en la ponencia de Álvaro Gómez Vieites.

1. Definición

A la hora de estudiar los distintos tipos de ataques informáticos, es fundamental diferenciar en primer lugar entre dos grandes categorías de ataques que pueden comprometer a una organización. Los ataques informáticos son acciones que persiguen vulnerar las medidas de seguridad de los sistemas de información.

Ataques Activos

Son aquellos que producen cambios directos en la información y alteran la situación de los recursos del sistema. Por ejemplo, modifican archivos, generan tráfico falso o bloquean servicios.

Ataques Pasivos

Estos ataques se limitan a registrar el uso de los recursos y/o acceder a la información guardada o transmitida por el sistema (como interceptar tráfico de red) sin alterar su contenido, comprometiendo así la confidencialidad.

Concepto de ataque cibernético activo

2. Características

Motivaciones de los Atacantes

El FBI ha acuñado el acrónimo MICE para resumir las motivaciones de los intrusos:

  • M (Money - Dinero): Operaciones fraudulentas, robo y venta de información confidencial, extorsiones y manipulación bursátil.
  • I (Ideology - Ideología): Ataques contra empresas o webs gubernamentales con fines políticos o de activismo.
  • C (Compromise - Compromiso): Coacción o infiltración.
  • E (Ego - Autorrealización): Búsqueda de reconocimiento social y estatus dentro de una comunidad de usuarios.

Además, algunos atacantes actúan por simple Diversión, pasando el rato delante de su ordenador.

Fases de un Ataque Informático

Los ataques suelen constar de una serie de etapas secuenciales:

  • Exploración: Descubrimiento y exploración inicial del sistema.
  • Búsqueda de Vulnerabilidades: Detección de fallos en el sistema objetivo.
  • Explotación: Uso de herramientas específicas ("exploits") para aprovechar las debilidades.
  • Compromiso: Modificación de ficheros, instalación de "puertas traseras" y creación de cuentas privilegiadas.
  • Eliminación de pruebas: Borrado o alteración de registros ("logs") para ocultar el rastro del atacante.

El Triángulo de la Intrusión

Para que un ataque informático se lleve a cabo exitosamente, deben converger tres factores indispensables:

Motivo

La intención o finalidad del intruso (diversión, lucro, ideología).

Medios

Disponer de conocimientos técnicos, habilidades y las herramientas informáticas ("Hacking Tools").

Oportunidad

Existencia de fallos o vulnerabilidades en la seguridad de la red o de los equipos.

3. Clasificación Exhaustiva

A. Tipos de Ataques

Reconocimiento, Sniffing e Interceptación

Actividades previas para obtener información sobre la red sin causar daño directo.

  • Reconocimiento: Escaneo de puertos y versiones de sistemas operativos.
  • Interceptación: Robo de información de correos y documentos confidenciales en tránsito.
  • Análisis de Tráfico (Sniffers): Observar pasivamente el tráfico con "eavesdropping" para capturar contraseñas. Pueden generar ataques "MAC flooding" para saturar switches.

Ataques de Suplantación (Spoofing)

Enmascaramiento de la identidad en la red.

  • IP Spoofing: Modificar la cabecera IP para simular que un paquete proviene de un equipo autorizado (confiable).
  • DNS Spoofing: Falsificar DNS ("envenenamiento de caché") para redirigir a los usuarios hacia páginas web falsas y robar credenciales.
  • SMTP Spoofing: Enviar correos con remitentes falsos ("masquerading"), muy usado por spammers y virus.

Denegación de Servicio (DoS y DDoS)

Persiguen colapsar equipos o redes para impedir que ofrezcan sus servicios legítimos.

  • DoS Clásico: Técnicas como "Ping de la muerte", "Land Attack", "SYN Flood", o "Bomba UDP" (Ataques reflector). Consumen CPU o ancho de banda.
  • DDoS (Distribuido): Utiliza miles de equipos infectados ("zombis" o "botnets") para generar un tráfico masivo simultáneo e inmanejable.

Conexiones no autorizadas y Malware

Acceso ilícito mediante software maligno.

  • Puertas Traseras y Rootkits: Programas ocultos que permiten controlar remotamente un sistema comprometido.
  • Malware general: Virus, troyanos, gusanos y bombas lógicas que se propagan por correo o P2P.
  • Wardialing: Llamadas masivas automáticas buscando módems inseguros conectados a la red.

Ataques contra Aplicaciones Web y Criptografía

Aprovechamiento de la falta de validación de entradas.

  • Inyección SQL: Ejecutar sentencias no deseadas en bases de datos para robar o alterar registros, provocado por un mal filtrado de formularios.
  • Cross-Site Scripting (XSS): Inyección de código "Script" en el navegador del usuario para robar sesiones ("cookies").
  • Ataques Criptográficos: Fuerza bruta o ataques de diccionario para romper contraseñas.

Fraudes, Engaños y Extorsiones

Ataques financieros y psicológicos contra los usuarios.

  • Phishing y Pharming: Obtención de datos bancarios suplantando entidades financieras a través de webs falsas.
  • Ransomware: Cifrado de archivos del usuario para luego exigir el pago de un "rescate".
  • Ataque Salami: Pequeñas transacciones financieras casi invisibles que, sumadas, logran un gran robo.

B. Tipología de los Intrusos

Hackers vs Crackers

Hackers: Son expertos que ven la intrusión como un pasatiempo o reto técnico. Entran a los sistemas para probar su inteligencia, aunque sigue siendo delito por la violación de confidencialidad.

Crackers (Blackhats): Individuos con un profundo interés en atacar sistemas para obtener beneficios de forma ilegal o causar destrucción motivada por fines económicos o políticos.

Especialistas de Red

Phreakers: Intrusos especializados históricamente en sabotear las redes telefónicas ("cajas azules").

Sniffers: Individuos dedicados exclusivamente a rastrear, recomponer y descifrar el tráfico que circula en la red.

Spammers: Responsables del envío masivo de correos electrónicos no solicitados, causando colapsos y ayudando al "phishing".

Inexpertos y Amenazas Internas

Lamers / Script-kiddies: Personas sin conocimientos técnicos profundos que utilizan "Hacking Tools" creadas por terceros para lanzar ataques de manera simplificada.

Personal Interno y Ex-empleados: Usuarios legítimos ("insiders"), incautos o exempleados descontentos que roban información o ejecutan bombas lógicas por venganza o soborno.

4. Mecanismos de Prevención

Prevención y escudos de red

Para proteger a las organizaciones frente a estas sofisticadas amenazas, es vital aplicar múltiples capas de seguridad:

  • Frente al Análisis de Tráfico (Sniffing): Implementar redes locales virtuales (VLANs) y redes conmutadas basadas en "Switches" en lugar de "Hubs". Es fundamental usar protocolos criptográficos como PGP, SSH, SSL o IPSec.
  • Frente al Suplantamiento (IP Spoofing): Los administradores deben configurar filtros en routers para asegurar que el tráfico saliente contenga siempre una dirección IP propia y válida de la red.
  • Frente a la Denegación de Servicio (DoS): Desactivar servicios no esenciales vulnerables (como echo puerto 7 o chargen puerto 19) e instalar Firewalls que filtren tráfico UDP e ICMP sospechoso.
  • Frente a los Ataques Distribuidos (DDoS): Colaborar directamente con los Proveedores de Servicios de Internet (ISP) para identificar equipos "zombis" y filtrar el flujo inmenso de tráfico antes de que colapse la red corporativa local.
  • Frente al SPAM y SMTP Spoofing: Restringir el servicio SMTP asegurándose de que el servidor de correo corporativo no permita reenvíos indiscriminados (mail relaying) por parte de usuarios externos.