MONKEYSLAB // CIBERDEFENSA
ESD · Estudios de Seguridad y Defensa Nº 3 · jun. 2014

Una revisión de ciberdefensa de infraestructura crítica

Desde el gusano Stuxnet hasta el catálogo de implantes de la NSA: un mapa de las amenazas que convergen sobre los sistemas SCADA que sostienen la red eléctrica, y de los vacíos de seguridad que separan al mundo IT del mundo OT.

AUTORES Juan Anabalón R. · Eric Donders O.
INVESTIGACIÓN MonkeysLab
ÁREA Ciberguerra · Infraestructura crítica
ORIGEN Univ. de Santiago de Chile
00 — Resumen

El punto de inflexión que abrió la ciberguerra

El hallazgo de Stuxnet en las instalaciones nucleares de Natanz en 2010 suele marcarse como el momento en que la ciberguerra dejó de ser hipótesis. A eso se sumaron las filtraciones de Edward Snowden sobre el espionaje masivo de la NSA, que reconfiguraron el contexto político y estratégico en torno a las amenazas cibernéticas.

Este trabajo revisa las amenazas actuales contra la infraestructura crítica —con foco en el sistema eléctrico— y plantea los desafíos tecnológicos que enfrentan estas infraestructuras automatizadas de cara al futuro.

CIBERGUERRACIBERDEFENSAINFRAESTRUCTURA CRÍTICASCADAICS
01 — Arquitectura

Redes SCADA: cuando OT se conecta con IT

Una red de control industrial moderna ya no es un circuito cerrado. Se divide en segmentos que hoy conviven e intercambian datos en tiempo real, lo que multiplica la superficie de ataque.

Servidor SCADA
Monitorea y gestiona el estado de los componentes del sistema en tiempo real.
Servidor histórico
Almacena y consolida la información recolectada por los sensores de campo.
HMI
Interfaz gráfica que traduce los datos de PLC y RTU para el operador humano.
Equipos de comunicación
Routers y switches que enlazan el centro de control con la red de campo.
Protocolos de campo
ModBUS, DNP3 y PLC transmiten los datos, muchas veces sin cifrado ni autenticación robusta.

Un error o una modificación no autorizada en cualquiera de estas capas puede derivar en fallas operativas, riesgo físico para el personal de terreno o impacto directo en la comunidad servida.

02 — Superficie de ataque

Quién apunta a los sistemas de control

Las amenazas contra SCADA no comparten un mismo origen ni una misma motivación.

A

Malware genérico

Virus, troyanos, spyware y gusanos que no siempre apuntan a SCADA de forma directa, pero que pueden comprometer un equipo de control y arrastrar al sistema completo.

B

Amenaza interna

Intencional o por error operacional. Entre el 50% y el 75% de los incidentes de seguridad se originan dentro de la propia organización.

C

Hackers

Comunidad creciente con herramientas automatizadas y conferencias dedicadas específicamente a atacar sistemas de control industrial.

D

Terrorismo

El interés documentado de organizaciones extremistas en infraestructura crítica marca la diferencia entre un incidente de TI común y uno de infraestructura crítica.

E

Estados-nación

Stuxnet demostró que un país puede convertir el sabotaje industrial en una herramienta de política exterior.

F

Vectores técnicos

Puertas traseras, fallas de protocolo, ataques a PLC y bases de datos, secuestro de sesión y hombre-en-el-medio.

03 — Dossier de malware

La familia que redefinió el sabotaje industrial

Cuatro piezas de software marcaron la última década de ciberguerra contra infraestructura crítica. Cada una amplió lo que se creía posible.

Stuxnet 2010 · IRÁN

Gusano diseñado específicamente contra controladores Siemens S7-315 y S7-417. Combinó cuatro vulnerabilidades de día cero de Windows con certificados digitales robados para camuflar su código.

  • Su objetivo real eran los PLC que regulaban las centrifugadoras de enriquecimiento de uranio en Natanz.
  • Alteraba la velocidad de giro de las centrifugadoras mientras engañaba a los sistemas de monitoreo para que mostraran una operación normal.
  • Se propagaba por medio de unidades USB, redes compartidas y las mismas vulnerabilidades 0-day.
  • Se estima que dañó cerca de mil centrifugadoras.
Duqu 2011 · PUERTA TRASERA

Descubierto por el laboratorio húngaro CrySyS, comparte piezas de código y certificados con Stuxnet, por lo que se le considera su sucesor directo. A diferencia de aquel, no lleva código para atacar sistemas de control: su función es robar información.

  • Se apoya en la vulnerabilidad del kernel de Windows CVE-2011-3402 para ejecutar código con privilegios máximos.
  • Se programa para autoeliminarse a los 36 días de la infección.
  • No se replica por sí mismo, a diferencia del gusano que lo precedió.
Flame ESPIONAJE · 20MB

Encontrado por Kaspersky Lab a partir de una investigación impulsada por la Unión Internacional de Telecomunicaciones. Su tamaño y modularidad superan ampliamente a Stuxnet y Duqu.

  • Graba audio por micrófono, video por cámara y capturas de pantalla, todo comprimido y enviado a un servidor central.
  • Incorpora una máquina virtual LUA y librerías de terceros para ampliar sus funciones.
  • Se detectó principalmente en Irán, Líbano, Siria e Israel, con objetivos de espionaje industrial y militar.
Uroburos ORIGEN RUSO · ROOTKIT

Revelado por G Data SecurityLabs, es un rootkit compuesto por un driver y un sistema de archivos virtual cifrado, con estructura modular que lo hace fácilmente extensible.

  • Toma control de la máquina infectada, ejecuta comandos arbitrarios y oculta su propia actividad.
  • Los indicios técnicos y la presencia de caracteres cirílicos apuntan a un mismo grupo detrás de un ataque previo a EE.UU. en 2008.
  • Activo desde al menos 2011, dirigido a empresas de alto perfil, Estados-nación y objetivos militares.
04 — Línea de tiempo

De la sala de control aislada a la red global

2000

Queensland, Australia

Un exempleado accede remotamente a un sistema de gestión automatizada y provoca el vertido de millones de litros de aguas servidas en ríos y parques.

2003

North East Blackout / SQLSlammer

Un apagón masivo en EE.UU. y Canadá afecta a 55 millones de personas y deja 11 muertos; el mismo año, el gusano SQLSlammer llega a la red de la planta nuclear Davis-Besse en Ohio.

2006

Browns Ferry, Alabama

La planta nuclear cierra por una sobrecarga de red; no se confirma si fue un ataque de denegación de servicio deliberado.

2009

Mapeo de infraestructura crítica de EE.UU.

Se reporta que agentes rusos y chinos habrían usado herramientas de mapeo de red para reconocer infraestructura crítica estadounidense.

2010

Stuxnet

El punto de inflexión: un gusano soberano sabotea el programa nuclear iraní y abre la discusión pública sobre la ciberguerra.

2013

Hacking de aeronaves

Hugo Teso demuestra en la conferencia Hack in The Box cómo tomar control de un avión comercial explotando vulnerabilidades en ADS-B y ACARS, ninguno de los dos sistemas cifrado.

05 — Caso Chile

Un sistema eléctrico fragmentado en cuatro redes

El país opera con cuatro sistemas de interconexión eléctrica independientes, cada uno con sus propias empresas de generación, distribución y comercialización.

4
Sistemas de interconexión (SIC, SING, Aysén, Magallanes)
1.500+
Empresas e instalaciones prioritarias registradas
2%
Participación de Chile en intentos de ataque a sistemas ICS (Trend Micro)
0
Normativa de seguridad específica para sistemas SCADA

Tras el mal desempeño de las telecomunicaciones durante el terremoto de febrero de 2010, la Ley N° 20.478 buscó garantizar la continuidad del sistema público de telecomunicaciones. En 2012 se constituyó además el Comité Interno de Seguridad Energética, encargado de asesorar frente a eventos de desastre en el suministro de energía.

06 — Catálogo NSA

Implantes revelados: la caja de herramientas de TAO

Las filtraciones sobre la Tailored Access Operations de la NSA expusieron una familia de implantes de firmware dirigidos a los fabricantes de red más extendidos del mundo.

BANANAGLEE

Extrae datos de redes objetivo mediante firewalls Juniper Netscreen y equipos Cisco PIX/ASA.

FEEDTROUGH

Implante persistente que sobrevive a reinicios y actualizaciones en firewalls Juniper Netscreen.

GOURMETTROUGH

Versión configurable por el usuario para plataformas Juniper no soportadas por Bananaglee.

DEITYBOUNCE

Persistencia en servidores Dell PowerEdge a través del BIOS, activo mientras carga el sistema operativo.

HALLUXWATER

Puerta trasera instalada como actualización de ROM en firewalls Huawei Eudemon.

JETPLOW

Implante de firmware persistente para Cisco PIX y ASA, entre el hardware de red más extendido a nivel mundial.

Documentos filtrados también describen el programa QUANTUMINSERT y la caja de herramientas interna conocida como QUANTUMTHEORY, evidencia de que estas capacidades trascendieron el phishing tradicional para instalar software malicioso en equipos objetivo.

07 — Marco de referencia

El framework del NIST tras la Orden Ejecutiva 13636

En febrero de 2013, Barack Obama firmó la orden que impulsó al NIST a desarrollar un marco de ciberseguridad basado en riesgo para infraestructura crítica, construido junto al sector privado.

Identify
Comprender los activos, riesgos y contexto del negocio.
Protect
Salvaguardas para asegurar la entrega de servicios críticos.
Detect
Actividades que identifican la ocurrencia de un evento.
Respond
Acciones frente a un incidente de ciberseguridad detectado.
Recover
Planes de resiliencia para restaurar capacidades afectadas.

El marco se apoya en tres piezas: un núcleo de buenas prácticas, perfiles que alinean la seguridad con los requerimientos del negocio, y niveles (tiers) que describen el grado de madurez en la gestión de riesgo, desde una postura reactiva hasta una adaptativa.

08 — Conclusiones

Sistemas diseñados sin seguridad, operando en un mundo hostil

Los sistemas SCADA nacieron antes de que existiera la convergencia con las redes de TI, y esa herencia se nota: autenticación básica, protocolos sin cifrado y actualizaciones que muchas veces no pueden aplicarse sin detener servicios esenciales.

La investigación en ciberdefensa de infraestructura crítica es todavía un terreno joven, tanto para la industria como para el ámbito militar — y un ataque bien planificado puede ser catastrófico para un Estado completo.

El espionaje que antes se limitaba a interceptar el espectro radioeléctrico hoy exige la creación de nuevas ciberarmas —puertas traseras, virus, troyanos, gusanos— que implican intervención directa sobre la infraestructura objetivo. Definir cuándo esa intervención constituye una agresión abierta sigue siendo una pregunta sin resolver.

Basado en “Una revisión de ciberdefensa de infraestructura crítica” — Anabalón R. & Donders O.
ESD. Estudios de Seguridad y Defensa Nº 3, jun. 2014
Investigación · MonkeysLab