Una revisión de ciberdefensa de infraestructura crítica
Desde el gusano Stuxnet hasta el catálogo de implantes de la NSA: un mapa de las amenazas que convergen sobre los sistemas SCADA que sostienen la red eléctrica, y de los vacíos de seguridad que separan al mundo IT del mundo OT.
El punto de inflexión que abrió la ciberguerra
El hallazgo de Stuxnet en las instalaciones nucleares de Natanz en 2010 suele marcarse como el momento en que la ciberguerra dejó de ser hipótesis. A eso se sumaron las filtraciones de Edward Snowden sobre el espionaje masivo de la NSA, que reconfiguraron el contexto político y estratégico en torno a las amenazas cibernéticas.
Este trabajo revisa las amenazas actuales contra la infraestructura crítica —con foco en el sistema eléctrico— y plantea los desafíos tecnológicos que enfrentan estas infraestructuras automatizadas de cara al futuro.
Redes SCADA: cuando OT se conecta con IT
Una red de control industrial moderna ya no es un circuito cerrado. Se divide en segmentos que hoy conviven e intercambian datos en tiempo real, lo que multiplica la superficie de ataque.
Un error o una modificación no autorizada en cualquiera de estas capas puede derivar en fallas operativas, riesgo físico para el personal de terreno o impacto directo en la comunidad servida.
Quién apunta a los sistemas de control
Las amenazas contra SCADA no comparten un mismo origen ni una misma motivación.
Malware genérico
Virus, troyanos, spyware y gusanos que no siempre apuntan a SCADA de forma directa, pero que pueden comprometer un equipo de control y arrastrar al sistema completo.
Amenaza interna
Intencional o por error operacional. Entre el 50% y el 75% de los incidentes de seguridad se originan dentro de la propia organización.
Hackers
Comunidad creciente con herramientas automatizadas y conferencias dedicadas específicamente a atacar sistemas de control industrial.
Terrorismo
El interés documentado de organizaciones extremistas en infraestructura crítica marca la diferencia entre un incidente de TI común y uno de infraestructura crítica.
Estados-nación
Stuxnet demostró que un país puede convertir el sabotaje industrial en una herramienta de política exterior.
Vectores técnicos
Puertas traseras, fallas de protocolo, ataques a PLC y bases de datos, secuestro de sesión y hombre-en-el-medio.
La familia que redefinió el sabotaje industrial
Cuatro piezas de software marcaron la última década de ciberguerra contra infraestructura crítica. Cada una amplió lo que se creía posible.
Stuxnet 2010 · IRÁN ›
Gusano diseñado específicamente contra controladores Siemens S7-315 y S7-417. Combinó cuatro vulnerabilidades de día cero de Windows con certificados digitales robados para camuflar su código.
- Su objetivo real eran los PLC que regulaban las centrifugadoras de enriquecimiento de uranio en Natanz.
- Alteraba la velocidad de giro de las centrifugadoras mientras engañaba a los sistemas de monitoreo para que mostraran una operación normal.
- Se propagaba por medio de unidades USB, redes compartidas y las mismas vulnerabilidades 0-day.
- Se estima que dañó cerca de mil centrifugadoras.
Duqu 2011 · PUERTA TRASERA ›
Descubierto por el laboratorio húngaro CrySyS, comparte piezas de código y certificados con Stuxnet, por lo que se le considera su sucesor directo. A diferencia de aquel, no lleva código para atacar sistemas de control: su función es robar información.
- Se apoya en la vulnerabilidad del kernel de Windows CVE-2011-3402 para ejecutar código con privilegios máximos.
- Se programa para autoeliminarse a los 36 días de la infección.
- No se replica por sí mismo, a diferencia del gusano que lo precedió.
Flame ESPIONAJE · 20MB ›
Encontrado por Kaspersky Lab a partir de una investigación impulsada por la Unión Internacional de Telecomunicaciones. Su tamaño y modularidad superan ampliamente a Stuxnet y Duqu.
- Graba audio por micrófono, video por cámara y capturas de pantalla, todo comprimido y enviado a un servidor central.
- Incorpora una máquina virtual LUA y librerías de terceros para ampliar sus funciones.
- Se detectó principalmente en Irán, Líbano, Siria e Israel, con objetivos de espionaje industrial y militar.
Uroburos ORIGEN RUSO · ROOTKIT ›
Revelado por G Data SecurityLabs, es un rootkit compuesto por un driver y un sistema de archivos virtual cifrado, con estructura modular que lo hace fácilmente extensible.
- Toma control de la máquina infectada, ejecuta comandos arbitrarios y oculta su propia actividad.
- Los indicios técnicos y la presencia de caracteres cirílicos apuntan a un mismo grupo detrás de un ataque previo a EE.UU. en 2008.
- Activo desde al menos 2011, dirigido a empresas de alto perfil, Estados-nación y objetivos militares.
De la sala de control aislada a la red global
Queensland, Australia
Un exempleado accede remotamente a un sistema de gestión automatizada y provoca el vertido de millones de litros de aguas servidas en ríos y parques.
North East Blackout / SQLSlammer
Un apagón masivo en EE.UU. y Canadá afecta a 55 millones de personas y deja 11 muertos; el mismo año, el gusano SQLSlammer llega a la red de la planta nuclear Davis-Besse en Ohio.
Browns Ferry, Alabama
La planta nuclear cierra por una sobrecarga de red; no se confirma si fue un ataque de denegación de servicio deliberado.
Mapeo de infraestructura crítica de EE.UU.
Se reporta que agentes rusos y chinos habrían usado herramientas de mapeo de red para reconocer infraestructura crítica estadounidense.
Stuxnet
El punto de inflexión: un gusano soberano sabotea el programa nuclear iraní y abre la discusión pública sobre la ciberguerra.
Hacking de aeronaves
Hugo Teso demuestra en la conferencia Hack in The Box cómo tomar control de un avión comercial explotando vulnerabilidades en ADS-B y ACARS, ninguno de los dos sistemas cifrado.
Un sistema eléctrico fragmentado en cuatro redes
El país opera con cuatro sistemas de interconexión eléctrica independientes, cada uno con sus propias empresas de generación, distribución y comercialización.
Tras el mal desempeño de las telecomunicaciones durante el terremoto de febrero de 2010, la Ley N° 20.478 buscó garantizar la continuidad del sistema público de telecomunicaciones. En 2012 se constituyó además el Comité Interno de Seguridad Energética, encargado de asesorar frente a eventos de desastre en el suministro de energía.
Implantes revelados: la caja de herramientas de TAO
Las filtraciones sobre la Tailored Access Operations de la NSA expusieron una familia de implantes de firmware dirigidos a los fabricantes de red más extendidos del mundo.
Extrae datos de redes objetivo mediante firewalls Juniper Netscreen y equipos Cisco PIX/ASA.
Implante persistente que sobrevive a reinicios y actualizaciones en firewalls Juniper Netscreen.
Versión configurable por el usuario para plataformas Juniper no soportadas por Bananaglee.
Persistencia en servidores Dell PowerEdge a través del BIOS, activo mientras carga el sistema operativo.
Puerta trasera instalada como actualización de ROM en firewalls Huawei Eudemon.
Implante de firmware persistente para Cisco PIX y ASA, entre el hardware de red más extendido a nivel mundial.
Documentos filtrados también describen el programa QUANTUMINSERT y la caja de herramientas interna conocida como QUANTUMTHEORY, evidencia de que estas capacidades trascendieron el phishing tradicional para instalar software malicioso en equipos objetivo.
El framework del NIST tras la Orden Ejecutiva 13636
En febrero de 2013, Barack Obama firmó la orden que impulsó al NIST a desarrollar un marco de ciberseguridad basado en riesgo para infraestructura crítica, construido junto al sector privado.
El marco se apoya en tres piezas: un núcleo de buenas prácticas, perfiles que alinean la seguridad con los requerimientos del negocio, y niveles (tiers) que describen el grado de madurez en la gestión de riesgo, desde una postura reactiva hasta una adaptativa.
Sistemas diseñados sin seguridad, operando en un mundo hostil
Los sistemas SCADA nacieron antes de que existiera la convergencia con las redes de TI, y esa herencia se nota: autenticación básica, protocolos sin cifrado y actualizaciones que muchas veces no pueden aplicarse sin detener servicios esenciales.
La investigación en ciberdefensa de infraestructura crítica es todavía un terreno joven, tanto para la industria como para el ámbito militar — y un ataque bien planificado puede ser catastrófico para un Estado completo.
El espionaje que antes se limitaba a interceptar el espectro radioeléctrico hoy exige la creación de nuevas ciberarmas —puertas traseras, virus, troyanos, gusanos— que implican intervención directa sobre la infraestructura objetivo. Definir cuándo esa intervención constituye una agresión abierta sigue siendo una pregunta sin resolver.
