¡Alarma roja! Hackers norcoreanos atacan bancos con FASTCash en Linux
Amigos de ciberyseguridad.com, hoy nos adentramos en un tema que tiene a los expertos en ciberseguridad de todo el mundo con los pelos de punta. Resulta que los hackers norcoreanos han dado un paso más allá en sus ataques a infraestructuras bancarias, y esta vez el objetivo es Linux. Sí, habéis leído bien. Después de comprometer sistemas AIX y Windows, ahora se enfocan en Linux con su temido malware conocido como FASTCash.
¿Qué es FASTCash y cómo empezó todo?
FASTCash es una herramienta de acceso remoto que actúa como un saboteador invisibles dentro de los switches de pago comprometidos, esos que gestionan las transacciones con tarjetas en las redes de pago. Fue en 2018 cuando la Agencia de Ciberseguridad e Infraestructura de EE.UU. nos puso sobre aviso de esta amenaza, al identificar infecciones en switches que operaban con AIX, la versión propietaria de Unix de IBM.
En una nueva advertencia de 2020, la agencia reveló que los hackers habían extendido su alcance a los sistemas que funcionaban con Windows y no solo a los minoristas de pago, sino también a los procesadores de pago interbancarios regionales. Ahora, con la reciente noticia de que también han puesto su mira en Linux, es momento de analizar qué está sucediendo y qué podemos hacer al respecto.
El nuevo objetivo: Linux
Un investigador en el campo halló dos muestras de FASTCash específicas para sistemas Linux, confirmando que estos ataques no son un simple rumor. Una de las muestras estaba compilada para Ubuntu Linux 20.04, sugiriendo que se desarrolló algún tiempo después del 21 de abril de 2022. La otra muestra no parece haber sido utilizada, pero la alerta está dada.
Lo más preocupante es que al momento de escanear estos archivos en plataformas como VirusTotal en junio de 2023, solo cuatro motores de antivirus las detectaron, y de hecho, el número de detecciones era cero hasta el domingo siguiente. Este bajo nivel de detección resalta una gran carencia en las capacidades de detección en ambientes de servidores Linux, tal y como subrayó un investigador conocido como haxrob.
La finalidad de los ataques FASTCash
El propósito detrás de FASTCash es más simple en intención que en ejecución: comprometer uno de los puntos neurálgicos dentro de las complejas redes que gestionan las transacciones entre los comerciantes y sus bancos, así como entre los emisores de las tarjetas de pago. El truco está en atacar aquellos switches desplegados en la red interbancaria que une todos estos puntos. La detección temprana es crucial, pero ante los sofisticados movimientos de los atacantes, hay desafíos significativos por superar.
¿Qué podemos hacer nosotros?
La incorporación de Linux al repertorio de los atacantes debe encender nuestras alarmas sobre la persistente amenaza que representa FASTCash. Resulta vital para quienes gestionan redes y sistemas estar siempre al tanto de las novedades en ciberseguridad. Las organizaciones deben evaluar sus protocolos de detección y protección, especialmente en Linux, ya que tradicionalmente se ha creído (erróneamente) que no es un objetivo prioritario para los hackers.
Como en todo lo relacionado con ciberseguridad, la educación y la preparación son clave. Investigadores y expertos coinciden en que la colaboración y el intercambio de información entre diferentes entidades y países podría mejorar la respuesta ante estas amenazas. Además, no olvidemos mantener nuestros sistemas actualizados y aplicar parches de seguridad siempre que estén disponibles.
Si quieres saber más sobre cómo proteger tu infraestructura y estar un paso por delante de los ciberdelincuentes, te recomiendo que visites nuestra sección de ciberseguridad. Estar informado es el primer paso hacia una defensa efectiva.
Con todos estos datos en mente, está claro que el mundo de la ciberseguridad es un juego del gato y el ratón que nunca cesa. Hoy más que nunca, necesitamos estar preparados para lo que pueda venir. ¡No te quedes atrás y mantente siempre alerta!


