Descubre cómo una botnet está atacando a Microsoft Azure desde el ciberespacio
¡Hola, cibernauta curioso! Hoy te traigo un relato fascinante y, a la vez, aterrador sobre cómo los cibercriminales están utilizando tecnología que podrías tener en casa para lanzar ataques devastadores contra los usuarios de Azure, el servicio en la nube de Microsoft. La historia empieza con una botnet formada por miles de routers, cámaras y otros dispositivos de Internet de las Cosas (IoT). Vamos a desmenuzar cómo funciona esta amenaza, qué dispositivos son vulnerables y qué podemos hacer para protegernos.
¿Qué es CovertNetwork-1658 y por qué debería preocuparte?
En octubre de 2023, un investigador descubrió una red maliciosa fascinante y, a la vez, sumamente peligrosa. Se trata de CovertNetwork-1658, una botnet compuesta por más de 16,000 dispositivos comprometidos. ¿La particularidad? Está formada, en su mayoría, por routers TP-Link vulnerables. Lo llamativo del caso es que esta enorme red maliciosa expone su malware a través del puerto 7777, lo que dificulta su detección.
¿Cómo funciona esta botnet?
Según Microsoft, esta botnet realiza ataques de «password spraying» altamente evasivos. Estos ataques consisten en intentar acceder a cuentas utilizando combinaciones comunes de usuarios y contraseñas a lo largo de múltiples cuentas, en lugar de atacar una sola repetidamente. Este método es furtivo y evita detecciones de intentos de inicio de sesión fallidos al no saturar una sola cuenta con repetidos fracasos.
A pesar de que la actividad de CovertNetwork-1658 parece haber disminuido, Microsoft advierte que la red está evolucionando. Los operadores de esta botnet están cambiando su infraestructura y ajustando sus tácticas para mantenerse un paso por delante de las contramedidas.
¿Qué tienen que ver Storm-0940 y los ataques a Microsoft Azure?
Storm-0940 es el nombre con el que Microsoft rastrea a un grupo de cibercriminales que utiliza esta botnet. Sus objetivos son claros: obtener acceso a cuentas de Azure, que luego utilizan para infiltrarse en otras partes de la red comprometida. Los sectores más atacados incluyen think tanks, organizaciones gubernamentales, ONG, bufetes de abogados y sectores de defensa, tanto en América del Norte como en Europa.
Microsoft ha documentado numerosos casos en los que Storm-0940 ha obtenido acceso inicial a organizaciones objetivo mediante credenciales válidas recogidas a través de CovertNetwork-1658. La rapidez con la que las credenciales comprometidas pasan de una entidad a otra sugiere una estrecha colaboración entre los operadores de la botnet y este grupo.
¿Cómo protejo mis dispositivos IoT y mi red?
La ciberseguridad hoy día es crucial. La primera línea de defensa es robustecer la seguridad de tus dispositivos IoT. Aquí te dejo algunos consejos:
-
Cambia las contraseñas predeterminadas: La mayoría de los dispositivos vienen con contraseñas de fábrica. Cámbialas por otras más seguras y complejas.
-
Actualiza el firmware: Los fabricantes a menudo lanzan actualizaciones de software que corrigen vulnerabilidades. Asegúrate de tener siempre la última versión.
-
Desactiva servicios innecesarios: Si tu router tiene servicios como UPnP o el acceso remoto activado y no los usas, es recomendable desactivarlos.
-
Monitorea tu red: Utiliza herramientas de monitorización de red para asegurarte de que no haya tráfico sospechoso.
-
Educa a todos en casa o en tu organización: La concienciación es clave. Informa a todos sobre los peligros del cibercrimen y cómo pueden protegerse.
Aunque no se conoce exactamente cómo están infectando los dispositivos los actores de amenazas, sabemos que una vez comprometidos, buscan moverse lateralmente, exfiltrar datos y muchas veces instalar troyanos de acceso remoto.
No pierdas de vista la página de ciberseguridad, donde siempre encontrarás actualizaciones y consejos útiles para proteger tu hogar y tu negocio de las constantes amenazas del ciberespacio. Y recuerda, ¡tu seguridad comienza con una buena contraseña y un ojo avizor para las actualizaciones!


