Ciberseguridad: El riesgo de los ataques “Living off the Land”

0
5
Ciberseguridad
Ciberseguridad.
Ciberseguridad
Ciberseguridad.

Por Camilo Orellana, subgerente de Seguridad Operativa de NOVARED.

Para una empresa, que un administrador utilice PowerShell. Se conecte por SSH o ejecute una tarea programada forma parte de la operación cotidiana.

Son herramientas necesarias para mantener los sistemas funcionando y resolver problemas. Sin embargo, el problema comienza cuando un atacante consigue acceso a la organización y decide utilizar esas mismas capacidades.

Esta es la lógica detrás de los ataques conocidos como Living off the Land (LOTL). Es decir, en lugar de instalar programas maliciosos o introducir nuevas herramientas. El ciberdelincuente aprovecha aquellas que la empresa ya tiene instaladas y que, en principio, son confiables.

En ambientes Windows, herramientas como PowerShell, Windows Management Instrumentation (WMI), PsExec, Rundll32 o Task Scheduler. Cumplen funciones legítimas.

Pero también pueden ser utilizadas por un atacante para ejecutar comandos, obtener información, moverse hacia otros equipos o intentar mantener el acceso.

El mismo concepto se aplica a Linux, donde pueden aprovecharse Bash, SSH, curl, wget, cron o Python. Y a ambientes cloud mediante AWS CLI, Azure CLI o distintas APIs. Especialmente cuando se comprometen credenciales o permisos.

El objetivo es utilizar herramientas existentes y confiables para realizar actividades maliciosas. Intentando que estas se confundan con la operación normal.

Esto dificulta su detección. En un ataque tradicional, la aparición de un archivo malicioso, un nuevo ejecutable. Un hash sospechoso o un comportamiento asociado a malware puede generar alertas.

En cambio, en un ataque LOTL el atacante busca reducir su huella y utilizar procesos legítimos.

Por esta razón, herramientas como PowerShell o WMI no pueden simplemente bloquearse. Ya que las empresas necesitan utilizarlas.

El desafío es determinar si una herramienta está siendo empleada por un administrador o por un atacante. La herramienta, por sí sola, no entrega la respuesta.

Frente a estas amenazas, la seguridad debe ir más allá de buscar archivos, firmas o hashes conocidos. Y enfocarse también en el comportamiento, el contexto y la relación entre distintas actividades.

En este escenario, centralizar los registros en un SIEM permite reunir información de diferentes sistemas. Y correlacionarla para identificar patrones que, de manera aislada, podrían parecer normales.

También son relevantes prácticas como el Threat Hunting. La definición de líneas base de comportamiento. Y el monitoreo de quién utiliza una herramienta, desde dónde, cuándo y con qué propósito.

Por ejemplo, que una persona ejecute PowerShell puede ser completamente normal.

Pero si se trata de una cuenta que habitualmente nunca utiliza esta herramienta. Y, poco después, comienza a realizar tareas de reconocimiento del dominio. Conectarse remotamente a otros equipos y modificar privilegios, el contexto cambia.

La alerta no necesariamente surge de una acción aislada. Sino de la secuencia de actividades y de su contexto.

Los ataques Living off the Land explotan una característica fundamental de los entornos tecnológicos como es la confianza.

Las organizaciones necesitan confiar en sus herramientas, sistemas y usuarios para operar. Pero esa misma confianza puede ser aprovechada por un atacante que consigue ingresar.

Por ello, no basta con saber si una herramienta es legítima o si un usuario está autorizado a utilizarla. También es necesario determinar si la actividad es coherente con lo que normalmente hace ese usuario, en ese equipo, horario y contexto.

El desafío consiste en distinguir entre una actividad legítima y una que simplemente parece legítima.

Así, los ataques LOTL muestran que el ciberdelincuente no siempre necesita introducir algo extraño en una organización. Pues puede aprovechar lo que ya existe.

Por eso, fortalecer el monitoreo, la correlación y el análisis del comportamiento resulta fundamental. No se trata de bloquear las herramientas necesarias para operar, sino de comprender cómo se utilizan y detectar cuándo su uso deja de ser normal.