Ciberseguridad
El negocio de los ataques de denegación de servicio DDoS

Hoy en día casi cualquier persona con un mínimo de poder adquisitivo puede contratar servicios de ataques de fuerza contra servidores. La manera barata de evitarlo es pasar por el aro de un puñado de empresas.
ciberataque nodo50 elsalto

El proveedor de servicios de internet Nodo50 publicaba este 30 de noviembre la primera parte del informe sobre el ataque informático a sus servidores acaecido entre el 19 y el 23 de noviembre, una acción que tuvo como objetivo tumbar las web de El Salto y La Marea, entre otros medios de comunicación y páginas web. En el escrito, la asamblea de Nodo50 señalaba que, “por la forma en que se desarrolló, parece que se trataba de una única persona, al menos en lo que se refiere a la parte técnica de ejecutar el ataque”. Esta persona pudo estar, presuntamente, oculta tras una cuenta falsa de Twitter, según se desprende de conversaciones que tuvo con los responsables del proveedor de internet a través de dicha red social. 

Sin embargo, la ejecución de un ataque de denegación de servicio (DDoS) es solo una de las capas de un proceso complejo. Este tipo de acciones consiste en saturar un servidor a base de peticiones. En concreto, este ataque supuso para las webs alojadas en Nodo50 millones de peticiones desde 27.000 direcciones IP diferentes. Una IP se identifica con un dispositivo que puede ser desde un móvil cualquiera o un ordenador hasta una nevera inteligente. Este conjunto de dispositivos infectados por un software malicioso que operan en conjunto de forma sincronizada se denomina botnet. Es decir, para ejecutar un ataque de este tipo tienes que tener un número de dispositivos infectados suficiente como para saturar de peticiones a tu objetivo.
“Depender de un servicio de alojamiento norteamericano o de una multinacional de seguridad estadounidense compromete tu independencia de la misma forma que lo hace tener publicidad del Ibex35”, dicen desde Nodo50

Cuando se infecta un dispositivo con un virus, lo más sencillo que puedes pedirle es que envíe una señal, lo que puede llegar a ser prácticamente indetectable. Infectarlo para que reciba señales o ejecute funciones es más difícil, pero para un ataque DDoS solo necesitas que las envíe. “Más del 20% de las IP de uno de los ataques pertenecen al mayor proveedor de 4G de India, Jio, lo que parece indicar que se trata de una botnet formada por teléfonos comprometidos por la instalación de aplicaciones maliciosas”, señala Nodo50 en su informe. Normalmente son aplicaciones falsas que simulan ser oficiales o que ofrecen servicios gratuitos, como una red virtual privada VPN.

En resumen, la persona que ejecutó el ataque 'manejaba' las consolas que controlaban estos dispositivos pero no tuvo por qué ser ella quien diseñó el virus e infectó estos teléfonos. De hecho, muy probablemente no lo fue, ya que es mucho más fácil acceder a botnets creadas que se alquilan y venden por internet. En conversaciones con Nodo50, uno de sus responsables señala que “seguramente estaba en un panel de control contratado por horas porque los ataques tenían duraciones exactas y paraban justo en horas puntas, que es lo que pasa cuando pagas por tiempo”.

Ataque barato

¿Cuánto ha podido costar este ciberataque? Es una cifra difícil de calcular, ya que hablamos de un mercado en el que los precios fluctúan mucho y se negocian en torno a las particularidades de cada caso. Varias fuentes consultadas apuntan a que se tratan de ataques baratos. En concreto, el ataque de 116 horas con 27.000 dispositivos podría oscilar entre los 2.000 y los 8.000 euros. Desde Nodo50 apuntan a que pueden llegar a costar mucho menos, tan solo 1.000 euros. De hecho, en 2021 se calcula que han podido ejecutarse 11 millones de ataques de este tipo.

A pesar de que nos imaginemos que este tipo de ataques se contratan en la deep web, que también, a través de una rápida búsqueda en internet con palabras claves determinadas podemos encontrar que este tipo de servicios se ofrecen también en las capas más superficiales y accesibles de la red: hay adolescentes que los contratan para 'tirar' a sus contrincantes en videojuegos, por ejemplo.
El modelo de negocio de Cloudflare parece compatible con ofrecer su plataforma y servicios a aquellos que lanzan los ataques

Una tipología de estos ataques ofrecidos son los llamados stressers, servicios de oferta de ataques de este tipo que sirven para estresar o poner a prueba las redes y servidores de empresas que los contratan, de forma que puedas “evaluar” su capacidad de defensa ante un ataque real. Estos servicios utilizan botnets supuestamente controladas y creadas ex profeso para este fin comercial. “Los stressers usan Cloudflare para proteger sus webs comerciales, y Cloudflare lo consiente”, afirman desde el proveedor de servicios.

La red de CloudFlare

CloudFlare es una empresa que posee la infraestructura y ofrece las herramientas para mitigar este tipo de ataques por fuerza. Provee servicios que van una capa por encima de los servidores, pero se trata de una capa que se extiende por gran parte del internet que conocemos. La razón, según apuntan desde Nodo50, es que “por apenas 10 euros al mes te ofrecen una defensa estable contra este tipo de ataques”. Al tener acceso a gran parte del tráfico cifrado de internet, poseen una visibilidad enorme, lo que les permite crear distintos filtros para mitigar este tipo de ataques. Es decir, cuanto mayor es el porcentaje de internet que accede a tus servicios, más fácil es mitigar este tipo de ataques. 

Según sus propios datos, CloudFlare ofrece servicios a 6 millones de sitios web, entre los que están Uber, Discord o Fitbit. La empresa nace en 2009, fundada por tres personas que provenían de The Honey Pot Project, una compañía dedicada a crear señuelos para atraer ataques de hackers y así recopilar datos de los mismos y aprender de ellos y guardar información para desarrollar herramientas contra los mismos. En 2014 CloudFlare mitigó el mayor ataque DdoS conocido hasta el momento y justamente en ese año recibió la mayor suma de captación de fondos de su historia, 110 millones de dólares, en la que participaron, entre otras empresas, Google, Microsoft Qualcom y Baidu.

La fortaleza de CloudFlare reside en tender hacia el monopolio de un mercado orientado hacia un área muy concreta de la ciberseguridad: este tipo de ataques fáciles y baratos de contratar

La empresa goza de una credibilidad como defensora de la política de la neutralidad en la red, su director general, Mathew Prince, declaró que “ningún proveedor tiene la obligación explícita de supervisar y tomar decisiones sobre la hipotética naturaleza perjudicial del discurso que pueda contener un sitio”. No obstante, dos años después de esta cita, el propio Prince tiró una web supremacista blanca alegando que “me levanté esta mañana de mal humor y decidí echarles de internet”. Su estrategia de implementación en un mercado que estaba casi copado por Akamai fue ofrecer estos servicios de forma casi gratuita.

Evadir ataques sin pasar por el aro

Tratar de evadir estos ataques fáciles y baratos de realizar, utilizando una infraestructura propia, eleva el coste a decenas de miles de euros al año, según apuntan desde Nodo50. Las tres formas principales de repeler este tipo de ciberataques son tener listas negras de IP señaladas como atacantes, limitar el tráfico a tus servidores o distribuir la carga entre distintos servidores. Estas dos últimas, que son las más efectivas, dependen de lo grande y potente que sea tu infraestructura. “Depender de un servicio de alojamiento o de una empresa de seguridad compromete tu independencia de la misma forma que lo hace tener publicidad del Ibex35”, añaden desde el proveedor de internet.

A pesar de que CloudFlare goza de muy buena publicidad a nivel general —ofrece hasta un servicio gratuito para ONG—lo cierto es que su modelo de negocio parece compatible con ofrecer su plataforma y servicios a aquellos que lanzan los ataques y su fortaleza reside en tender hacia el monopolio de un mercado orientado hacia un área muy concreta de la ciberseguridad: este tipo de ataques fáciles y baratos de contratar.

Ante la pregunta de si sería posible repeler este tipo de ataques mediante una gran masa de fuerza de trabajo activista, como cuando se da un hackaton, responden que, en su caso, sería difícil, ya que habría que instruir a toda esa base en el funcionamiento de sus servidores. “Sí sería interesante que muchísima gente solicitase en masa información sobre las IP que localizamos a los proveedores de servicios como Orange, Movistar o Vodafone, que tienen la información que nos podría ayudar a rastrear a los atacantes”, añaden.

Debido a la propia naturaleza de las botnets, que se basan en infectar nuestros dispositivos en el día a día, una mayor conciencia y educación sobre la privacidad o la ciberseguridad a nivel usuarias dificultaría la ejecución de este tipo de ataques. Algo tan sencillo como tener instalada una aplicación de software libre como Blokada en el teléfono móvil, restringiría ese tipo de virus.

Desde Nodo50 reconocen que el coste humano en horas de trabajo, como ya se ha señalado en los medios afectados por el ataque, ha sido el mayor daño causado. Pero, por otro lado, remarcan que ha sido una oportunidad para aumentar las comunicaciones con las redacciones de El Salto o La Marea “y que entiendan y comprendan mejor nuestro trabajo”.

Archivado en: Ciberseguridad
Informar de un error
Es necesario tener cuenta y acceder a ella para poder hacer envíos. Regístrate. Entra en tu cuenta.

Relacionadas

Israel
SIONISMO La UPV/EHU crea una Cátedra de Ciberseguridad en la que colabora una universidad de Israel
Destaca como “referencia” la Universidad de Tel Aviv y también tendrá la participación de un experto en “cibernética ofensiva y defensiva” con vínculos en el ejército
Ciberseguridad
Industria armamentística Cuatro diputados de Sumar preguntan al Gobierno por el acto del Incibe con empresas israelíes
El miércoles, un organismo ministerial celebró un encuentro entre empresas españoles y compañías israelíes de ciberseguridad, a pesar de la presión internacional para la suspensión de la venta de armamento.
Ciberseguridad
Ciberseguridad Vender información de tu cuerpo por criptomonedas: los gigantes tecnológicos hacen caja en el sur global
Los creadores de ChatGPT crean un proyecto de criptomoneda biométrica con reconocimiento de iris que recompensa a los usuarios con monedas digitales. El ciberactivismo alerta del peligro: “Los datos biométricos son sensibles porque son inmutables”.
Palestina
Palestina Salamanca y La Rioja se suman a las más de 300 acampadas universitarias contra el genocidio
Estudiantes de ambos centros universitarios instalarán hoy las tiendas, cerca de sus respectivas bibliotecas, impulsados por la chispa que ha prendido alrededor del mundo y coincidiendo con el 76 aniversario de la Nakba.
Videovigilancia
Derechos y libertades Videovigilancia algorítmica en nombre de la seguridad de los Juegos Olímpicos de París
Aunque las autoridades francesas aseguran que no se utilizará el reconocimiento facial durante los Juegos Olímpicos de París, existe el temor de que el uso de la videovigilancia algorítmica se convierta en permanente.
Palestina
Palestina Françoise Vergès: “La liberación de Palestina sería una verdadera sacudida para el mundo”
La politóloga antirracista Françoise Vergès radiografía el momento de quiebre en el que se encuentra el relato del excepcionalismo occidental que abandera Israel, y analiza los movimientos que le plantan cara desde las acampadas o el Sur global.
Industria armamentística
Industria armamentística La Junta de Andalucía reúne en Sevilla a 250 empresas armamentísticas cómplices con el genocidio en Palestina
La Junta de Andalucía organiza la Aerospace and Defense Meetings ADM 2024 en Sevilla que congregará a cientos de empresas armamentísticas en pleno genocidio de Israel contra el pueblo palestino y en un contexto de rearme en la UE
Análisis
Análisis Israel nunca tuvo derecho a existir
Sobre Israel hay quienes se sobresaltan al escuchar que no tiene derecho a existir. Inmediatamente le atenazan décadas de falsos axiomas y propaganda de occidente para sostener su colonia en Palestina.
Agroecología
Día de la Persona Agricultora Milikua: “Las tareas del campo cobran valor cuando las hacen los hombres"
La autora del libro 'Sobre la tierra, bajo la sombra' (Consonni, 2023) reflexiona en el Día de la Persona Agricultora sobre el papel que ha tenido y tiene la mujer en el campo, su representación en los espacios de poder o sobre el Estatuto Vasco de las Mujeres Agricultoras
Sanidad pública
Sanidad a la madrileña Vecinas de Madrid escenifican la tragedia de la sanidad pública en una acción sorpresa en el Metro
El próximo domingo 19 de mayo a las 12:00 horas cuatro columnas desde Nuevos Ministerio, Plaza España, Hospital de La Princesa y Atocha partirán hacia Cibeles en la que se espera otra masiva marcha en defensa de la sanidad pública.

Últimas

Opinión
Opinión Infiltrados en la democracia
Un nuevo caso de infiltración policial subraya la permanencia de una serie de prácticas que amenazan derechos fundamentales y tienen potencial delictivo.
Catalunya
Catalunya El Senado veta la Amnistía y la Audiencia Nacional intenta que los imputados de Tsunami abandonen el exilio
El juez de la Audiencia Nacional, Manuel García-Castellón, les ha llamado a declarar desde Barcelona el 22 de mayo, antes de que se apruebe la ley. Les imputa terrorismo, un delito por el que no podrían ser amnistiados.
Genocidio
Human Rights Watch Israel ha lanzado al menos ocho ataques sin aviso previo contra organizaciones humanitarias
La organización no gubernamental Human Rights Watch acusa a Israel de atacar centros y convoys de ayuda humanitaria y advierte a los países que suministran armas a las FDI que eso contraviene el derecho internacional.
Palestina
Movimiento BDS Archivada la denuncia por una acción de boicot a McDonald's
Un juzgado de Madrid considera que en el despliegue de la pancarta “Ahora sí, boicot McDonald's. Llámame McGenocidio” no existió delito.
Más noticias
Sidecar
Sidecar Un régimen de guerra global
Los conflictos armados están atrayendo a algunos de los actores más poderosos de la escena internacional, lo cual invoca el espectro de la escalada nuclear.
Formación El Salto
Formación El Salto Fotoperiodismo y movimientos sociales: una mirada a las luchas desde abajo a través de un objetivo
La Escuela de Periodismo Crítico de El Salto ofrece su primer curso presencial, en el que abordaremos, de la mano de nuestros fotógrafos, cómo plasmar a través de la imagen movilizaciones y resistencias.
Derecho a la vivienda
Derecho a la vivienda El Gobierno amplía la moratoria hipotecaria unas horas antes de su vencimiento
Cuando faltaban unas horas para el fin de la moratoria hipotecaria que beneficia a 30.000 familias, el Consejo de Ministros aprueba su prórroga hasta 2028. La PAH anuncia que seguirá luchando por una “solución definitiva”.
Sidecar
Sidecar Problema Trump
Los críticos siempre han tratado a Trump como un desgracia que hay que deplorar, más que como un problema que hay que resolver.
Crisis climática
Industria y crisis climática La transición de la industria del acero choca con los límites del hidrógeno verde
La industria siderúrgica debe reducir en un 93% sus emisiones para que el aumento de la temperatura global se mantenga un 1,5º C por debajo de los niveles preindustriales. Y el hidrógeno verde no es suficiente para transformar la industria del acero.

Recomendadas

Genocidio
Movilizaciones Estudiantes por Palestina, el “no en nuestro nombre” global
Las acampadas se extienden por todo el mundo. La represión de algunas de ellas no consiguen limitar el alcance de una forma de protesta que desafía a los Estados y que Israel considera una amenaza que pone en riesgo su impunidad.
Ocupación israelí
Guerra contra Gaza Crece el debate en EE UU por su responsabilidad en la masacre de Gaza
Un informe del Departamento de Estado admite por primera vez que las bombas de 900 kg suministradas por EE UU se han podido utilizar de forma indiscriminada contra civiles.
Salud
Salud perinatal Susana Carmona: “No encuentro nada más feminista que estudiar lo que pasa en nuestros cuerpos”
La psicóloga clínica Susana Carmona recoge en ‘Neuromaternal’ casi todo lo que la neurociencia puede enseñar sobre las madres. Por ejemplo que la maternidad, como la adolescencia, es una época de neuroplasticidad y de adaptación.
Palestina
Noura Erakat “Nuestra lucha por salvarnos como palestinos es también una lucha para salvar el mundo”
La organizadora y abogada defensora de la Campaña en Estados Unidos por el fin de la ocupación israelí Noura Erakat respondió a las preguntas de Olga Rodríguez para la entrevista de la revista trimestral de primavera de El Salto.