PoliciaOpo
Premium

Tema 41: Ciberdelincuencia y agentes de la amenaza

Dirección General de la Policía (Ministerio del Interior) · Policía Nacional · Escala Básica, categoría de Policía

Estudia el tema 41 y haz su test

Epígrafe oficial

Ciberdelincuencia y agentes de la Amenaza: Botnet; Business E-mail Compromise; Cartas nigerianas; Cryptojacking; Denegación de servicio; Ingeniería social; Inyección SQL; Malware; Pharming; Phishing; Spear phishing; Ransomware; Skimming; Spoofing; Spyware, Troyano; XSS; Zero-day. Cibercriminales. Crimen as Service. Hacktivistas. Insider threat. APTs. Cyber Kill Chain.

Resumen

La ciberdelincuencia es la delincuencia que usa sistemas informáticos o redes como medio o como objetivo. El texto internacional de referencia es el Convenio sobre la Ciberdelincuencia del Consejo de Europa, hecho en Budapest el 23 de noviembre de 2001 y en vigor para España desde el 1 de octubre de 2010 (BOE de 17-9-2010). Obliga a tipificar el acceso ilícito (art. 2), la interceptación ilícita (art. 3), la interferencia en los datos (art. 4) y en el sistema (art. 5), el abuso de los dispositivos (art. 6), la falsificación informática (art. 7), el fraude informático (art. 8), los delitos de pornografía infantil (art. 9) y los de propiedad intelectual. En el Código Penal esas conductas se corresponden, sobre todo, con el acceso ilegal a sistemas (art. 197 bis.1, prisión de seis meses a dos años), la interceptación de transmisiones no públicas de datos (art. 197 bis.2, prisión de tres meses a dos años o multa), la producción o cesión de programas y contraseñas para cometerlos (art. 197 ter), los daños informáticos (art. 264, prisión de seis meses a tres años), la obstaculización o interrupción grave de un sistema ajeno (art. 264 bis), las herramientas para esos daños (art. 264 ter) y la estafa informática y con tarjetas (art. 249).

Malware es, según el glosario de INCIBE, el software que tiene como objetivo dañar o infiltrarse sin consentimiento de su propietario en un sistema de información (de malicious software); incluye virus, gusanos, troyanos, puertas traseras o spyware. El troyano es un malware con múltiples utilidades cuya función más común es crear una puerta trasera en el equipo infectado, y se controla desde un centro de mando y control (C&C). El spyware recopila información de un ordenador y la envía a una entidad remota sin conocimiento ni consentimiento del propietario. El ransomware «secuestra» el dispositivo o la información que contiene, de modo que la víctima no puede acceder a ella si no paga el rescate.

Una botnet es un conjunto de ordenadores infectados (bots o zombis) controlados remotamente por un atacante, que los usa en conjunto para enviar spam, lanzar ataques de denegación de servicio y otras actividades; los bots se conectan a un servidor central de mando y control (C&C), aunque también existen botnets P2P sin servidor único. El cryptojacking, según INCIBE, es el secuestro de un dispositivo sin consentimiento ni conocimiento del usuario para minar criptomonedas aprovechando su procesador, su tarjeta gráfica y su memoria: el equipo se ralentiza, gasta más energía y se desgasta. La denegación de servicio (DoS) ataca un sistema, aplicación o dispositivo para dejarlo fuera de servicio por saturación de peticiones; si las peticiones llegan desde diversos orígenes es distribuida (DDoS), más eficaz y más difícil de detener y de rastrear. Penalmente encaja en el art. 264 bis CP.

La ingeniería social es el conjunto de técnicas con que los delincuentes engañan a los usuarios para que les faciliten datos valiosos: credenciales, información de sistemas o servicios. El phishing suplanta a una entidad o servicio por correo o mensajería para obtener credenciales o datos de tarjetas, normalmente con un enlace a una web falsa; sus variantes más conocidas son el vishing (por llamada de voz) y el smishing (por SMS). El spear phishing es phishing dirigido contra un usuario u organización concretos, con un mensaje que aparenta venir de alguien conocido y una fase previa de reconocimiento. Las cartas nigerianas son comunicaciones inesperadas que prometen negocios muy rentables para que la víctima acabe transfiriendo dinero. El Business E-mail Compromise (BEC) es un fraude contra empresas que hacen transferencias: el delincuente usa una cuenta de correo comprometida o suplantada para hacerse pasar por un directivo o un proveedor y desviar pagos; el «fraude del CEO» es su variante más conocida.

El spoofing es la suplantación de identidad en la red: de la dirección IP de origen (IP spoofing), de la tabla ARP para desviar el tráfico de la víctima (ARP spoofing), del DNS, de la web o del remitente de un correo. El pharming aprovecha una vulnerabilidad de los servidores DNS y cambia la dirección IP legítima de una entidad, de modo que el usuario, aunque escriba bien el nombre del dominio, acaba en una web falsa donde se le roban las claves. El skimming es la captura de los datos de tarjetas de pago con dispositivos ocultos instalados en cajeros o lectores; Europol describe también el shimming, que lee el chip con una lámina muy fina dentro del lector. Usar esos datos o tarjetas es estafa del art. 249.1.b) CP, y fabricar o poseer los dispositivos para cometerla se castiga con la misma pena (art. 249.2.a).

Tres ataques técnicos del epígrafe se dirigen contra aplicaciones. La inyección SQL aprovecha una mala validación de lo que se introduce en un formulario web para obtener ilegítimamente datos de la base de datos del sitio, incluidas credenciales. El XSS (cross-site scripting, secuencias de comandos en sitios cruzados) es una vulnerabilidad de páginas web dinámicas que permite insertar un pequeño programa malicioso que se ejecuta en el navegador de otros usuarios; con él se pueden secuestrar cuentas o sesiones. Una vulnerabilidad zero-day (0-day, de día cero) es la que solo conocen determinados atacantes y desconocen el fabricante y los usuarios, por lo que no existe todavía parche.

Agentes de la amenaza. Los cibercriminales buscan sobre todo un beneficio económico (fraudes, ransomware, venta de datos). Los hacktivistas, según INCIBE, usan sus conocimientos informáticos para promover su ideología política, con acciones como modificar webs (defacement), redirecciones o ataques DoS. El insider es la persona perteneciente a la propia organización que divulga información sensible de forma intencionada; la amenaza interna (insider threat) es la que procede de quien ya tiene acceso legítimo. Las APT (Advanced Persistent Threat, amenazas persistentes avanzadas) son ataques sigilosos que permanecen activos y ocultos mucho tiempo, suelen estar patrocinados por compañías, mafias o un Estado, buscan vigilar, exfiltrar o modificar información y a menudo explotan vulnerabilidades de día cero. Europol explica en sus informes IOCTA el modelo Crime-as-a-Service: un mercado clandestino de productos y servicios criminales (alquiler de botnets, kits de malware, ransomware como servicio, datos robados) que permite a delincuentes sin gran capacidad técnica lanzar ataques de un alcance desproporcionado a sus conocimientos.

La Cyber Kill Chain es un modelo de Lockheed Martin (Hutchins, Cloppert y Amin, 2011) que divide una intrusión en siete fases: 1) reconocimiento (investigar y elegir el objetivo), 2) militarización o preparación del arma (weaponization: unir un troyano de acceso remoto con un exploit en una carga entregable), 3) entrega (delivery: adjuntos de correo, webs o memorias USB), 4) explotación (se dispara el código aprovechando una vulnerabilidad o al propio usuario), 5) instalación (troyano o puerta trasera para mantener la persistencia), 6) mando y control (C2: canal con el servidor del atacante) y 7) acciones sobre los objetivos (exfiltrar datos, destruir o usar el equipo como salto). La idea defensiva es que el atacante tiene que completar todas las fases y basta con cortarle en una para romper la cadena.

Claves para el examen

Truco

Para la Kill Chain, «Rápido, Me Envías El Informe, Cómo Acabó»: Reconocimiento, Militarización, Entrega, Explotación, Instalación, C2 (mando y control) y Acciones sobre los objetivos.

Vídeos recomendados

Ver el test del tema 41 (25 preguntas, Premium)

← Tema 40 · Tema 42 →