Presunto líder de Kimwolf, una botnet para ciberdelincuentes, arrestado en Canadá

Las autoridades arrestaron y revelaron cargos contra un Hombre canadiense acusado de dirigir Kimwolfuna de las botnets DDoS de mayor alcance jamás registradas, dijo el jueves el Departamento de Justicia.

Jacob Butler fue arrestado el miércoles en Ottawa, Canadá, y espera su extradición a Estados Unidos, donde está acusado de complicidad en intrusiones informáticas y, de ser declarado culpable, enfrenta hasta 10 años de prisión.

Los investigadores dijeron que el joven de 23 años, también conocido como «Dort», era el administrador principal de Kimwolf, una variante de la botnet Aisuru DDoS que batió récords y que se propagó como la pólvora y finalmente se apoderó de más de 2 millones de dispositivos Android TV después de que sus operadores descubrieron cómo abusar de las redes proxy residenciales para el control local.

En marzo, las autoridades confiscaron la infraestructura que alimentaba las botnets Kimwolf, Aisuru, JackSkid y Mossad, que secuestraron un total de tres millones de dispositivos y lanzaron más de 300.000 ataques DDoS en conjunto.

Kimwolf, que operaba como un servicio de alquiler de DDoS para otros ciberdelincuentes, inició más de 25.000 ataques, lo que provocó cortes de red, interrupciones y pérdidas financieras que superaron los millones de dólares, dijeron los funcionarios. Los funcionarios también dijeron que encontraron evidencia que vincula a Kimwolf con ataques DDoS dirigidos a direcciones IP de la Red de Información del Departamento de Defensa.

«Kimwolf y las botnets asociadas con esta operación han apoyado esfuerzos persistentes de intrusión corporativa y han sido utilizadas por una amplia gama de actores de amenazas graves», dijo a CyberScoop Zach Edwards, investigador de amenazas de Infoblox.

Las autoridades registraron la residencia de Butler durante la operación coordinada globalmente, pero no lo arrestaron hasta el miércoles, aproximadamente dos meses después. Los funcionarios presentaron una denuncia penal contra Butler en el Tribunal de Distrito de Estados Unidos para el Distrito de Alaska en abril, y la denuncia fue revelada tras su arresto.

Un agente especial del Servicio de Investigación Criminal de Defensa confirmó la identidad de Butler y su participación en la botnet Kimwolf después de que Butler usara la misma dirección IP para acceder a múltiples cuentas de correo electrónico que controlaba y a cuentas de Discord vinculadas a Kimwolf.

«He observado importantes fallas de seguridad operativa por parte de Butler que resultaron en patrones de uso de IP superpuesto entre una cuenta de Google con el nombre verdadero de Butler, otras cuentas de Google que creo que están controladas por Butler debido al uso de las mismas cookies de la máquina y cuentas de Discord que se han utilizado en apoyo de la operación KimWolf», dijo el agente especial en una declaración jurada.

«Las cuentas de Discord muestran patrones de uso de IP superpuestos con el servidor backend de KimWolf. Estas direcciones IP parecen ser IP proxy o VPN que probablemente fueron utilizadas por Butler en un intento fallido de evadir el escrutinio policial. Sin embargo, como muchos ciberdelincuentes, Butler no usó direcciones IP proxy o VPN exclusivamente», agregó el agente especial.

Las autoridades describieron los desmantelamiento de la botnet en marzo en términos casi concluyentes en ese momento, sin embargo, los registros judiciales indican que la botnet Kimwolf está nuevamente en funcionamiento.

«Si bien es alentador ver el anuncio de hoy, todavía hay cientos de millones de dispositivos de red y de IoT inseguros conectados a redes sensibles gubernamentales, corporativas y domésticas, y estos siguen siendo un objetivo prioritario para los actores de amenazas que buscan construir la próxima versión de Kimwolf», dijo Edwards.

«Hasta que encontremos soluciones a este problema subyacente», añadió, «lamentablemente seguiremos jugando al Whac-A-Mole con los operadores de botnets año tras año».

Puede leer la declaración jurada que respalda la denuncia penal contra Butler a continuación.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *