A pesar de múltiples derribos, las botnets siguen creciendo

Están proliferando las botnets impulsadas por redes proxy residenciales, lo que permite a ciberdelincuentes de todo tipo evadir la detección mezclándose con tráfico aparentemente legítimo, dijo Black Lotus Labs de Lumen Technology en un informe Viernes.

La escala global de botnets observada por Lumen se acerca actualmente a los 60 millones de direcciones IP de víctimas, dijo a CyberScoop Chris Formosa, ingeniero senior de seguridad de la información en Black Lotus Labs. Aproximadamente 1 de cada 4 de esas IP comprometidas se encuentran en los Estados Unidos, y la cantidad real de dispositivos infectados es mucho mayor porque hay redes más allá de la visibilidad de Lumen y varios dispositivos a menudo, sin saberlo, ejecutan una red proxy maliciosa en la misma IP.

Según Lumen, las botnets de gran tamaño también están ganando impulso, con un promedio de 10 botnets distintos que controlan sus propias poblaciones de alrededor de 1 millón de víctimas activas diariamente.

«La única razón por la que estas botnets siguen obteniendo cada vez más víctimas es porque claramente existe un mercado. Aparte de la actividad delictiva, ¿quién quiere acceder a millones de IP con regularidad?». Dijo Formosa.

Esa demanda de botnets impulsa oportunidades de crecimiento, reventa, colaboración y rápidos rebotes después de interrupciones masivas.

IPIDEA, una de las redes proxy residenciales más grandes en funcionamiento cuando su infraestructura fue interrumpida por ataques coordinados en enero, se recuperó a casi la mitad de su fuerza en cuestión de horas y anteriormente superó su tamaño de botnet anterior a la interrupción con una población actual de botnets de aproximadamente 10 millones de IP, dijeron los investigadores.

«Su reconstrucción fue reveladora cuando comenzaron a recuperarse de esa interdicción», dijo a CyberScoop Ryan English, ingeniero de seguridad de la información en Black Lotus Labs. «Incluso por la rapidez con la que algunas botnets pueden recuperarse, la suya fue sorprendente. Las hemos visto todas reconstruirse, pero no hemos visto a nadie hacerlo tan rápido».

Mientras tanto, las botnets crecen continuamente, a medida que los ciberdelincuentes buscan la cobertura que ofrecen, llegan al mercado más dispositivos baratos y mal defendidos y los proveedores dejan de proporcionar actualizaciones de seguridad para productos más antiguos pero aún utilizables.

«El grupo disponible para esos cazadores de proxy crece cada año, y seguirá creciendo cada año», dijo English, añadiendo que actualmente más de mil millones de dispositivos son vulnerables y están disponibles para ser absorbidos sin saberlo por las botnets.

El desafío para los defensores es desigual y, si bien las interrupciones y las incautaciones ocurren con relativa frecuencia, los operadores de botnets han formado una cadena de suministro global con vías que son difíciles de romper.

«Hemos observado múltiples servicios de proxy residenciales colaborando para formar lo que equivale a la red cooperativa más grande jamás vista en Internet», escribieron los investigadores en el informe.

Black Lotus Labs actualmente rastrea más de 30 grupos distintos de botnets proxy maliciosos, y la mayoría de ellos cuentan regularmente con más de 100.000 víctimas diarias.

«Nuestra comprensión de las diversas botnets en este espacio, junto con la experiencia en múltiples interrupciones, nos lleva a una conclusión muy importante: eliminar un único proveedor de proxy malicioso o su botnet de forma aislada probablemente resulte en una solución de corta duración», escribieron los investigadores.

«En los últimos años, el entorno de proxy malicioso ha creado esencialmente la botnet colectiva más grande actualmente activa en Internet, capaz de mover millones de IP en cuestión de horas a donde sea necesario», agregaron. «Hasta que el panorama de los proxy maliciosos no se aborde y regule adecuadamente tanto por parte de la industria privada como de las fuerzas del orden, este problema crecerá y, junto con el panorama de las botnets DDoS, muy probablemente se convertirá en un problema mayor a largo plazo».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.