¿Qué es una botnet? Cómo los hosts comprometidos convierten tu espacio de direcciones IP en infraestructura de ataque
Una botnet es una red de ordenadores o dispositivos comprometidos que ejecutan software malicioso y que permite a un único operador controlarlos todos de forma remota. Cada máquina infectada se denomina “bot”, la persona que las controla se conoce como “bot herder” y el canal a través del cual se envían las instrucciones se denomina command and control (C2). En conjunto, forman una plataforma distribuida que puede dirigirse contra cualquier objetivo que el operador elija.
Table of Contents
ToggleLas botnets suelen describirse desde la perspectiva del objetivo: el sitio que queda fuera de servicio, las cuentas vaciadas o la bandeja de entrada saturada. Pero en cada botnet hay una segunda víctima, y este artículo está escrito precisamente para ella: el operador cuyo espacio de direcciones está siendo utilizado por los bots. Cuando las máquinas que utilizan sus direcciones IP son comprometidas, el atacante no solo está utilizando la capacidad informática de otra persona. También está gastando su reputación IP para operar. El spam, los escaneos y el tráfico de ataque salen desde sus direcciones, se atribuyen a sus direcciones y generan inclusiones en listas de bloqueo y reportes de abuso que pueden seguir afectando a esas direcciones mucho después de que el malware haya sido eliminado de la máquina.
Esta asimetría es la razón por la que las botnets merecen la atención de cualquier persona responsable de espacio IPv4 público, y no solo de los equipos de seguridad. Este artículo explica qué son las botnets y cómo funcionan, por qué dañan la reputación de un rango completo en lugar de una sola dirección, por qué el tráfico de botnets es especialmente difícil de atribuir, cómo reconocer hosts comprometidos dentro de su propio espacio y cómo se divide la responsabilidad cuando el espacio IPv4 es alquilado.
¿Qué es una botnet?
-
- Bot. Un dispositivo individual comprometido que ejecuta el software malicioso. Puede ser un servidor, un ordenador de escritorio, un router, una cámara o cualquier otro dispositivo conectado con capacidad suficiente para resultar útil.
-
- Bot herder (o bot master). El operador que controla el conjunto de dispositivos y decide qué acciones debe realizar.
-
- Command and control (C2). El canal de comunicación mediante el cual las instrucciones llegan a los bots y los resultados regresan al operador. El C2 es lo que convierte un conjunto disperso de infecciones independientes en un sistema coordinado; sin él, solo serían dispositivos comprometidos de forma individual.
¿Cómo funcionan las botnets?
Una botnet funciona en tres etapas: infección, control y acción coordinada.
- Infección. El malware llega a un dispositivo y se instala, normalmente diseñado para permanecer activo de forma discreta incluso después de reinicios y para evitar producir síntomas que el propietario pueda detectar. El malware moderno de botnets suele instalar componentes adicionales con el tiempo en lugar de llegar como un único paquete completo.
- Control. La máquina infectada se conecta a la infraestructura de command-and-control para registrarse y esperar instrucciones. Este comportamiento de conexión periódica — contactos repetidos y con patrones definidos hacia infraestructura externa — es una de las señales de detección más fiables, ya que se trata de una actividad que la máquina realiza sin que su propietario la haya solicitado.
- Acción coordinada. El operador envía instrucciones y algunos o todos los bots actúan simultáneamente: enviando tráfico contra un objetivo, distribuyendo spam, retransmitiendo conexiones, escaneando rangos de direcciones o recopilando datos. La misma botnet puede reutilizarse para diferentes actividades en distintos días.
Una característica estructural es especialmente importante para el resto de este artículo: son los bots los que realizan las acciones, por lo que el tráfico lleva sus direcciones IP, no la dirección del operador. El bot herder puede encontrarse en cualquier lugar; lo que ven los objetivos y los sistemas de reputación es la dirección de una máquina comprometida alojada en una red legítima. Ese es precisamente el objetivo de esta arquitectura, y por eso el operador cuyo espacio de direcciones aloja el bot termina absorbiendo las consecuencias.
Cómo se incorporan los dispositivos a una botnet
-
- Vulnerabilidades sin parchear. Explotación de fallos conocidos en sistemas operativos, aplicaciones y servicios expuestos a la red. Los sistemas que no reciben mantenimiento aparecen de forma desproporcionada en las botnets por una razón evidente.
-
- Credenciales débiles o predeterminadas en servicios expuestos. Los intentos automatizados contra interfaces de inicio de sesión accesibles desde Internet — SSH, RDP, paneles de administración y similares — tienen éxito con frecuencia cuando las credenciales son débiles, se reutilizan o permanecen con los valores predeterminados.
-
- Phishing y archivos adjuntos maliciosos. La vía clásica dirigida al usuario, mediante la cual el malware se distribuye a través de enlaces y archivos enviados por correo electrónico.
-
- Drive-by downloads. Malware instalado a través de sitios web comprometidos o maliciosos sin que el usuario realice una acción deliberada.
-
- Dispositivos IoT y sistemas embebidos con configuraciones predeterminadas. Cámaras, routers y dispositivos similares que se distribuyen con credenciales predeterminadas y rara vez se actualizan se han convertido en una importante fuente de reclutamiento, ya que son numerosos, permanecen siempre encendidos y suelen estar poco supervisados.
Para qué se utilizan las botnets
Las botnets son una infraestructura de ataque de propósito general, y por eso una misma red puede alquilarse para fines completamente diferentes. Sus principales usos incluyen:
- Ataques DDoS. Es su aplicación más conocida: miles de bots dirigen tráfico simultáneamente contra un mismo objetivo. Su naturaleza distribuida es lo que hace que estos ataques sean difíciles de filtrar según el origen, y también condiciona las defensas descritas en nuestra guía sobre mitigación de DDoS.
- Distribución de spam. Envío de correo no solicitado desde numerosos hosts comprometidos en lugar de utilizar una infraestructura fácilmente identificable; históricamente ha sido uno de los usos de mayor volumen.
- Robo de credenciales y datos. Obtención de contraseñas, información financiera y otros datos almacenados o procesados en las máquinas infectadas.
- Ataques distribuidos contra credenciales. Distribución de intentos de inicio de sesión entre muchos bots para que cada fuente individual permanezca por debajo de los umbrales de detección.
- Escaneo y reconocimiento. Sondeo sistemático de rangos de direcciones para localizar otros hosts vulnerables, tanto para ampliar la botnet como para elaborar listas de objetivos.
- Relays proxy. Uso de hosts comprometidos para retransmitir el tráfico del propio operador y ocultar su verdadero origen detrás de la dirección de una máquina legítima.
- Fraude de clics y criptominería. Monetización de la capacidad agregada de la botnet, ya sea generando tráfico publicitario fraudulento o utilizando la potencia de procesamiento conjunta de los dispositivos infectados sin el conocimiento de sus propietarios.
Las botnets también se comercializan. El acceso a ellas puede alquilarse a terceros que necesitan capacidad de ataque sin tener que construir su propia infraestructura. Este modelo de servicio reduce la barrera técnica para lanzar ataques y ayuda a explicar por qué la actividad de las botnets sigue siendo una presencia constante en Internet en lugar de desaparecer a medida que mejoran las defensas.
Por qué las botnets dañan la reputación de sus direcciones IP
La actividad de una botnet procedente de su espacio de direcciones se atribuye a ese mismo espacio, y el daño resultante a la reputación suele afectar a un rango completo, no solo a la dirección individual comprometida. Este es el coste que recae sobre el operador de la red en lugar del objetivo del ataque, y sus efectos pueden prolongarse mucho más allá de la infección.
El mecanismo consta de tres partes:
Primero, la atribución sigue a la dirección IP. Cuando un bot envía spam o ataca un objetivo, el destinatario ve una dirección IP de origen perteneciente a su espacio. Los operadores de listas de bloqueo, los sistemas de reputación y los proveedores de correo electrónico registran la actividad contra esa dirección, mientras que los reportes de abuso se envían al contacto de abuso registrado para el bloque, un proceso explicado en detalle en nuestra guía sobre abuso de red y gestión de reportes de abuso. Nada en esta cadena identifica necesariamente al operador real de la botnet; lo que queda registrado es la dirección IP.
Segundo, las técnicas de evasión extienden el daño a rangos completos. Los operadores de botnets mantienen deliberadamente un nivel bajo de actividad por host para permanecer por debajo de los umbrales de detección, por ejemplo, enviando un menor volumen de spam desde cada uno de un mayor número de hosts comprometidos, en lugar de enviar grandes volúmenes desde unos pocos. Las investigaciones sobre botnets utilizadas para enviar spam han documentado precisamente este comportamiento: reducir el volumen por host comprometido específicamente para evadir los sistemas antispam. Para los operadores de red, la consecuencia es que el abuso de una botnet tiende a afectar ligeramente a muchas direcciones en lugar de concentrarse intensamente en una sola. Así, un único incidente puede deteriorar la reputación de todo un rango de direcciones, incluidas algunas que nunca estuvieron comprometidas.
Tercero, la reputación se recupera lentamente. Limpiar la máquina infectada detiene la actividad maliciosa, pero no elimina automáticamente el historial. Las inclusiones en listas de bloqueo requieren procesos de eliminación, las puntuaciones de reputación necesitan tiempo para recuperarse y la capacidad de entrega de correo desde las direcciones afectadas puede seguir deteriorada mucho después de la remediación, una dinámica que explicamos en nuestra guía sobre reputación de direcciones IP.
La forma práctica de entenderlo es esta: un host comprometido puede ser un incidente de seguridad medido en horas, mientras que el daño a la reputación que provoca puede medirse en semanas o meses, y afecta a un activo del que dependen todos los servicios que usted opera.
Por qué el tráfico de botnets es difícil de atribuir
Varias características del direccionamiento moderno hacen que la actividad de las botnets sea especialmente difícil de rastrear hasta máquinas específicas, lo que complica tanto la defensa como la resolución de disputas.
Cambios frecuentes de direcciones dinámicas. Los hosts infectados que utilizan conexiones de consumidores cambian de dirección constantemente a medida que los ISP las reasignan. El conocido análisis académico de la botnet Torpig observó este efecto de forma especialmente marcada: los hosts infectados aparecían con una dirección nueva casi cada vez que se conectaban, y se llegó a observar que un mismo host cambiaba de dirección 694 veces en diez días, además de aparecer en diferentes subredes /16 dentro del mismo sistema autónomo. La consecuencia es que contar bots únicamente por dirección IP puede sobreestimar enormemente el tamaño de una botnet, y que “la dirección que tuvo un comportamiento malicioso ayer” puede pertenecer hoy a un abonado completamente diferente.
Direcciones compartidas. Cuando los operadores colocan a muchos abonados detrás de una única dirección pública, mediante el esquema CGNAT utilizado por la mayoría de los proveedores móviles y muchos proveedores de banda ancha, un solo dispositivo infectado puede provocar que la dirección compartida sea marcada como problemática, afectando a todos los usuarios legítimos que se encuentran detrás de ella. Desde el exterior, atribuir la actividad a una máquina específica resulta imposible.
Ocultación deliberada del origen. Los bots se utilizan como relays precisamente para que el tráfico del operador parezca proceder de un host comprometido. Por otro lado, los atacantes también pueden falsificar completamente las direcciones de origen, como explicamos en nuestra guía sobre IP spoofing. En ese caso, sus direcciones pueden aparecer asociadas a tráfico de ataque que nunca pasó realmente por su red.
Para un operador, esto implica que aparecer señalado no demuestra necesariamente que exista un compromiso local, del mismo modo que no aparecer señalado tampoco constituye una prueba definitiva de inocencia ante un sistema de reputación. En ambos casos se necesitan evidencias, y por eso conservar registros de tráfico es tan importante para defender su espacio de direcciones como para investigar posibles incidentes.
Señales de que su red aloja máquinas comprometidas
-
- Volumen inexplicable de tráfico saliente. Actividad saliente sostenida que no coincide con la función del sistema, especialmente en servidores cuyos patrones normales de tráfico son predecibles.
-
- Volumen inesperado de correo electrónico. Tráfico SMTP saliente desde hosts que no deberían enviar correo, o un aumento repentino del volumen desde aquellos que sí deberían hacerlo.
-
- Escaneo saliente. Sus direcciones IP sondeando amplios rangos de hosts externos, una señal clara de un posible compromiso o uso indebido.
-
- Contacto repetitivo y con patrones definidos hacia infraestructura externa desconocida. El comportamiento de conexión periódica característico de las comunicaciones C2 suele ser regular y automatizado de una forma que no es habitual en el tráfico normal.
-
- Reportes de abuso. A menudo son la primera notificación que recibe un operador, por lo que disponer de un contacto de abuso operativo y supervisado funciona tanto como mecanismo de detección como obligación administrativa.
-
- Aparición en listas de bloqueo. Descubrir que sus direcciones aparecen en una lista de bloqueo, especialmente sin una causa evidente, justifica investigar un posible compromiso en lugar de asumir simplemente que se trata de un error.
-
- Anomalías en el uso de recursos. Una carga de CPU inexplicable puede indicar la presencia de componentes de criptominería, que precisamente por este motivo se encuentran entre las cargas maliciosas más fáciles de detectar.
Botnets y IPv4 alquilado: responsabilidad compartida
-
- El arrendatario protege sus sistemas, supervisa el tráfico saliente, actúa con rapidez ante los reportes que se le reenvían y reconoce que la reputación que se está deteriorando es un activo compartido vinculado a direcciones que seguirá utilizando.
-
-
- El titular o arrendador mantiene un contacto de abuso supervisado, reenvía los reportes con rapidez y claridad, vigila la reputación del espacio de direcciones y escala la situación cuando no se lleva a cabo la remediación necesaria.
Cómo evitar que sus sistemas se conviertan en parte de una botnet
-
- Aplique los parches con rapidez. Las vulnerabilidades conocidas y sin parchear en servicios expuestos a Internet siguen siendo una de las vías de explotación más frecuentes.
-
- Elimine las credenciales débiles y predeterminadas. Especialmente en cualquier sistema expuesto a Internet, y en particular en dispositivos embebidos e IoT, donde las credenciales predeterminadas suelen permanecer sin cambios después de la implementación.
-
- Restrinja las interfaces de administración expuestas. SSH, RDP y los paneles de administración no deberían estar accesibles abiertamente desde todo Internet cuando sea posible utilizar una allowlist, una VPN o un bastion host.
-
- Filtre las direcciones de origen del tráfico saliente. Asegurarse de que el tráfico que sale de su red utilice únicamente direcciones que usted posee o está autorizado a utilizar evita que un host comprometido pueda generar tráfico con direcciones falsificadas en su nombre.
-
- Aplique límites de velocidad al tráfico saliente. Limitar el correo saliente y la tasa de conexiones puede convertir un compromiso potencialmente grave en un incidente contenido, al limitar cuánto daño puede causar un bot antes de ser detectado.
-
- Supervise el tráfico saliente. Es probablemente la práctica individual de mayor valor, porque permite detectar un compromiso antes de que comiencen a llegar los reportes de abuso.
- Audite los servicios expuestos. Sepa qué servicios de su espacio de direcciones son accesibles desde Internet y cierre aquellos que no necesiten estarlo.
Lista de verificación práctica
- Supervise el tráfico saliente para detectar anomalías de volumen, correo inesperado y actividad de escaneo procedente de su espacio de direcciones.
- Mantenga actualizados y parcheados los sistemas expuestos a Internet mediante un proceso definido, en lugar de aplicar actualizaciones de forma improvisada.
- Elimine las credenciales predeterminadas y débiles, especialmente en dispositivos expuestos y embebidos.
- Restrinja las interfaces de administración en lugar de exponerlas abiertamente a Internet.
- Implemente filtrado de direcciones de origen salientes y límites de velocidad para el tráfico saliente.
- Mantenga un contacto de abuso supervisado, ya que con frecuencia será su primera notificación de un posible compromiso.
- Supervise la reputación de su espacio de direcciones, incluidos los rangos que actualmente no tienen un uso intensivo.
- Conserve registros de tráfico suficientes para determinar qué actividad se originó y cuál no se originó desde su red.
- Disponga de un proceso de respuesta definido: aislar, remediar, identificar el punto de entrada, responder a los reportes y gestionar la eliminación de las listas de bloqueo.
- En el caso de espacio alquilado, confirme por escrito cómo se reenvían los reportes de abuso y quién es responsable de responder.
- Después de cualquier incidente, compruebe las direcciones cercanas para detectar posibles impactos en la reputación y otros sistemas comprometidos.
Reflexiones finales
Una botnet es una red de máquinas comprometidas bajo el control remoto de un único operador, coordinada mediante infraestructura de command-and-control y utilizada para realizar ataques DDoS, distribuir spam, robar credenciales, realizar escaneos, actuar como proxy, cometer fraudes y llevar a cabo minería de criptomonedas. A menudo, el acceso a estas redes también se alquila a terceros que necesitan capacidad de ataque sin tener que construir su propia infraestructura. Los dispositivos son incorporados mediante vulnerabilidades sin parchear, credenciales débiles en servicios expuestos, phishing, drive-by downloads y dispositivos IoT sin mantenimiento que conservan configuraciones predeterminadas. El malware, además, está diseñado para persistir sin mostrar al propietario señales evidentes de que el sistema ha sido comprometido.
Para cualquier persona que opere espacio IPv4 público, el cambio de perspectiva más importante es entender que una botnet tiene dos víctimas: el objetivo que recibe el ataque y la red desde cuyas direcciones se origina. El tráfico de la botnet utiliza sus direcciones IP, por lo que la actividad termina afectando a su reputación. Y como los operadores distribuyen deliberadamente la actividad entre muchos hosts para evitar la detección, el daño suele extenderse a rangos completos en lugar de limitarse a una sola dirección. Al mismo tiempo, los cambios frecuentes de direcciones dinámicas y las direcciones compartidas de los operadores dificultan considerablemente una atribución precisa.
Las medidas defensivas se derivan directamente de este problema: supervise el tráfico saliente, mantenga parcheados los sistemas expuestos y utilice credenciales adecuadas, filtre y limite la velocidad del tráfico que sale de su red, mantenga un contacto de abuso supervisado y responda con rapidez cuando se produzca un incidente. Si lo hace, un compromiso seguirá siendo simplemente un incidente. Si lo descuida, puede convertirse en un coste duradero para el espacio de direcciones del que dependen todos sus servicios.
Preguntas frecuentes
Una botnet es un grupo de ordenadores o dispositivos infectados con malware que permite a un atacante controlarlos todos al mismo tiempo. Normalmente, los propietarios no saben que sus dispositivos han sido comprometidos, mientras que el atacante utiliza la capacidad combinada de esas máquinas para enviar spam, lanzar ataques, robar datos o retransmitir tráfico.
NAS significa Network Attached Storage, o almacenamiento conectado a la red. Es un dispositivo de almacenamiento dedicado que se conecta Read more
僵尸网络(Botnet)是由一组遭到入侵的计算机或设备组成的网络,这些设备运行恶意软件,使单一操作者能够远程控制所有设备。 每一台被感染的设备都称为一个“Bot”,控制这些设备的人通常称为“Bot Herder”,而用于发送指令的通信渠道则称为命令与控制(Command and Control,C2)。这些设备共同组成一个分布式平台,可以按照操作者的意图针对任何目标发起活动。人们通常从攻击目标的角度理解僵尸网络,例如网站被攻击至离线、账户资金被盗,或邮箱被大量垃圾邮件淹没。但每一个僵尸网络事件中,其实还存在第二类受害者,而这正是本文重点关注的对象:那些其地址空间中运行着僵尸网络节点的网络运营商。当您 IP 地址上的设备遭到入侵时,攻击者利用的不只是别人的计算资源,他们同时也在消耗您的 IP 地址信誉。垃圾邮件、扫描流量以及攻击流量都会从您的地址发出,被归因到您的地址,并因此产生封锁名单记录和滥用报告。即使设备上的恶意软件后来已经被清除,这些负面记录仍可能继续跟随您的 IP 地址。正是这种不对称性,使得僵尸网络不仅仅是安全团队需要关注的问题,任何负责管理公共 IPv4 地址空间的人都应该了解它。本文将介绍什么是僵尸网络以及它如何运作,为什么僵尸网络会在整个地址范围层面损害 IP 地址信誉,而不仅仅影响单个地址;为什么僵尸网络流量特别难以准确归因;如何识别自己地址空间中已经遭到入侵的主机;以及当相关地址空间属于租赁 IPv4 时,地址持有方与实际使用方之间的责任应如何划分。 什么是僵尸网络 僵尸网络(Botnet)是由一组连接互联网并感染恶意软件的设备组成的网络,这些设备因此受到同一个操作者的协调远程控制。 从设备所有者的角度来看,这些设备通常仍然能够正常运行,而这恰恰是恶意软件设计的目标——如果一个 Read more
Un botnet est un réseau d’ordinateurs ou d’appareils compromis exécutant un logiciel malveillant qui permet à un seul opérateur de Read more
