Cómo los atacantes utilizan redes domésticas para evadir detección

Blog de Ciberseguridad

Proxy residencial:

El nuevo blindaje del cibercrimen


🏠 ¿Qué son los poderes notariales residenciales?

Un proxy es una aplicación o servidor intermediario que se interpone entre tu dispositivo, como un ordenador personal, un teléfono móvil o un router doméstico, e Internet. Un ejemplo común es una red privada virtual (VPN), que proporciona seguridad adicional al navegar ocultando tu dirección IP real. Cuando los sitios web comprueban las direcciones IP entrantes, las solicitudes desde tu ordenador parecen provenir de una dirección IP en otra ciudad, estado o país.

Motor de IA

Los proxys residenciales  utilizan tu ordenador como intermediario. Estos proxies suelen instalarse sin tu permiso. En cambio, se descargan e instalan mediante archivos o adjuntos infectados. Cuando un atacante envía una solicitud a través del proxy, tu ordenador la recibe y la reenvía al destino. El destino ve la solicitud como proveniente de tu dirección IP y la procesa. 

Deep Learning XDR

La respuesta se envía de vuelta a su ordenador, que la reenvía al usuario no autorizado.

En muchos casos, los usuarios autorizados no se dan cuenta de que su ordenador ha sido comprometido. 

Las redes proxy residenciales están compuestas por cientos o miles de direcciones IP residenciales. Por lo general, son administradas por proveedores o empresas de alojamiento web que no preguntan cómo sus clientes utilizan estas IP ni por qué necesitan acceso residencial.

El valor de estas direcciones IP residenciales reside en su autenticidad, algo que la infraestructura de proxy tradicional no puede replicar fácilmente.

Consideremos dos llamadas telefónicas. Una es de un amigo de confianza que te dice que consiguió una gran oferta en un producto que ambos buscaban y dónde encontrarlo en línea. La otra es de una empresa con la que ya has tenido contacto, ofreciéndote la misma información. Si bien el contenido es el mismo, la fuente es diferente. Es más probable que confíes en alguien que conoces que en alguien que no conoces.

Las direcciones IP residenciales ofrecen el mismo tipo de confianza a las organizaciones. Si solicitan información (aparentemente) a usuarios residenciales, estos tienden a confiar en ellas.

¿Cómo facilitan el ciberdelito?

Los ciberdelincuentes no quieren que las fuerzas del orden rastreen su ubicación ni se infiltren en su red. Por ello, suelen ocultar su actividad utilizando direcciones IP generadas comercialmente. Sin embargo, los avances en seguridad informática permiten que los sistemas de detección de fraude utilizados por sitios web financieros, de comercio electrónico y gubernamentales detecten y bloqueen estas direcciones IP.

Los proxys residenciales permiten a los ciberdelincuentes secuestrar direcciones IP de usuarios legítimos y evadir la detección de las herramientas de seguridad. Esto se debe a que muchos sistemas clasifican las direcciones residenciales como de bajo riesgo. Si los sistemas de seguridad pueden verificar que las direcciones IP son legítimas y están vinculadas a un proveedor de servicios de internet residencial en una ubicación específica, es mucho menos probable que las marquen como de alto riesgo.

Deep Learning XDR

Si bien existen casos de uso legítimos para las redes de proxy residenciales, como el anonimato en línea para una mayor protección individual o la monitorización SEO en múltiples ubicaciones para empresas, estas redes suelen estar gestionadas por empresas que no se preguntan qué hacen los usuarios ni por qué. 

Esto ofrece múltiples oportunidades para los actores malintencionados, entre ellas:

  • Infracciones de derechos de autor
  • Fraude publicitario y fraude de clics
  • Eludir los sistemas antifraude
  • Ataques de pulverización de contraseñas y credenciales
  • Difundir desinformación en las redes sociales

Google contra IPIDEA: perturbando las operaciones de proxy residenciales

Una de las mayores redes de proxy residenciales del mundo era IPIDEA. Operada por una empresa con sede en China, esta red secuestró millones de dispositivos de usuarios finales sin su consentimiento. Entre estos dispositivos se incluían ordenadores, teléfonos inteligentes y televisores inteligentes. Mediante kits de desarrollo de software (SDK), IPIDEA pudo instalar su programa proxy en dichos dispositivos. 

En algunos casos, la empresa pagaba a los desarrolladores para que incluyeran estos SDK en sus aplicaciones, lo que a su vez infectaba los dispositivos. IPIDEA también ofrecía VPN "gratuitas" que instalaban el software proxy al usarse e integraban sus SDK en aplicaciones y juegos gratuitos. Si bien IPIDEA y redes similares suelen afirmar públicamente que sus proxies residenciales se obtienen de forma legítima y con consentimiento, el análisis de los SDK de IPIDEA demostró que estaban diseñados para integrarse en otras aplicaciones sin ningún mecanismo de consentimiento.

Para ayudar a reducir el riesgo de ataques de proxy residenciales e impedir las operaciones de IPIDEA, el Grupo de Inteligencia de Amenazas de Google (GTIG) llevó a cabo tres acciones:

  1. Se desactivaron los dominios utilizados para controlar dispositivos y tráfico proxy.
  2. Compartir información sobre los kits de desarrollo de software IPIDEA y las herramientas de software proxy con las fuerzas del orden y las empresas de investigación para mejorar la concienciación y la aplicación de la ley.
  3. Se garantizó que Google Play Protect para dispositivos Android advirtiera automáticamente a los usuarios sobre las aplicaciones IPIDEA, eliminara estas aplicaciones si estaban instaladas y bloqueara cualquier intento de instalación futuro. 

Según Google, estos esfuerzos conjuntos han provocado una degradación significativa de la red proxy y las operaciones comerciales de IPIDEA, reduciendo en millones el número de dispositivos disponibles para los operadores de proxy. Si bien esto no elimina la amenaza que representan IPIDEA y redes proxy similares, las acciones de Google han dificultado que los ciberdelincuentes instalen y operen servidores proxy sin el consentimiento del usuario. 

Cómo protegerse de los testaferros residenciales

Si tu dispositivo se ve comprometido por un proxy residencial que luego es utilizado por un atacante malintencionado, podrías verte involucrado en investigaciones policiales o de fraude. Además, estos proxies pueden contener malware y otras cargas maliciosas que afecten el funcionamiento de tu dispositivo.

Para protegerse se recomienda:

  • Evitar los servicios de transmisión de TV que afirman ofrecer contenido gratuito, como películas o deportes.
  • Hay que tener precaución al usar cualquier servicio VPN, especialmente los gratuitos.
  • Utilizar únicamente tiendas de aplicaciones de confianza y aplicaciones de editores reconocidos.

  • Asegurarse de que todos los sistemas operativos, aplicaciones y herramientas de seguridad estén actualizados.
Barracuda CloudGen Firewall

Barracuda CloudGen Firewall

Barracuda CloudGen Firewall Mantenga su comunicación segura y libre de manipulaciones. Los datos se almacenan en un repositorio dedicado fuera de su entorno operativo, garantizando conservación a largo plazo sin riesgos de corrupción o eliminación accidental. Ofrece un conjunto completo de tecnologías de firewall de última generación para garantizar la protección de la red en tiempo real contra amenazas avanzadas.

Compra ahora * Suscripción Anual
PCCOM

⚠️ “Detectar no es suficiente: necesitas detener el ataque antes del cifrado”

Alertas en ciberseguridad

Detección proactiva basada en técnicas reales de ransomware


Las bandas de Ransomware no ganan por falta de herramientas para los defensores, sino porque reducen el tiempo de ataque. El acceso inicial, la escalada de privilegios, la evasión de las defensas, la obtención de credenciales, el movimiento lateral, el sabotaje de las copias de seguridad y el cifrado pueden desarrollarse en cuestión de horas, a veces incluso menos. Si su solución de seguridad para endpoints solo le alerta cuando comienza el cifrado, ya está en desventaja y se dirige directamente hacia problemas. La solución práctica es la detección temprana, sin embargo, no es tan fácil como parece.

Análisis de la Amenaza

El Ransomware suele propagarse más rápido de lo que las soluciones EDR estándar pueden detectarlo. Muchos ataques alcanzan el cifrado rápidamente, dejando poco tiempo para responder si la detección se produce demasiado tarde.

Las reglas STAR personalizadas detectan el Ransomware en una etapa temprana de la cadena de ataque. El SOC de Barracuda crea detecciones STAR a partir de las técnicas reales de ataque al Ransomware para detectar la actividad previa al cifrado.

La detección temprana permite una contención e interrupción más rápidas. Las detecciones de alta fiabilidad pueden activar la contención automatizada para detener el avance del atacante mientras el SOC responde.


  • Una “buena protección de endpoints” no es suficiente contra el ransomware moderno.

El diferenciador

Barracuda Managed XDR Endpoint Security es una solución de seguridad para endpoints gestionada por un SOC que aprovecha SentinelOne Complete , una plataforma líder en detección y respuesta de endpoints. Como resultado, los clientes obtienen la sólida protección básica de una solución EDR (detección y respuesta de endpoints) de vanguardia. Y eso es solo el principio. Los clientes también obtienen una capa de servicios gestionada por Barracuda que ofrece ingeniería de detección continua, flujos de trabajo automatizados de respuesta a amenazas, inteligencia sobre amenazas y telemetría de nuestras operaciones XDR.

La capa de servicio es fundamental porque transforma las capacidades básicas del EDR en resultados concretos. Aquí es donde el SOC de Barracuda y sus ingenieros de seguridad de endpoints colaboran para potenciar la protección con detecciones más tempranas y fiables, y una interrupción más rápida de la actividad de ransomware. De esta forma, su organización puede contener la amenaza cuanto antes y evitar un incidente costoso y perjudicial.

Gran parte de esta ventaja proviene de la combinación de la funcionalidad Storyline Active Response (STAR) de SentinelOne con la experiencia de Barracuda SOC. STAR permite a los equipos convertir consultas de visibilidad avanzada en reglas personalizadas que evalúan la telemetría de los puntos finales a medida que se recopila, lo que activa alertas y, cuando se configura, acciones de respuesta automatizadas.

Nuestro equipo de ingeniería de seguridad de endpoints del SOC desarrolla, optimiza y amplía continuamente las detecciones STAR personalizadas para ransomware y otro malware de alto impacto. Estas detecciones a medida se basan en técnicas reales que el SOC ha observado directamente, incluyendo métodos utilizados por algunos de los grupos de amenazas más conocidos, y se refuerzan con la investigación continua de amenazas. Posteriormente, el equipo implementa de forma proactiva estas nuevas y relevantes detecciones STAR para ayudar a proteger a los clientes de Managed XDR Endpoint Security contra las amenazas emergentes y las tácticas de ataque en constante evolución.

La vida cotidiana con Barracuda Networks 

En la práctica, esto significa que el SOC de Barracuda busca los pasos previos al ataque que suelen seguir los operadores de Ransomware. Estas señales aparecen durante la preparación, la degradación de las defensas, el movimiento lateral y la interrupción de las copias de seguridad. El SOC traduce estos patrones en detecciones que pueden activarse de forma temprana y desencadenar la contención antes de que se produzcan las detecciones EDR predeterminadas.

ejemplos de reglas star

Las reglas STAR personalizadas son lo que distingue a Managed XDR Endpoint Security de las implementaciones basadas únicamente en EDR. Se trata de detecciones diseñadas por el SOC que Barracuda integra sobre SentinelOne para detectar comportamientos relacionados con el ransomware antes del impacto y, cuando sea necesario, activar la contención automatizada:

  • La regla de detección temprana del ransomware Akira: se centra en patrones de comportamiento específicos y artefactos iniciales asociados con intrusiones de tipo Akira, lo que permite tomar medidas preventivas, incluyendo la contención de la red antes del cifrado. Algunos ejemplos de amenazas de tipo Akira incluyen la carga lateral de DLL, la actividad de "traiga su propio controlador vulnerable" (BYOVD) e intentos de comprometer hosts VMware ESXi.
  • La regla de detección temprana de ransomware de Cephalus: detecta cadenas de ejecución compatibles con cargadores de ransomware que utilizan la carga lateral de DLL, donde un ejecutable legítimo se usa para cargar una DLL maliciosa. Está diseñada para generar alertas en una etapa temprana del ciclo de vida del ataque y activar la contención automatizada de la red cuando el nivel de confianza es alto.
  • La consulta DNS de ConnectWise ScreenConnect para detectar TLD sospechosos: detecta actividad DNS sospechosa relacionada con ScreenConnect que puede indicar acceso remoto malicioso y puntos de acceso iniciales que a menudo se utilizan antes del despliegue de ransomware.
  • La regla de evasión de Krueger EDR:  detecta intentos de manipular las políticas de control de aplicaciones de los puntos finales, incluido el abuso observado del Control de aplicaciones de Windows Defender (WDAC), para eludir las defensas de los puntos finales. Activa la contención automática de la red cuando se detectan señales críticas.
  • La regla de detección temprana del ransomware Play: se centra en los primeros pasos de preparación que se observan en los ataques de tipo Play, incluidos los intentos de suprimir las soluciones EDR, la manipulación del cortafuegos y los vectores de escalada de privilegios.
  • La regla de indicador de ransomware: sirve como señal de alerta temprana ante comportamientos similares al ransomware, incluidos los ataques sin archivos lanzados desde un dispositivo remoto. Está diseñada para reducir el tiempo de permanencia, limitar el movimiento lateral y ganar tiempo para la contención y la remediación.

ESTRATEGIA DE PROTECCIÓN AVANZADA (XDR + SOC)

Las acciones clave para cerrar la brecha entre detección y contención son:

Área de EnfoqueAcción Recomendada
Limitación del EDR tradicionalReconozca las limitaciones del EDR preconfigurado: aunque es un buen punto de partida, no cubre la “zona gris” donde operan los atacantes modernos entre actividad sospechosa y amenaza confirmada.
Detección avanzadaImplemente detecciones personalizadas (STAR): traduzca continuamente las técnicas reales de ransomware en reglas de detección proactiva que identifiquen actividad antes del cifrado.
Ingeniería continuaAsegure la evolución constante de la detección: mantenga un proceso activo de ingeniería de detección que se adapte a nuevas tácticas, herramientas y comportamientos de los atacantes.
Capacidad operativaEvalúe su capacidad interna: determine si cuenta con el conocimiento y recursos para gestionar endpoints, responder incidentes y analizar amenazas de forma continua.
Monitoreo y respuestaIntegre un SOC 24/7: garantice monitoreo constante, investigación de alertas, clasificación de incidentes y respuesta inmediata ante actividades sospechosas.
AutomatizaciónActive la contención automatizada en tiempo real: permita que detecciones de alta confianza detengan ataques antes de que escalen o se materialicen.
Optimización continua
Ajuste y perfeccione las detecciones: cree, optimice y operacionalice reglas basadas en inteligencia real para mejorar precisión y reducir falsos positivos.
Protección integralCombine tecnología + expertos: no dependa solo de la herramienta; complemente con especialistas que administren la plataforma, investiguen amenazas y ejecuten acciones correctivas.
Prevención de ransomwareDetecte antes del impacto: priorice capacidades que identifiquen ransomware en fases tempranas para evitar el cifrado y minimizar el daño operativo.

SOC y las reglas STAR

Un factor diferenciador clave que distingue a Managed XDR Endpoint Security son las reglas STAR personalizadas diseñadas por nuestro SOC.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM
Picture of Soporte

Soporte

Con personal certificado por las marcas
Picture of Atención personalizada

Atención personalizada

Proyectos llave en mano, diseñamos, implementamos y capacitamos al personal a cargo
Picture of Atención en LATAM

Atención en LATAM

Venta y atención en todo LATAM
Picture of Servicios administrados

Servicios administrados

Te ofrecemos nuestras soluciones como servicio administrado, las enviamos a tus clientes configuradas y listas para usarse.