El ecosistema de Internet de las Cosas o IoT está siendo utilizado para crear grandes redes botnets de dispositivos infectados con auto-propagación de malware que pueden ejecutar ataques de denegación de servicio DDoS. Los dispositivos IoT son particularmente vulnerables al malware, por lo que la protección de estos equipos y hardware conectado es fundamental para proteger los sistemas y redes.

La alerta ha sido dada por el Sistema Nacional de Ciberconocimiento de EE.UU.
El 20 de septiembre de 2016, el blog de seguridad de Brian Krebs (krebsonsecurity.com) fue blanco de un ataque DDoS masivo, uno de los más grandes de la historia, superior a 620 gigabits por segundo (Gbps). El ataque fue provocado por una red de bots IoT impulsado por el malware Mirai.
El malware Mirai explora continuamente Internet buscando dispositivos vulnerables de la IoT, que luego son infectados y se usan como una red zombie para perpetrar ataques. Mirai utiliza una breve lista de 62 nombres de usuario y contraseñas por defecto comunes para buscar los dispositivos vulnerables. Debido a que muchos dispositivos IoT no están protegidos correctamente o débilmente asegurados, este breve diccionario permite al robot del malware acceder a cientos de miles de dispositivos.
El presunto autor de Mirai afirmó que más de 380.000 dispositivos de IoT fueron esclavizados por el programa malicioso Mirai en el ataque en al sitio web de Krebs.
Los dispositivos IoT afectados en los últimos incidentes de Mirai fueron principalmente los routers domésticos, cámaras de seguridad conectadas a internet y las grabadoras de video digital.
El código fuente de malware Mirai ha sido publicado en línea a finales de septiembre lo que abre la puerta a un uso más generalizado del código para crear otros ataques DDoS.
A principios de octubre, Krebs de Seguridad informó sobre una familia de malware distintos, responsables de otros ataques de botnets IoT. Este otro tipo de malware, cuyo código fuente no es público, y se conoce como Bashlite. Este malware también infecta a través de sistemas de nombres de usuario y contraseñas por defecto. Level 3 Communications, una empresa de infraestructura de red, indica que la red de bots Bashlite puede tener esclavizados a aproximadamente un millón de dispositivos de IoT.
Con la liberación del código fuente de Mirai en Internet automáticamente aumenta el riesgo que se generen más redes de bots. Tanto Mirai y Bashlite pueden explotar los numerosos dispositivos IO que aún utilizan contraseñas por defecto y son fácilmente deducibles. Tales ataques de botnets podrían perturbar gravemente las comunicaciones de una organización o causar daño económico significativo.
Solución:
Con el fin de eliminar el malware Mirai desde un dispositivo infectado, los usuarios y los administradores deben tomar las siguientes acciones con sus dispositivos IoT:
- Desconecte el dispositivo de la red.
- Una vez desconectado de la red y de Internet, realice un reinicio. Debido a que el malware Mirai está alojado en la memoria dinámica, reiniciar el dispositivo borra el malware.
- Asegúrese de que la contraseña para acceder al dispositivo sea distinta a la contraseña por defecto y haya sido cambiada por una contraseña segura.
- Volver a conectar el equipo a la red sólo después de reiniciar y cambiar la contraseña. Si vuelve a conectar antes de cambiar la contraseña, el dispositivo podría volver a infectarse rápidamente con el malware Mirai.















