Zombi es la denominación asignada a computadores personales
que, tras haber sido infectados por algún tipo de malware,
pueden ser usados por una tercera persona para ejecutar actividades hostiles. Este uso se produce sin la
autorización o el conocimiento del usuario del equipo. El nombre procede de los zombis o muertos vivientes esclavizados, figuras legendarias
surgidas de los cultos vudú.
El proceso por el cual un ordenador zombi es
hackeado es el siguiente:
Un hacker
transforma ordenadores en bots o zombies, usando pequeños programas que puede
aprovecharse de ciertas debilidades o fallos de diseño en el propio sistema
operativo del equipo. Puedes pensar que estos hackers son mentes criminales
superdotadas en el mundo de Internet, pero la verdad es que la mayoría tienen
poca o ninguna idea de programación o conocimientos sólidos,
y usan programas ya hechos que otros han creado previamente.
Muchos
investigadores que monitorizan estas redes de ordenadores zombie, dicen que los
programas que los están manejando son bastante primitivos y mal configurados. A
pesar estas inconveniencias, dichos programas consiguen hacer lo que los
hackers quieren que hagan, y es hacer que los ordenadores actúen de una manera
concreta.
Para
infectar un ordenador, primero, el hacker debe instalar uno de estos programas
en el ordenador de la víctima. Normalmente lo hacen por medio de emails, programas P2P o incluso una página Web corriente. En
muchas ocasiones, estos piratas disfrazan estos programas maliciosos con un
nombre y extensión de fichero diferente, para que la víctima crea
que está obteniendo algo totalmente diferente. Al mismo tiempo que los usuarios
se vuelven más precavidos contra ataques en Internet, los hackers descubren
nuevos métodos para realizar los ataques. ¿Has visto alguna vez una ventana popup que incluye un botón de “No
gracias”? No es buena idea pulsarlos y se debe cerrar la ventana con la “X”
en la parte superior derecha. El botón antes mencionado puede ser solo un
señuelo, y en lugar de cerrar la molesta ventana, activa la descarga de un software malicioso.
Una vez que
la víctima recibe el programa, lo tiene que activar. En muchos casos, el usuario
piensa que el programa es otra cosa distinta. Puede parecer una foto o gráfico,
un archivo de video o audio, o cualquier otro formato reconocible. Cuando el
usuario opta por abrir dicho archivo para ver lo que es, nada parece ocurrir.
Para mucha gente, es suficiente para activar las alarmas y poner usar algún
programa antivirus o spyware al momento. Por desgracias, muchos
usuarios simplemente piensan que han recibido un archivo en mal estado y lo
dejan de esa manera.
Mientras
tanto, el programa malicioso ya activado, se añade a los elementos necesarios
en el equipo de la víctima para que cada vez que lo ponga en marcha, el
programa se ponga en funcionamiento. Los hacker no siempre utilizan el mismo
segmento inicio de un sistema operativo, lo que hace que la detección algo más
complicada para el usuario medio. El programa en cuestión, puede contener
instrucciones específicas para realizar una tarea en un momento determinado, o
permite directamente al hacker controlar la actividad en Internet del usuario.
Muchos de estos programas funcionan sobre IRC (Internet Relay Chat), y
de hecho, hay comunidades botnet en las redes IRC donde los hackers se ayudan
entre sí, o intentan hacerse con la red de zombies de otro hacker.
Una vez que
el ordenador de un usuario está comprometido, el hacker tiene el camino libre
para hacer lo que quiera. Muchos de ellos intentan permanecer en silencia y sin
dar pistas de su existencia. Si alerta a un usuario de su presencia, se
arriesga a perder el bot. Para muchos no es problema, ya que tienen cientos o
miles de ordenadores infectados bajo su mando.
Ataques de denegación de servicio
Algunas veces un hacker utiliza una red
de ordenadores zombie para sabotear un sitio Web específico o un servidor de
Internet. La idea es bastante sencilla – un hacker le dice a todos los
ordenadores que componen su botnet para que contacten a un servidor específico
o a un sitio Web de forma continuada. Este repentino aumento de tráfico puede
hacer que la Web o servidor se sobrecargue, impidiendo su funcionamiento
correcto para usuarios legítimos. Algunas veces este tráfico provocado, es
suficiente para tirar abajo el sitio de forma definitiva. Esto se llama un
ataque de denegación de servicio, también llamados ataques DDoS (como los que
ha sufrido recientemente PlayStation). Link de un vídeo con una breve
explicación aquí -> ¿Qué es una ataque DDos?

Algunos botnet usan ordenadores
“limpios” como parte de estos ataques. Así es como funciona: El hacker inicia
el comando para empezar el ataque desde su ejército de zombies. Cada ordenador
dentro del ejército envía una petición de conexión a un ordenador inocente
llamado reflector. Cuando este reflector recibe la petición, no parece que el
ataque se haya originado desde los ordenadores zombies, sino desde la última
víctima del ataque. Estos reflectores envían información al sistema de la
víctima, y eventualmente el sistema comienza a sufrir y finalmente cae al no
poder gestionar tantas peticiones y respuestas de todas estas máquinas a la
vez.
Desde la perspectiva de la víctima,
parece que han sido los reflectores los que han atacado el sistema. Desde la
perspectiva de los reflectores, parece que el sistema de la víctima ha sido
quién ha requerido los paquetes de información. Los ordenadores zombies se
mantienen ocultos, y por supuesto el hacker se mantiene en el anonimato.
La lista de víctimas de estos ataques
DDoS son innumerables, y no se libra de ellos ni siquiera las grandes compañías
que operan en Internet. Microsoft sufrió un ataque de este tipo llamado MyDoom.
Otras compañías asentadas en la red como Amazon, eBay, CNN o Yahoo también lo
han sufrido. Algunos de estos ataques tienen ya su propia definición:
- Ping de la muerte - Los bots crean paquetes de datos de gran
tamaño y los envían a la víctima.
- Mailbomb –
Los bot envían una masiva cantidad de email tirando abajo los servidores
de correo.
- Ataque Smurf – Los bot envían mensajes con paquetes ICMP a los reflectores los
cuales reenvían dichos paquetes a la víctima.
- Teardrop –
Los bot envían partes de un paquete ilegítimo y el sistema de la víctima
intenta recomponer las partes en un solo paquete y como resultado el
sistema cae.
Una vez que una red de estos ordenadores
zombie empieza un ataque contra el sistema de una víctima, hay algunas cosas
que el administrador del sistema puede hacer para prevenir una catástrofe.
Puede elegir limitar la cantidad de tráfico permitida en el servidor, pero esto
conlleva restringir también las conexiones legítimas a Internet. Si el
administrador puede determinar los orígenes de los ataques, puede filtrar el
tráfico. Por desgracia, los ordenadores pueden “disfrazar” sus direcciones con
técnicas de spoofing, lo cual complica estos filtros.
Detección.
Aunque a veces los antivirus no sean
capaces de detectar que el computador ha sido capturado como parte de una botnet, hay algunos indicios que pueden
indicar esto.
·
Su equipo es inusualmente lento, se
bloquea o se detiene con frecuencia responde a los comandos
·
La red o conexión a internet es
inusualmente lenta
·
Hay actividad de red desconocida cuando
nadie más está usando Internet
·
El ordenador no puede acceder a algunas
o cualquier sitio web
·
La cantidad de spam que recibe aumenta
dramáticamente
·
El firewall alerta sobre programas o
procesos desconocidos que tratan de acceder a Internet
Si
su computador tiene varios de estos síntomas, es posible que esté infectado
con malware y sea parte de una botnet.
Bibliografía:
·
Ordenadores y Portátiles.com: