Así que te dispones a realizar una cacería de amenazas... y quieres atrapar una grande (y maliciosa). Identificar infraestructura maliciosa puede ser un objetivo particularmente desalentador. Los atacantes que se empeñan en configurar redes C2, sitios de phishing y dominios suplantados suelen ser muy hábiles para ocultar sus huellas mediante tácticas como el uso de VPNs propietarias o servicios intermediarios comprometidos. Incluso cuando la infraestructura maliciosa es visible, la atribución sigue siendo un problema espinoso. Afortunadamente, existen herramientas como Censys Search que hacen más alcanzable el desafío de rastrear y comprender dicha infraestructura. A continuación, presentamos historias de usuarios, artículos prácticos y videos que te ofrecerán ideas para informar, inspirar y potenciar tu próxima investigación.
1. Cómo Identificar Infraestructura Maliciosa: Demo
Comienza con un breve tutorial en video sobre cómo buscar infraestructura maliciosa en Censys Search. Sigue a uno de nuestros expertos mientras realiza una búsqueda acelerada de infraestructura C2, utilizando filtros de geolocalización, etiquetas y pivotes estratégicos. Descubre cómo pasar rápidamente de una vista macro de todas las instancias posibles de C2 a algo mucho más granular y específico con solo unas pocas consultas.
2. Rastreando Infraestructura de Vidar con Censys
Obtén información de la investigación de nuestro equipo sobre la infraestructura de Vidar, un malware que evolucionó de Arkei y destaca como uno de los primeros ladrones capaces de extraer información de software de 2FA y Tor Browser. Vidar ha sido asociado con Scattered Spider, conocido por atacar grandes organizaciones y mesas de ayuda de TI. Debido a que los servidores C2 de Vidar utilizan HTTP sobre TLS, incluyendo nombres distinguidos de sujeto y emisor (DNs) en los certificados, Censys pudo detectar 22 direcciones IP únicas vinculadas a campañas de Vidar. Sigue la investigación sobre los métodos operativos de Vidar, incluida su capacidad única para recolectar datos de entornos seguros, y describe las firmas de red y características de servidores C2 que pueden rastrearse con Censys Search.
3. Datos de C2 de Ransomware Ruso Descubiertos en Datos de Censys
Los investigadores de Censys identificaron una red de hosts rusos que utilizaban herramientas como Metasploit y PoshC2 para operaciones de comando y control, vinculadas a ataques de ransomware. La investigación empleó técnicas avanzadas de escaneo y análisis de datos en Censys Search para rastrear la actividad de la red en varios países, ofreciendo ideas para identificar y combatir amenazas sofisticadas. En este resumen, el equipo describe en detalle cada paso que dieron para identificar y obtener más contexto sobre estos hosts. La clave del éxito fue la capacidad de pivotar sobre nueva información y aprovechar estratégicamente los datos del historial de hosts para analizar un kit de malware. Consulta el artículo completo para acceder a las consultas e informes que utilizó el equipo.
4. Coincidencia Difusa para Encontrar Dominios Phishing
Los suplantadores de dominios siguen siendo un problema persistente para los equipos de seguridad, y a menudo es difícil identificarlos a tiempo. En este artículo, aprende cómo identificar y mitigar proactivamente las amenazas de suplantación de dominios que ponen en riesgo la seguridad del usuario. Mediante técnicas de 'coincidencia difusa' como la Distancia de Levenshtein combinadas con datos de Censys y BigQuery de Google, puedes detectar y bloquear dominios que imitan fielmente a los legítimos, mejorando las medidas de ciberseguridad. Este enfoque acelera la detección y mejora la precisión para apuntar solo a los dominios más sospechosos. ¿Interesado en un tutorial? Mira cómo uno de nuestros investigadores aplica estos principios de coincidencia difusa en la práctica.
5. Pivoteo de Inteligencia de Amenazas Usando Censys
Sigue a un usuario de Censys que comparte cómo descubrió la infraestructura de un grupo de ciberespionaje pivotando sobre nodos con Censys Search. Con solo un primer nodo conocido, el usuario describe cómo pudo identificar números de puerto, patrones, nombre de herramienta, proveedor de hosting y certificados. Con esta información, hizo clic en la huella digital de la clave SSH, pivotó para aprender más sobre el proveedor de hosting y continuó pivotando en función de los hallazgos. Consulta el artículo para conocer el proceso completo que permitió profundizar en el actor de ciberespionaje Muddy Water.
6. Exponiendo la Infraestructura C2 de un Vendedor de Spyware
Citizen Lab, un instituto de investigación de la Universidad de Toronto, sospechaba que el vendedor de spyware Candiru estaba suplantando organizaciones conocidas para atacar a periodistas y activistas de derechos humanos. Candiru afirmaba que sus productos eran 'indetectables', lo que dificultaba encontrar dominios, certificados y otra infraestructura C2 asociada a su software. Sin embargo, Citizen Lab no se dejó intimidar y se propuso identificar la infraestructura C2 del vendedor y comprender su alcance global. Usando Censys Search, Citizen Lab identificó un certificado autofirmado asociado a Candiru, lo que les permitió consultar la dirección IP que lo servía. A partir de ahí, pivotaron entre hosts y certificados en Censys Search hasta identificar más de 750 sitios web que Candiru estaba suplantando. Consulta el caso de estudio para conocer más sobre la investigación de Citizen Lab.
7. Guía para Principiantes sobre el Rastreo de Infraestructura de Malware
Si el malware es tu enfoque, no busques más allá de esta completa guía para rastrear infraestructura de malware, escrita por Embee Research como invitado. Este artículo ofrece instrucciones detalladas paso a paso para aplicar diversas estrategias de caza de malware en Censys Search, con consultas específicas y capturas de pantalla. Por ejemplo, la guía explica cómo buscar infraestructura utilizando certificados TLS, que los actores de amenazas y desarrolladores de malware usan para cifrar comunicaciones y establecer conexiones entre un host objetivo y la infraestructura maliciosa. Censys posee el repositorio más grande del mundo de certificados x.509, por lo que si hay un certificado TLS que un actor de amenazas está utilizando, Censys puede verlo. Además, los usuarios de Censys Search pueden acceder a configuraciones TLS de servidores o dominios maliciosos conocidos e identificar patrones y similitudes en los parámetros TLS, lo que ayuda a rastrear y atribuir infraestructura maliciosa a actores o grupos específicos.
Sigue Explorando
¿Interesado en aprender más sobre cómo acelerar tus investigaciones de amenazas? Consulta nuestro webinar bajo demanda, Inteligencia de Amenazas con Censys Search y ChatGPT, para descubrir cómo aprovechar el poder de la IA generativa en la caza de amenazas.