Mostrando las entradas con la etiqueta TG582n. Mostrar todas las entradas
Mostrando las entradas con la etiqueta TG582n. Mostrar todas las entradas

2015-09-25

Módem saboteado

Hace unas semanas, descubrí que el módem de uno de mis clientes había sido alterado para intentar vaciarle sus cuentas de BBVA-Bancomer. Lo bueno es que él no tiene cuentas en ese banco.

Algo huele mal

Lo descubrí por accidente, mientras investigaba un problema con su módem de Telmex. Al revisar sus computadoras, me llamó la atención que todas tenían establecido un dominio para las búsquedas DNS:

Pantallazo de la pestaña DNS en las propiedades avanzadas de red en Mac OSX. En el campo "Search Domains" se ve la entrada "bancomer.com"
Así se ve en OSX. En Windows aparece como "sufijo DNS específico para la conexión".
Hmmmm, el nombre de un banco… esto huele mal. Las computadoras obtenían este parámetro de parte del módem y no parecía venir de Telmex. Así que me puse a investigar.

Dentro del módem

La interfaz web de estos módems es un pequeño laberinto (¿por qué la configuración de DNS está en la sección Diagnósticos?), pero finalmente encontré lo que buscaba:

Administración de DNS en el módem Technicolor TG582n. Se muestra la pestaña Configuración. El campo de nombre de dominio está llenado con el texto "bancomer.com".

Esto no es suficiente para sabotear el portal del banco. Pero, en la pestaña Tabla de nombres, se completaba la fechoría:

Administración de DNS en el módem Technicolor TG582n. Se muestra la pestaña Tabla de nombres. Está configurado un host de nombre "www" y dirección IP "192.241.215.120"

Granjeros de cuentas de banco

Es obvio que un hacker se metió1 al módem y añadió estos ajustes. El propósito de estas alteraciones es posibilitar un ciberataque conocido como pharming, que consiste en hacer que el navegador abra un sitio apócrifo cuando se visita el URL correcto de un sitio. Hay varias formas de montar un ataque de pharming, así que voy a limitarme a describir cómo funcionaba éste en particular.

Normalmente, cuando tecleamos "www.bancomer.com" en la barra de direcciones del navegador (o bien, damos click a un hipervínculo a "http://www.bancomer.com"), la computadora necesita consultar la dirección numérica del servidor llamado "www.bancomer.com". En la mayoría de las redes domésticas, las computadoras están configuradas para preguntarle al módem, que a su vez consulta un servidor DNS operado por Telmex (que probablemente consulte otro servidor DNS, y así, hasta obtener la respuesta). Cuando la computadora recibe del módem la dirección numérica de "www.bancomer.com", se la pasa al navegador, que "abre" esta dirección numérica.

Cuando el módem ha sido hackeado como en las imágenes de arriba, el módem cree que sabe "de memoria" la dirección del servidor de nombre de pila "www" y apellido "bancomer.com" y que no necesita consultarla con el servidor DNS. En esa dirección, los hackers operan un sitio falso con un gran parecido visual al de Bancomer2:

Pantallazo de Chrome mostrando el sitio apócrifo. Visualmente es idéntico a una versión anterior del sitio de Bancomer. La barra de direcciones dice "www.bancomer.com".
Sitio apócrifo (para phishing). Nótese que la barra de direcciones dice "www.bancomer.com".

Actualmente el formulario de acceso ha dejado de funcionar, pero presumo que simulaba un ingreso exitoso y luego intentaba engañar a la víctima para que, sin saberlo, autorizara una transacción real, probablemente una transferencia a otro banco o la compra de tiempo aire de celular.3

Notas

  1. Tengo mi hipótesis de cómo se metieron los vándalos. En 2013-2014, Telmex distribuía este modelo de módem con una puerta trasera accesible desde toda la Internet. Los hackers la descubrieron y comenzaron a controlar los módems de otras personas. En algún punto de 2014, Telmex se dioc uenta y reconfiguró todos los módems remotamente, cerrando la puerta, pero algunas de las alteraciones que hicieron los hackers no fueron revertidas. Para más información de la puerta trasera, leer este post en el blog de Hackim
  2. Sólo los clientes de DSL (Infinitum) de Telmex pueden ver el sitio apócrifo. Los demás ven un sitio genérico "en construcción".
  3. Para ver un ejemplo de cómo un sitio de phishing intenta conseguir que su víctima autorice una transacción con el dispositivo de Acceso Seguro Digital Bancomer, ver este video en Youtube.

Más información

2015-03-24

Telmex y Windows 8.1

Hoy hago un paréntesis en la ciberseguridad para mentar madres.
[Si llegaste aquí buscando una solución rápida y no tienes tiempo de leer la anécdota, salta a la solución provisional.]
Tu computadora con Windows 8 se actualiza por sus pistolas a Windows 8.1. Tu conexión a Internet comienza a fallar mucho. De pronto, ya no puedes abrir ningún sitio en ningún navegador y te sale este error:
Esta página no se puede mostrar (Internet Explorer)
Esta página web no está disponible (Chrome)
Se agotó el tiempo de espera (Firefox)
«Debe ser el cochino Infinitum1, en un ratito se arregla». Reinicias. Recién prendida la computadora, funciona bien, pero a los pocos minutos vuelve a fallar. «Tal vez ya está chafeando mi módem»2. Excepto que en la otra compu, en la táblet, en el smartphone y &emdash;hasta en la smart TV&emdash; el Internet anda perfecto. «Entonces ha de ser por la actualización de Windows, un driver incompatible o algo». Actualizas todos los drivers, restableces el Winsock, desactivas el soporte para IPv6 y haces otros conjuros peligrosos. Y sigue igual.
Llamas al soporte técnico de Telmex, donde te aconsejan lo de rutina: que reinicies tu módem, que revises que todos los foquitos (sic) estén verdes y que, de seguir teniendo problemas, eches otra llamada.
Todo parecería indicar que el culpable es Microsoft. Pero si conectas la PC afectada a otra red que no tenga el mentado módem Technicolor, ¡el Internet sirve!
Dejemos aquí la terrorífica anécdota y pasemos a lo que averigüé y qué se puede hacer.
Sucede que varios modelos de módem marca Technicolor tienen un bug que se manifiesta únicamente con el nuevo Windows. Esto se sabe desde 2013 y Technicolor respondió casi de inmediato con una configuración que evita el bug. Telmex nada más tiene que personalizarla, probarla y distribuirla a sus clientes pero, al parecer, no han sido suficientes los quejosos, o le resulta muy fácil disuadirlos («A ver, reinicie su módem; ¿ya quedó? ¡ya ve, ya está!»). O, simplemente, le importa un bledo.
Como no se ve intención de Telmex de arreglar o cambiar los modems defectuosos, no nos queda más remedio que aplicar el equivalente informático de la cinta de ducto:

Solución provisional

Cambia en tu computadora la configuración de servidores DNS, por ejemplo, por los de Google (al final del artículo puedes encontrar un nexo a una guía paso a paso):
Insisto en que es una solución provisional y no estoy seguro si elimina todos los problemas que pueda tener Windows 8.1 con este módem. Al menos, ya deja navegar y ver videos.
P.D. Si empleaste esta solución y de repente dejó de funcionar, revisa que no se haya regresado a "Obtener la dirección del servidor DNS automáticamente". Me parece que en algunas computadoras pasa esto al cambiar de red inalámbrica.

Notas

  1. Una observación lingüística: Infinitum debería llevar tilde. Telmex también.
  2. Estrictamente es un gateway (en español, puerta de enlace o pasarela).