(https://i.imgur.com/cQLkSIK.png)
La empresa australiana CubePilot, reconocida por el desarrollo de controladores de vuelo, sistemas de navegación y pilotos automáticos para vehículos aéreos no tripulados (UAV), confirmó haber sido víctima de un sofisticado ataque de secuestro de DNS (DNS Hijacking) que provocó una importante interrupción de sus operaciones y expuso potencialmente la información de sus usuarios.
El incidente ha generado preocupación dentro del sector de la ciberseguridad debido a la capacidad que tuvieron los atacantes para obtener certificados TLS válidos, permitiéndoles crear una infraestructura aparentemente legítima que podía engañar incluso a usuarios experimentados. Este tipo de ataques representa una amenaza creciente para organizaciones que dependen de servicios web críticos y demuestra cómo la manipulación del Sistema de Nombres de Dominio (DNS) puede convertirse en una herramienta extremadamente efectiva para el espionaje, el robo de credenciales y la distribución de software malicioso.
¿Qué es un ataque de secuestro de DNS?El DNS (Domain Name System) es uno de los pilares fundamentales de Internet, ya que traduce los nombres de dominio que utilizan los usuarios en direcciones IP que permiten localizar los servidores correspondientes.
Cuando ocurre un secuestro de DNS, un actor malicioso consigue modificar o controlar los registros DNS de un dominio legítimo, redirigiendo el tráfico hacia servidores bajo su propio control. Para el usuario final, el sitio puede parecer completamente auténtico, especialmente si además los atacantes logran obtener certificados digitales válidos.
Las consecuencias pueden ser extremadamente graves, entre ellas:
- Robo de credenciales de acceso.
- Interceptación de información confidencial.
- Distribución de malware.
- Ataques de phishing altamente convincentes.
- Compromiso de servicios empresariales.
- Manipulación del contenido entregado a los usuarios.
Este tipo de ataques resulta especialmente peligroso porque puede pasar desapercibido durante horas o incluso días antes de ser detectado.
¿Qué ocurrió con CubePilot?Según explicó CubePilot en una actualización oficial sobre el incidente, el ataque comenzó el 24 de julio, cuando un actor malicioso logró tomar el control del dominio cubepilot.org.
Al controlar los registros DNS, el atacante pudo redirigir el tráfico destinado a distintos servicios internos de la compañía hacia una infraestructura completamente controlada por él.
Sin embargo, uno de los aspectos más preocupantes del incidente fue que el atacante consiguió obtener certificados TLS válidos que cubrían todos los subdominios de cubepilot.org.
Esto significó que cualquier usuario que accediera a los portales afectados veía el clásico candado de conexión segura (HTTPS), sin ninguna advertencia del navegador, creyendo que se encontraba en el sitio oficial cuando, en realidad, estaba interactuando con infraestructura controlada por los ciberdelincuentes.
Riesgo de robo de credencialesCubePilot advirtió que cualquier usuario que hubiera iniciado sesión en alguno de sus servicios durante el periodo comprometido podría haber visto sus credenciales capturadas por los atacantes.
Entre los sistemas potencialmente afectados se encuentran:
- Portal de usuarios.
- Foro de la comunidad.
- Servicios OEM.
- Plataforma de documentación.
La empresa recomendó de inmediato a todos los usuarios cambiar sus contraseñas y, especialmente, modificar cualquier otra cuenta donde hubieran reutilizado la misma contraseña.
Esta recomendación responde a una práctica habitual entre los ciberdelincuentes: utilizar credenciales robadas para intentar acceder a otros servicios mediante ataques de Credential Stuffing, aprovechando que muchos usuarios reutilizan las mismas claves en diferentes plataformas.
Respuesta inmediata de CubePilotTras detectar la intrusión, CubePilot informó que consiguió recuperar el control de su dominio durante el mismo 24 de julio.
Posteriormente ejecutó varias medidas de contención destinadas a limitar el impacto del incidente:
- Recuperó completamente el control del dominio comprometido.
- Revocó todos los certificados TLS obtenidos de forma fraudulenta.
- Preservó evidencias digitales para la investigación forense.
- Notificó el incidente a los proveedores involucrados.
- Informó al Centro Australiano de Ciberseguridad.
- Comunicó el ataque a las autoridades competentes.
- Inició una investigación para determinar el alcance real del compromiso.
La compañía también confirmó que notificará directamente a las organizaciones afectadas conforme avance la investigación y se confirme el impacto sobre cada cliente.
Servicios actualmente fuera de líneaComo medida preventiva, CubePilot decidió desconectar temporalmente varios servicios críticos para evitar cualquier riesgo adicional mientras continúa el análisis forense.
Actualmente permanecen fuera de servicio:
- Servicios OEM.
- Foro oficial de la comunidad.
- Portal de documentación.
- Plataforma ERP.
El director ejecutivo de CubePilot, Philip Rowse, indicó que la desconexión del sistema ERP forma parte de las medidas preventivas adoptadas hasta completar la investigación de seguridad.
Investigación sobre la integridad del firmwareUno de los aspectos que más preocupa tanto a clientes como a expertos en ciberseguridad es la posible manipulación del firmware distribuido por la empresa.
CubePilot confirmó que está verificando la integridad de todas las imágenes de firmware publicadas durante el periodo del ataque.
Mientras concluyen estas comprobaciones, la empresa recomienda:
- No utilizar firmware descargado los días 24 y 25 de julio.
- Esperar la confirmación oficial de que dichas imágenes son seguras.
- Continuar utilizando únicamente firmware descargado antes del 24 de julio, el cual actualmente se considera confiable.
Esta medida busca evitar la instalación de versiones potencialmente alteradas que pudieran comprometer el funcionamiento de drones utilizados en operaciones críticas.
Una empresa clave para sectores estratégicosCubePilot desarrolla soluciones de navegación y control para drones utilizados en numerosos sectores estratégicos, entre ellos:
- Agricultura de precisión.
- Cartografía y topografía.
- Búsqueda y rescate.
- Inspección industrial.
- Seguridad pública.
- Defensa.
- Organismos gubernamentales.
Además, la empresa ha manifestado públicamente su apoyo a Ucrania y ha suministrado tecnología para UAV como parte de programas de asistencia respaldados por el gobierno australiano, lo que incrementa el interés que este tipo de organizaciones pueden despertar entre grupos de ciberdelincuencia y actores patrocinados por Estados.
Recomendaciones para clientes y organizacionesComo parte de las medidas preventivas, CubePilot también alertó sobre posibles intentos de fraude financiero derivados del incidente.
La empresa recomienda que cualquier cliente que reciba solicitudes de pago supuestamente emitidas por CubePilot verifique siempre su autenticidad mediante contacto telefónico con su representante habitual antes de realizar cualquier transferencia.
Asimismo, los usuarios deberían adoptar las siguientes medidas de seguridad:
- Cambiar inmediatamente la contraseña utilizada en CubePilot.
- Modificar la misma contraseña en cualquier otro servicio donde haya sido reutilizada.
- Activar la autenticación multifactor (MFA) siempre que sea posible.
- Supervisar cualquier actividad sospechosa en sus cuentas.
- Evitar instalar firmware descargado durante el periodo comprometido.
- Confirmar cualquier comunicación financiera mediante canales oficiales.
Un recordatorio de la importancia de proteger el DNSEl incidente sufrido por CubePilot pone de manifiesto que los ataques contra la infraestructura DNS continúan siendo una de las amenazas más peligrosas para las organizaciones modernas. La capacidad de los atacantes para combinar el secuestro de dominios con certificados TLS legítimos demuestra que incluso las conexiones HTTPS pueden convertirse en una falsa sensación de seguridad cuando la infraestructura subyacente ha sido comprometida.
Para las empresas que administran servicios críticos, resulta imprescindible reforzar la protección del DNS mediante mecanismos como DNSSEC, supervisión continua de registros, autenticación multifactor para registradores de dominios, controles estrictos sobre la emisión de certificados digitales y sistemas avanzados de detección de anomalías. La rápida respuesta de CubePilot permitió contener parte del incidente, pero este caso evidencia que la seguridad del DNS debe considerarse un componente estratégico dentro de cualquier programa de ciberseguridad moderno.
Fuente: https://www.bleepingcomputer.com/