La evidencia más clara de que el hack es real es un manual de la NSA clasificado como Top Secret que Snowden ha proporcionado a The Intercept, y que explica detalladamente cómo implantar malware de manera totalmente desapercibida.

Este manual no se había hecho público hasta ahora. En él, aparece un código de 16 caracteres que identifica uno de los malware, presente idénticamente en los documentos filtrados de ShadowBrokers. El código es ‘ace02468bdf13579.’. Y está asociado a un programa llamado SECONDDATE. Si se analiza el código con editor de código hexadecimal, se puede ver claramente que el código está presente en la herramienta filtrada.

editor-codigo.jpg

SECONDDATE es una herramienta diseñada para interceptar las peticiones web y redirigir a los navegadores web a un servidor de la NSA, conocido como FOXACID, el cual a su vez infecta al ordenador con malware. Este tipo de ataque es conocido como ‘man-in-the-middle’, haciendo creer al usuario que se está conectando al servidor real, cuando en realidad se están conectando a un servidor que le está enviando el código malicioso.

SECONDDATE forma parte de BADDECISION, que es un conjunto de herramientas dedicadas a estos ataques. Una de las presentaciones de los documentos de Snowden fechada en diciembre de 2010 confirma este tipo de ataques bajo el nombre de BADDECISION a los servidores de malware FOXACID. Esta presentación se centra en atacar el navegador web porque, según afirman en ella, ‘es la parte más vulnerable de tu ordenador’.

atacar-navegador.jpg

Esta vulnerabilidad se explotaba en redes inalámbricas 802.11, o Wi-Fi, (incluso aquellas cifradas con WPA o WPA2), mediante una antena conectada a un ordenador que utilizada el software BLINDDATE, que incluye el SECONDDATE. Además, este sistema podía ser añadido a drones para espiar de manera remota. Estos ataques fueron realizados exitosamente al menos en dos ocasiones, en Pakistán, para conocer su estructura de telecomunicaciones, y en Líbano, con un ataque man-in-the-middle a un proveedor de Internet, con el objetivo de obtener información sobre Hezbolá.

El propio Snowden afirma que el origen de este hack pudo ser a través de un operario de la NSA que dejara esta información en un servidor después de realizar un ataque, y no borrar correctamente su rastro.

 

Fuente: adslzone