Debido al aumento del teletrabajo por la propagación del COVID-19, muchas empresas han expuesto sus servicios y sistemas a posibles ataques y esto como consecuencia a malas configuraciones. Los investigadores de Bitdefender han comunicado que durante el transcurso del año 2020 se ha evidenciado un aumento significativo de amenazas que abusan con más frecuencia principalmente la función legítima en el servicio RDP lanzando herramientas multipropósito para la toma de huellas digitales de dispositivos y plantar cargas útiles de malware que van desde ransomware, mineros de criptomonedas entre otros.
En un ataque de fuerza bruta de RDP, los atacantes inicialmente escanean internet para identificar rangos de puertos que son utilizados por los servidores RDP.
Una vez encontrado los atacantes mediante el uso de herramientas de fuerza bruta intentan iniciar sesión una y otra vez utilizando innumerables combinaciones de nombre de usuario y contraseña, claro esta este ataque puede durar horas e incluso días hasta que logran obtener el usuario y contraseña para tener acceso al servidor. Durante este tiempo, el rendimiento del servidor puede tener un impacto cuando los ataques consumen recursos del sistema.
01/17/2020 7:40:02 AM.033 785236 4625 Undefined Security Microsoft-Windows-Security-Auditing "An account failed to log on.
01/17/2020 7:33:27 AM.077 785230 4625 Undefined Security Microsoft-Windows-Security-Auditing "An account failed to log on.
01/17/2020 7:26:50 AM.332 785229 4625 Undefined Security Microsoft-Windows-Security-Auditing "An account failed to log on.
01/17/2020 7:20:15 AM.219 785222 4625 Undefined Security Microsoft-Windows-Security-Auditing "An account failed to log on.
01/17/2020 7:13:41 AM.995 785219 4625 Undefined Security Microsoft-Windows-Security-Auditing "An account failed to log on.
01/17/2020 7:07:05 AM.448 785216 4625 Undefined Security Microsoft-Windows-Security-Auditing "An account failed to log on.
01/17/2020 7:00:30 AM.793 785212 4625 Undefined Security Microsoft-Windows-Security-Auditing "An account failed to log on.
01/17/2020 6:54:08 AM.111 785208 4625 Undefined Security Microsoft-Windows-Security-Auditing “An account failed to log on.
Logs con comportamiento de ataque por fuerza bruta
Una vez que un atacante tiene acceso a través de RDP puede hacer prácticamente cualquier cosa dentro del privilegio de la cuenta vulnerada. Los criminales que han obtenido acceso de administrador pueden deshabilitar software antivirus, instalar malware, robar datos de la empresa, cifrar archivos y mucho más. Dentro de los ataques principales que los criminales lanzan y prefieren debido a su rentabilidad es el Ransomware. El ransomware se ejecuta e inmediatamente cifra los archivos y les añade una extensión característica encriptando archivos con una gran cantidad de extensiones: desde las más comunes (archivos de textos, imágenes, videos, etc.) hasta las más específicas, ya sea correspondientes a archivos de correo, de bases de datos, de código, máquinas virtuales, etc. El ransomware también borra todas las instantáneas de recuperación (Shadow Volume Copies), de manera que no se pueden utilizar para restaurar los archivos de la víctima.
Recomendaciones para la prevención contra ataques de fuerza bruta RDP
A continuación, le indicamos cómo configurar una directiva de bloqueo de cuentas en Windows:
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp\PortNumber