Los habitantes de Eagle Mountain, Utah, pasaron días con internet intermitente o sin servicio en casa después de que un ciberataque golpeó la infraestructura de red de la que depende su proveedor local, Direct Communications. FOX 13 News informó el 21 de septiembre que la empresa atribuyó la interrupción a uno de sus proveedores superiores y no directamente a su propia red, y el servicio siguió cayéndose y restableciéndose de forma intermitente durante los días siguientes [2].
Contexto
Direct Communications es una pequeña empresa de telecomunicaciones que da servicio a Eagle Mountain y a zonas cercanas del condado de Utah. Como muchos proveedores regionales de internet, compra ancho de banda a redes más grandes en lugar de operar ella misma cada capa de la infraestructura, de modo que un ataque a varios pasos de distancia de la conexión de un hogar puede dejar a ese hogar sin servicio. Un ataque distribuido de denegación de servicio, o DDoS, inunda un objetivo con tráfico de muchas fuentes a la vez hasta que el tráfico legítimo ya no puede pasar; es una forma común de interrumpir una conexión sin comprometer ningún dispositivo del lado del cliente.
Hallazgos
Direct Communications dijo a sus clientes que las fallas comenzaron con un tráfico inusualmente intenso dirigido a los proveedores que transportan su conexión a internet más arriba en la cadena, un patrón que Hoodline describió, citando a KUTV y ABC4, como típico de un ataque distribuido de denegación de servicio. La saturación provocó velocidades lentas, pérdida de paquetes y, para algunos hogares, la pérdida total del servicio. Los teléfonos de las oficinas de la empresa también dejaron de funcionar, y el Ayuntamiento de Eagle Mountain se vio afectado durante un tiempo, aunque funcionarios de la ciudad dijeron a FOX 13 News que las operaciones se habían reanudado el lunes por la mañana [1].
El servicio volvió y se cayó de nuevo durante varios días: en un momento, una corrección del proveedor superior devolvió la estabilidad, y luego la red volvió a fallar la noche siguiente. Direct Communications publicó en Facebook que la disponibilidad de internet se había restablecido el lunes por la tarde, advirtió que algunos clientes todavía podrían notar velocidades lentas y dijo que seguía trabajando con especialistas externos en ciberseguridad para determinar qué ocurrió, informó KUTV el 22 de septiembre.
Es muy difícil vender cosas digitales cuando no puedo entrar a un dispositivo digital.
Jessica Newman, habitante de Eagle Mountain y dueña de una tienda en Etsy, citada por FOX 13 News
Newman dijo a FOX 13 News que mantuvo su negocio funcionando al alternar entre los hotspots de los celulares de sus familiares para encontrar señal, y que consideró manejar hasta la casa de sus papás, en un pueblo cercano, solo para surtir pedidos [1].
Implicaciones para los hogares
El impacto directo se limita a los clientes de Direct Communications en Eagle Mountain. El patrón aplica a cualquier hogar cuyo internet provenga de un solo proveedor pequeño o regional: cuando ese proveedor, o una red de la que depende, sufre una interrupción, no hay una segunda conexión a menos que ya se haya contratado una. El trabajo a distancia, una tienda en casa, las tareas escolares, las cerraduras inteligentes, las cámaras de seguridad y una línea fija que pase por la misma conexión pueden detenerse al mismo tiempo.
Recomendaciones
- Aprende a compartir la conexión del celular con una laptop como respaldo, y revisa los datos incluidos en tu plan móvil antes de que ocurra un apagón, no durante él.
- Guarda copias sin conexión de los documentos que probablemente necesites sin internet: un PDF de tus registros importantes, un mapa descargado y los números de contacto guardados localmente, no solo en una app de chat en la nube.
- Pregunta a tu proveedor o al fabricante del dispositivo qué pasa, durante un apagón, con una línea fija o con un dispositivo médico o de seguridad que dependa de la misma conexión a internet.
- Reinicia el módem (desconéctalo, espera unos 30 segundos y vuelve a conectarlo) cuando regrese el servicio, como recomendó Direct Communications a sus propios clientes; si el módem se restableció de fábrica durante el apagón, habrá que volver a configurar el Wi-Fi.
- Cambia la contraseña de administración del módem si nunca se ha cambiado la predeterminada, y busca una actualización de firmware cuando vuelva el servicio.
- Guarda en favoritos la página de estado o la cuenta en redes sociales del proveedor, para que durante el próximo apagón la información venga del proveedor y no de rumores.
Relevancia para FireAI
FireAI se ejecuta en una Mac, no en la red de un proveedor de internet. No puede detener un ataque de denegación de servicio contra el proveedor superior de un ISP ni puede restablecer una conexión; ese trabajo corresponde por completo al proveedor.
Lo que sí puede hacer es atender la parte que ocurre en una Mac una vez que el hogar vuelve a estar en línea, o mientras depende de otra red durante unos días. El modo de seguridad Cafetería bloquea las conexiones entrantes y el uso compartido de archivos o de pantalla desde otros dispositivos en una red en la que no se confía del todo. Los perfiles por Wi-Fi se configuran una sola vez, para que una Mac cambie automáticamente a un modo más estricto cada vez que se une a una red distinta de la de casa. Después de restablecer o reconfigurar un módem, las reglas por app y el Mapa mundial permiten comprobar que nada en la Mac empezó a comunicarse con un destino desconocido.
Nada de eso sustituye una segunda conexión ni un plan de respaldo para el hogar. Mantiene la Mac en una configuración definida mientras el resto del hogar resuelve una alternativa. FireAI es un producto de HisnLabs.
Limitaciones
Ninguna de las tres fuentes dice quién estuvo detrás del ataque, por qué se atacó al proveedor superior de Direct Communications ni si otros proveedores regionales se vieron afectados a través de la misma infraestructura. Hasta el último reporte, los hallazgos de los especialistas externos en ciberseguridad no se habían publicado, por lo que la causa se atribuye a un patrón de tráfico típico de un ataque DDoS y no a un tipo de ataque confirmado y con nombre.
Prueba FireAI, de HisnLabs gratis durante 17 días.