Origen y evolución del Malware, 1971-1995 (y 3)

septiembre 26, 2025 on 5:05 pm | In ciberseguridad, colección, hist. informática | Comentarios desactivados en Origen y evolución del Malware, 1971-1995 (y 3)

Adolfo García Yagüe | Hacia el final de la década de los 80, las únicas herramientas con las que contaban las empresas para defenderse de una infección, era una suscripción a un buen antivirus, la aplicación estricta de políticas que prohibieran el uso de software no corporativo, y la existencia de copias de seguridad actualizadas… por si acaso. No había mucho más dónde elegir.

Malware en Redes Corporativas
El incidente sufrido por IBM con el virus Cascade, nos permite recordar el riesgo al que se enfrentaba cualquier organización con una red de área local (LAN) en la que sus usuarios compartían impresoras, disponían de almacenamiento centralizado o, simplemente, intercambiaban archivos. Como hemos comentado en otros artículos, la mayoría de estas redes LAN se articulaban sobre NetBIOS, que era una extensión del sistema operativo MS-DOS para ofrecer soporte de red. Como sabéis, con el despliegue de estas redes se pretendía que el usuario tuviera acceso a unas unidades de red que podían ser privadas o compartidas entre compañeros. Esto significaba, que si un virus ya se encontraba presente en el equipo del usuario, también tendría acceso a cualquier carpeta y fichero existente en las unidades remotas X:, Y: o Z:, por ejemplo. Es decir, para que una infección se propagase, no era necesario intercambiar un disquete con un colega, pues el virus se podía mover libremente en todo el entramado de la Red LAN.

Por otra parte, hasta la popularización de las mencionadas redes locales, en algunas organizaciones, la forma más habitual de trabajar contra un recurso central era a través del teleproceso ofrecido por un miniordenador y mainframe. Normalmente estos ordenadores funcionaban veinticuatro horas al día en instalaciones acondicionadas, la mayoría inexpugnables, y era en estos sistemas donde residía cualquier base de datos y allí se ejecutaban todas las aplicaciones de negocio o mensajería. Desde un usuario, en el caso de IBM, el acceso a estos sistemas estaba limitado al uso de una aplicación mediante un “terminal tonto” SNA 3270 o 5250 o, desde un PC, a través de la correspondiente emulación de terminal. En resumen, un usuario común no tenía ningún acceso al sistema operativo o los procesos que corrían dentro de la máquina central, por lo que era poco probable que un virus pudiese infectar al sistema. Además, recordemos, que el código de un malware para MS-DOS y el microprocesador Intel 8086 no tendría ningún efecto, por ejemplo, en un sistema MVS de IBM… aunque Bernad Fix, también conocido como Foxi, coqueteó con un virus para sistemas MVS/370 de IBM.

Por último, hay que recordar a los sistemas basados en UNIX y TCP/IP. Con una filosofía distinta a las comentadas anteriormente, este sistema operativo se utilizaba principalmente en el ámbito académico e Internet y, comparativamente, su empleo en el entorno empresarial estaba menos extendido, aunque en sectores como el ingenieril, era bien conocido gracias a su potencia y flexibilidad.

Un sistema corriendo UNIX, al igual que sucede en su descendiente GNU Linux, consta de decenas o cientos de servicios en ejecución y, para delicia de un malware o atacante, es habitual que alguno de estos servicios sea accesible remotamente a través de TCP/IP para, por ejemplo, intercambiar archivos (FTP), acceder vía terminal (Telnet) o enviar un correo electrónico (SMTP)

Gusano Morris
Un sábado de noviembre de 1988, el programa Informe Semanal abrió uno de sus reportajes alertando “…en la red de comunicaciones auspiciada por el sistema de defensa americano y conectada con el programa más famoso y espectacular del presidente Reagan, conocido como Guerra de las Galaxias, el joven Robert Morris había introducido un virus informático…”. A continuación, en ese mismo espacio de televisión, uno de los españoles que mejor entendía los entresijos de la red afectada, José A. Mañas profesor de la Universidad Politécnica de Madrid (UPM), daba unas pinceladas sobre los virus informáticos y comentaba el suceso…

Tras esta introducción, quedé perplejo por su aparente magnitud y trascendencia. Aunque un año un año antes había leído sobre ARPANET en un artículo firmado por el propio Robert E. Kahn (1938), no fui capaz de dar sentido a lo escuchado y entender de qué se trataba. Lo único que me quedó claro es que en el incidente se vio afectado un futurista programa militar estadounidense del que conocíamos su existencia por los medios.

Meses más tarde supe que muchas instituciones académicas y científicas alrededor del mundo estaban conectando sus redes a través de TCP/IP y que, la mayoría de sus máquinas, eran sistemas UNIX… y que un tal Robert Tappan Morris (1965), a días de cumplir 24 años, había tumbado todo ese tinglado…

También conocí que el agente patógeno no era un virus, sino un gusano al que se había bautizado con el nombre de su autor. Es decir, se trataba de un código maligno con capacidad para propagarse a través de esa red mundial sin necesidad infectar e intercambiar ficheros. Ah, se me olvidaba, nuestro protagonista era hijo de Robert H. Morris, uno de los creadores de Darwin (1961) y, además, en el momento del incidente, papá Morris trabajaba en la NSA (National Security Agency)… alucinante… todo quedaba en casa…

Siguiendo un orden basado en la probabilidad de éxito, el gusano Morris podía emplear cuatro vectores diferentes en su intento de colonizar remotamente un objetivo:

  • sendmail, a través del puerto TCP 25. Servicio para envío y recepción de correos. El gusano se aprovechaba del modo de depuración (activo por defecto) para ejecutar comandos arbitrarios sin autentificación. Probabilidad de éxito alta.
  • fingerd, TCP 79. Demonio que permitía conocer remotamente el nombre de los usuarios y el estado de su sesión. Morris se aprovechaba de una vulnerabilidad de fingerd en la distribución UNIX Berkeley (BSD) permitiendo la ejecución remota de código. Probabilidad de éxito alta.
  • rsh, TCP 514. Este servicio permitía la ejecución remota de comandos, sin contraseña, y estaba basada en autenticaciones de confianza que se configuraban en el archivo .rhost. Morris buscaba aquellos archivos .rhost que carecían de un permiso de acceso restrictivo para conocer las máquinas y usuarios que tenían concedido el acceso. Probabilidad media.
  • rexec, TCP 512. Este servicio permitía la ejecución remota de comandos con contraseña. A diferencia de rsh, en rexec si era necesario introducir un nombre de usuario y una contraseña. El gusano Morris sorteaba esta barrera probando, una a una, diferentes contraseñas para cada nombre de usuario con palabras generadas a partir de un diccionario y/o permutaciones de estas. Probabilidad baja.

Trascurridas unas horas tras su liberación, el 2 de noviembre de 1988, el gusano Morris ya había logrado infectar a más de 6000 sistemas y se estimaba que unas 60000 máquinas se encontraban a su alcance… Recordar que en aquel año se contabilizaban en Internet, aproximadamente, 500 redes estadounidenses y no más de 100 redes internacionales (entre las que se encontraba la UPM). Precisamente, y según la declaración de Robert Morris tras su detención, justificó su acción diciendo que aquello era solo un experimento para intentar conocer la población y envergadura de Internet, y que se le fue de las manos…

La realidad es que este gusano, intencionadamente o no, contenía un error en su programación lo que permitió la reinfección de sus víctimas, ocasionando el agotamiento y el colapso de los sistemas afectados. Para atajar la crisis provocada por Morris, la mañana del 3 de noviembre se pusieron al frente expertos de la Universidad de Berkeley, el MIT y la Universidad de Purdue, y juntos lograron desentrañar su funcionamiento y desarrollar los parches necesarios para corregir el incidente.

Esta respuesta reactiva e improvisada, aunque efectiva, puso de manifiesto la necesidad de establecer algún tipo de coordinación y protocolo para gestionar futuras crisis. Por este motivo, tras el suceso, inició su andadura en la Universidad Carnegie Mellon el primer CERT o Computer Emergency Response Team y, entre sus atribuciones, quedaba la dirección de la respuesta ante un incidente de seguridad, además de analizar amenazas y vulnerabilidades.

Otra consecuencia del gusano de Morris fue la incorporación en los sistemas UNIX de capacidades para establecer filtros IP, como los TCP Wrappers (1990) e IPFilter (1992). En esta línea de protección conviene recordar el caso de ciertos routers, como los de Cisco Systems, que incluirían a partir de 1993 la posibilidad de establecer ACL (Access Control Lists). Inmediatamente después, gracias al servicio ipfw de UNIX, se desarrolla el concepto Firewall y aparecen las primeras soluciones específicas de seguridad, como FireWall-1 de Check Point que se apoyaba en estaciones Sun Microsystems y su sistema operativo Solaris.

Junto a estos avances, en algunas organizaciones cuyos servicios eran especialmente sensibles se fue un paso más allá en materia de ciberseguridad. Estas compañías eran conscientes del riesgo que representaba un adversario motivado y, por ello, se esforzaron en levantar barreras para proteger sus datos y cifrar sus comunicaciones. Esta preocupación aumentaba si contaban con una red de sucursales o delegaciones, o si formaban parte de una red bancaria internacional como SWIFT.

Más allá del trastorno y los cambios que provocó, el gusano de Morris puso en evidencia la realidad de los sistemas, dejando importantes lecciones que, en mi opinión, podrían formar parte de unos ficticios (pero todavía vigentes) Diez Mandamientos de la Ciberseguridad:

  • No expondrás información que pueda ser aprovechada por un atacante (nombre y tipo de los sistemas empleados, nombre de usuarios, correos…).
  • Corregirás cualquier vulnerabilidad de un sistema y/o sus programas.
  • Siempre bastionarás un sistema y no dejarás desatendidas configuraciones por defecto.
  • No dejarás servicios innecesarios expuestos y sin protección alguna.
  • No dejarás ningún fichero de configuración y passwords a la vista de un atacante.
  • No utilizarás passwords débiles y las sustituirás periódicamente.
  • Establecerás controles para detectar y frenar reintentos al ingresar una contraseña.
  • y cifrarás todo, comunicaciones y datos… aunque en 1988 esto no estaba al alcance de la mayoría de los sistemas.

Con estas líneas daría por terminado el repaso al origen y primeros años del fenómeno malware. No obstante, es obvio que la cosa no acabó en 1995 y, en muchos sentidos, lo verdaderamente interesante empezaría a partir de aquel año. Permitirme recordar: Internet llega a los hogares; el correo electrónico se convierte en una popular herramienta de comunicación; las empresas adoptan masivamente redes LAN; aparece Windows 95, con todas sus luces y sombras; el uso de macros embebidas en los documentos ofimáticos; empezamos a usar teléfonos GSM, agendas y ordenadores de bolsillo con conexión a Internety los malotes se dan cuenta de que la propiedad de virus y gusanos para replicarse de forma sigilosa no tiene por qué ser un fin, sino que puede ser un medio para desarrollar ataques más sofisticados… Pero esto es otra historia que contaré en futuros textos…

Introducción a la Ciberseguridad | Origen y evolución del Malware, 1971-1995 (1) | Origen y evolución del Malware, 1971-1995 (2)

Sin comentarios

Sorry, the comment form is closed at this time.



© 1999-2026 A.G.YAGÜE - Se autoriza el uso según terminos Creative Commons BY-NC-SA
Powered by WordPress