Lista de dominios de malware, qué es y cómo elaborarla

Publicado: septiembre 24, 2022

Cómo bloquear sitios peligrosos o dañinos de muchas formas

Understanding Internet Security

Malware domain list, what it is and how to build it

Una lista de dominios de malware es una lista de nombres de dominio, es decir, sitios, de los cuales se sabe que se originan ataques de malware. Estas son listas públicas de nombres de dominio actualizadas continuamente que utilizan todos los servicios de protección contra ciberataques. En este artículo, explicaremos cómo se construyen las listas de dominios de malware y por qué es importante confiar en un servicio de protección de navegación para utilizarlas.

Qué es y cómo se propaga el malware

Para profundizar en nuestra discusión sobre las listas de dominios de malware, comencemos por recordar qué es el malware y cómo se propaga. El término malware (software MALicioso) se refiere a software creado para dañar la actividad electrónica de un usuario. Una vez infectado, además del ordenador o dispositivo, el malware también puede afectar a los otros dispositivos con los que se comunica. El malware, por lo tanto, se propaga rápidamente a lo largo de una red de ordenadores.

Existen diferentes tipos de malware. Un malware puede ser un gusano, un troyano, o un virus informático más complejo, como el ransomware. El malware, los virus y (sin embargo) el código malicioso pertenecen a la misma familia, pero no son lo mismo. Cada tipo de malware tiene un objetivo diferente, y ahora se entiende bien que un antivirus no es la mejor arma a utilizar. El malware puede afectar a ordenadores de escritorio, portátiles, smartphones y dispositivos IoT, prácticamente cualquier dispositivo digital conectado a internet. Ni siquiera los sistemas operativos están a salvo. Windows, Android, iOS o Apple macOS son todos vulnerables a los ataques. En realidad, no hay dispositivos digitales que sean potencialmente inmunes al malware y, lo que es más importante, se acepta comúnmente que no es una cuestión de “si” sino de “cuándo”. En otras palabras, es mejor asumir que una empresa se verá afectada tarde o temprano y no engañarse pensando que se puede evitar.

Veamos rápidamente los tipos de malware y qué tipos de daños puede causar un malware.

  • Troyano. El usuario recibe un mensaje de chat o correo electrónico y se le pide que haga clic en un enlace. Una vez que esto sucede, se instala una pequeña pieza de software en el dispositivo de la víctima que puede causar una variedad de tipos diferentes de daños. Por ejemplo, puede tomar el control del ordenador y monitorear todas sus actividades, como escribir en el teclado.
  • Gusano. Un gusano es un código malicioso creado con varios objetivos. En general, la intención es dañar los dispositivos y redes corporativas. Por su naturaleza, el gusano se replica dentro de la red corporativa y, al igual que el troyano, también se introduce a través de enlaces, pero no solo de esa manera.
  • Exploit. Un exploit es un defecto encontrado en el software corporativo. Se puede crear malware que, infiltrándose en la arquitectura de TI corporativa, aprovecha el exploit y modifica el software haciendo que realice tareas diferentes. ¿Un ejemplo? Piense en un coche autónomo cuyo software es modificado.
  • Phishing. En un ataque de phishing, se le pide al usuario que realice una determinada actividad. Por ejemplo, en un mensaje, se le pide al usuario que haga clic en un enlace e ingrese su nombre de usuario y contraseña de la banca en línea. El sitio que solicita los datos parece idéntico al sitio web del banco, pero no lo es. El phishing a menudo precede a un ataque de malware.
  • Rootkits y bootkits. Los rootkits y bootkits actúan a un nivel aún más alto que el malware que utiliza exploits de software. Su objetivo es hacer colapsar los sistemas informáticos. Estos códigos también pueden propagarse como malware.
  • Adware y spyware. El adware infesta el dispositivo infectado con publicidad, mientras que el spyware espía la actividad del usuario. El spyware recopila la información y la envía al sistema que lo activó. Los keyloggers son spywares que espían todo lo que el usuario escribe en el teclado. Una caída en el rendimiento del dispositivo puede deberse al spyware.
  • Botnet. A través de una botnet, se toma el control del dispositivo, que se convierte en siervo de los ciberdelincuentes. Para dar un ejemplo muy común hoy en día, un dispositivo puede ser “forzado” a minar criptomonedas. Por otro lado, el malware podría “forzar” al dispositivo a formar parte de un ataque DDOS.
  • Ransomware. Finalmente llegamos al malware más extendido de todos. La instalación de software en la red corporativa a través del dispositivo de un usuario con la intención de extorsionar. El objetivo es “tomar como rehenes” los datos corporativos, bloquear el acceso a ellos y exigir un rescate para desbloquearlos.

Hoy en día, los ataques con fines distintos al lucro son mucho más raros de lo que solían ser. La mayoría del malware que se observa es ransomware. Los ciberdelincuentes, organizados en verdaderas bandas, apuntan (casi) exclusivamente a obtener beneficios económicos.

Base de datos de listas de dominios de malware para el monitoreo y bloqueo de sitios web maliciosos

Cómo se construye una lista de dominios de malware

Una vez aclarado qué es el malware y cómo se propaga, resulta bastante fácil entender qué es una lista de dominios de malware. Existe una Lista de Dominios de Malware (MDL), un proyecto comunitario sin fines de lucro. Es un sitio que aloja una base de datos de sitios conocidos por alojar o ser vehículos para la propagación de malware.

Cualquiera puede registrar un dominio. Además, la base de datos se alimenta con alertas automáticas que provienen de los centros de control de las diversas empresas de seguridad informática. Las empresas activan un conector bidireccional para el código de software de enlace con el fin de comparar y actualizar la base de datos en tiempo real.

Aunque en el pasado se han creado otras listas públicas de dominios de malware, hoy en día todas hacen referencia a la MDL. Como se mencionó, la actualización se realiza de forma manual o de manera automática mediante conectores. Tan pronto como una entidad que combate el cibercrimen registra la propagación de una nueva amenaza, se identifica y se reporta el dominio, que suele ser un sitio o página web desde donde se originó la amenaza.

Por qué es importante actualizar la lista de dominios

Desafortunadamente, la notificación ocurre solo después de que el malware ya ha circulado. Por lo tanto, solo es posible alertar a los sistemas de protección después de que una empresa ya haya sufrido un ataque. En ese caso, el tiempo es un factor crucial. En otras palabras, si, por ejemplo, se detecta una actividad maliciosa desde un dominio, digamos chino o ruso, el usuario debe intentar bloquear su propagación jugando con la zona horaria. De esta manera, debería poder prevenir daños a las empresas occidentales. En definitiva, es una carrera contra el tiempo.

Cabe mencionar que los sistemas de filtrado de sitios actuales, en particular el DNS, utilizan algoritmos de inteligencia artificial. Así, según el comportamiento y el contenido de sitios particulares, se puede predecir de antemano si un dominio contiene malware o no. Sin embargo, este método probabilístico puede dar lugar a los llamados falsos negativos, es decir, marcar y, por lo tanto, bloquear el acceso a un sitio que probablemente contenga malware pero que en realidad no lo contiene.

En general, la experiencia ha demostrado que es mejor activar el bloqueo y luego, en una verificación posterior, desbloquear el sitio y eliminarlo de la lista de dominios de malware.

Protección DNS de nueva generación: totalmente basada en la nube, potenciada por IA y de fácil activación

Sistema de seguridad DNS en tiempo real verificando solicitudes de navegación contra listas de dominios de malware

Por qué es mejor confiar en un servicio de filtrado DNS

Los servicios más implicados en la generación de listas de dominios de malware son los filtros DNS como FlashStart. Existen tanto versiones gratuitas como de pago, con diferencias evidentes en cuanto a la precisión de la base de datos de sitios maliciosos (listas negras).

Veamos por qué es más rentable para una empresa activar un filtro DNS de pago como FlashStart. En primer lugar, el filtrado desde los DNS de los sitios es significativamente más eficaz. Si el filtrado se basara en el nombre de dominio, sería mucho más fácil para los ciberdelincuentes eludir las protecciones porque, por ejemplo, pueden clonar completamente el sitio de un banco, como sucede con los sitios creados para operaciones de phishing.

Otra característica distintiva de un filtro DNS como FlashStart es el monitoreo de red Anycast. Este es un servicio global para monitorear sitios y las rutas utilizadas para llegar a ellos. En términos técnicos, la utilización de la red Anycast minimiza la latencia mientras se monitorea el sitio que el usuario está solicitando.

Un filtro DNS de calidad como FlashStart también utiliza inteligencia artificial para actualizar automáticamente las listas negras. Los algoritmos de Inteligencia Artificial contenidos en el servicio FlashStart le permiten examinar hasta 200 mil sitios al día, soportar veinticuatro idiomas diferentes y reconocer noventa categorías basadas en el contenido. Se estima que se crean aproximadamente 250 mil sitios nuevos en el mundo cada veinticuatro horas.

Otra característica que distingue a FlashStart de la competencia es su integración nativa con el servicio Active Directory de Microsoft, es decir, dentro de las redes de Microsoft. Una función especial adicional de la solución FlashStart es el geobloqueo: bloquear el acceso a sitios ubicados geográficamente en países considerados peligrosos.

El servicio FlashStart, basado en la nube, está disponible en varios modelos. FlashStart PRO está diseñado para proteger a pymes y familias. PRO Plus amplía sus capacidades para proteger a empresas, escuelas y organismos gubernamentales. El firewall híbrido es una solución de protección completa que también incluye el dispositivo de hardware y, finalmente, FlashStart cuenta con una solución específica para proveedores de servicios de internet y operadores.

Protección DNS de nueva generación: totalmente basada en la nube, potenciada por IA y de fácil activación

Puedes activar la protección FlashStart® Cloud en cualquier tipo de router y firewall para proteger dispositivos de escritorio, móviles y dispositivos IoT en redes locales.

Valerio Mariani

Blogger and journalist