Para cualquier administrador de TI, encontrar un dispositivo desconocido en la red interna es una de las peores pesadillas: lleva meses ahí, haciendo quién sabe qué. Eso fue lo que le ocurrió a Christian Haschek, quien recibió la alerta de un misterioso Raspberry Pi conectado en uno de sus racks. Christian decidió documentar el análisis forense y su trabajo de detective para dar con el dueño del aparato, que, por cierto, cometió varios errores.

El caso del misterioso Raspberry Pi conectado a la red
Raspberry Pi

El misterioso Raspberry Pi

Todo comenzó con la pregunta de un compañero y una foto: «¿Qué es esto?» A simple vista, se trataba de un viejo Raspberry Pi modelo B con algo de hardware adicional. Christian pidió determinar dónde estaba conectado el cable LAN, retirarlo, guardarlo en un lugar seguro, tomar fotos de todas sus partes y crear una imagen de la tarjeta SD. En ese punto, la información sugería que el dispositivo no era malicioso; quizá un empleado probó algo y olvidó retirarlo. Pero la sensación cambió a medida que Christian avanzaba.

El caso del misterioso Raspberry Pi conectado a la red
Raspberry, tarjeta SD, dongle WiFi

El primer paso fue establecer quién tenía acceso físico a esa sección de la red: el administrador, el encargado, Christian y su compañero. Nadie sabía nada del Raspberry Pi, así que Christian amplió la ronda de preguntas a otros colegas, que estaban tan sorprendidos como él, pero los rumores de gente contratada para colocar dispositivos ocultos nunca mueren. Luego identificó el dongle USB con ayuda de Reddit: nRF52832-MDK, un híbrido de WiFi, Bluetooth y RFID.

El caso del misterioso Raspberry Pi conectado a la red
El dongle es casi tan potente como el propio Pi
https://old.neoteo.com/modulos-para-raspberry-pi/

El análisis inicial de la imagen SD reveló una instalación de Resin, ahora Balena, un servicio web de gestión IoT. Resin/Balena requiere una suscripción, por lo que el atacante planeaba recuperarlo. El config.json contenía nombre de usuario, VPN, el nombre de la aplicación —«logger», mala señal— y la fecha de registro: 13 de mayo de 2018.

El caso del misterioso Raspberry Pi conectado a la red
Resin reveló algunos datos sobre el usuario

Al buscar el nombre de usuario, Christian encontró a una persona en la misma zona donde estaba el Pi, pero la compañía no tenía ningún registro. En cambio, localizó un viejo portal del año 2001 en el que los padres de niños superdotados escribían pequeñas historias sobre ellos y firmaban con nombre y dirección física (la ingenuidad de 2001...). Esto podría ser una pista sin valor, pero decidió seguir. El directorio de datos de Resin solo contenía una aplicación node.js con un alto nivel de ofuscación. En el archivo LICENSE.md apareció algo interesante: el nombre de una compañía y un texto que declaraba el software como propietario y confidencial. Al buscar la compañía, descubrió que el sujeto vinculado al nombre de usuario es uno de sus cofundadores.

Son demasiados rastros para alguien que supuestamente quiere permanecer anónimo, pero Christian tuvo la idea de estudiar la tercera partición de la imagen SD, siguiendo la ruta /root-overlay/etc/NetworkManager/system-connections/. El archivo resin-wifi-01 entregó el premio mayor: las credenciales de la red WiFi que el atacante usó para configurar el dispositivo. Con el SSID en su poder, Christian visitó wigle.net, el mapa global de redes WiFi, realizó una búsqueda y la última pieza encajó: la dirección física asociada al SSID era la misma que se usó para firmar en la página de niños superdotados.

El caso del misterioso Raspberry Pi conectado a la red
Con el SSID original fue a Wigle.net, y comparó la dirección física con la del portal de 2001: Eran idénticas

Los pasos siguientes fueron comprobar la conexión original del Pi a la red mediante los logs DNS y compararlos con los registros RADIUS para identificar a los empleados presentes en ese momento. Varios errores RADIUS apuntaban a una cuenta desactivada que intentó conectarse al WiFi. ¿De quién era esa cuenta? De un ex empleado que, de algún modo inexplicable, convenció a Administración de conservar una copia de las llaves por varios meses hasta que terminara de sacar sus cosas.

Christian concluye la historia aquí, diciendo que el resto depende de los abogados. Imagino que ese ex empleado tiene algunas preguntas que responder, pero lo mismo se extiende a Administración, que cometió una atrocidad en materia de seguridad informática. ¿Llave física y acceso ilimitado a la infraestructura de red? Hay que ser muy ignorante... o cómplice.

https://old.neoteo.com/centro-multimedia-con-raspberry-pi/

Sitio oficial: Haz clic aquí