Las revelaciones de Edward Snowden convirtieron a la NSA en la agencia de espionaje más infame, pero lejos de frenarse, la agencia continúa con sus operaciones. La firma de seguridad Kaspersky ha sacado a la luz un arsenal de herramientas capaces de manipular el firmware de los discos duros, uno de los vectores de infección más complejos jamás vistos.

Kaspersky: La NSA oculta malware en el firmware de los discos duros
NSA

El malware oculto en el firmware

En dosocasiones hablamos sobre BadUSB, una variante de malware que convierte el firmware de un pendrive en un foco de infección permanente. El usuario típico no está preparado para enfrentar este tipo de amenaza. Sin embargo, la idea de infectar el firmware o reemplazarlo con intenciones maliciosas no es nueva. Durante años, las conferencias de seguridad discutieron esta posibilidad, pero se consideraba inviable su implementación general. Ahora, la investigación de Kaspersky ha revelado los detalles del "Equation Group", cuyas operaciones se extienden hasta el año 2001, con indicios de actividad desde 1996.

Kaspersky ha identificado hasta ahora siete plataformas de malware vinculadas a Equation, una de las cuales comparte detalles técnicos con Stuxnet, el malware que noqueó temporalmente las operaciones de enriquecimiento de uranio en Irán. Esto sugiere que los autores de Stuxnet podrían ser parte de Equation o, al menos, intercambiar recursos.

Las capacidades de Equation

Algunas de estas plataformas se encargan de verificar que el objetivo sea el correcto, mientras que otras intervienen en cada fase de inicialización del sistema operativo. Pero Equation posee algo aún más poderoso: dos de sus variantes, EquationDrug y Grayfish, incluyen módulos para reprogramar el firmware de los discos duros. Según los datos internos, ambos módulos fueron compilados en 2010 y 2013, respectivamente. Equation no solo inyecta su propio código en el firmware, sino que también puede añadir una API en los sectores ocultos del disco, garantizando persistencia incluso después de una reinstalación completa del sistema. El código de la versión 3 muestra plugins de soporte para hardware de Western Digital, Maxtor, Seagate, Hitachi, Toshiba, IBM, Micron, ExcelStor (marca china con operaciones en Estados Unidos) y Samsung, entre otros.

Kaspersky: La NSA oculta malware en el firmware de los discos duros
La "compatibilidad" del módulo para reprogramar firmware expresada en los nombres de varias compañías

El mapa de infección

Las infecciones detectadas por Kaspersky se concentran en Irán, Rusia, China, Pakistán, Afganistán, Siria, India y Malí, un patrón claramente definido. Los blancos son organizaciones militares, agencias gubernamentales, bancos, compañías de telecomunicaciones y energía, investigadores nucleares, medios de comunicación y activistas islámicos.

Kaspersky: La NSA oculta malware en el firmware de los discos duros
El mapa de infección. No sorprende que los más infectados sean estados opositores a intereses occidentales...

Reacciones y sospechas

Kaspersky evita mencionar a la NSA explícitamente en su informe, pero Reuters contactó a varios ex operativos de inteligencia que calificaron de "correcto" el análisis de la firma de seguridad. Según Kaspersky, la posibilidad de reescribir el firmware o reemplazarlo con herramientas públicas es prácticamente nula, salvo por plataformas comerciales que cuestan varios miles de dólares. Esto lleva a pensar en una amplia campaña de cooperación entre la NSA y los fabricantes. Western Digital, Seagate y Micron dicen desconocer por completo las actividades de Equation. Samsung y Toshiba no quisieron hacer declaraciones, e IBM nunca respondió. Naturalmente, esto aumenta la desconfianza hacia las agencias de inteligencia y refuerza las palabras de Richard Stallman, que aboga por la apertura total del hardware y el firmware.

Puedes acceder al informe completo en PDF: Accede al informe (PDF)