4 de julio de 2009: el DDoS que reveló al Lazarus Group ante el mundo

4 de julio de 2009: el DDoS que reveló al Lazarus Group ante el mundo

Era el 4 de julio de 2009. En Estados Unidos, feriado nacional: las calles de Washington estaban repletas para los fuegos artificiales del Día de la Independencia. Mientras tanto, los servidores de la Casa Blanca, del Pentágono, de la NYSE y de más de veinte sitios gubernamentales estadounidenses empezaban a atascarse bajo un volumen anormal de solicitudes. En pocas horas, varios de ellos quedaron fuera de línea hasta por cuatro horas. Al otro lado del Pacífico, Corea del Sur sufría el mismo destino: Blue House, Ministerio de Defensa, Servicio Nacional de Inteligencia — todos caídos.

Nadie lo sabía todavía, pero ese sería el bautismo de fuego del Lazarus Group — la APT norcoreana que, en los años siguientes, robaría al banco central de Bangladés, destruiría servidores de Sony Pictures y acumularía más de 3.000 millones de dólares en criptomonedas robadas, según estimaciones de la ONU.

Los objetivos y la escala del ataque

Los investigadores identificaron al menos 39 URLs en la lista de objetivos encontrada en los sistemas comprometidos. En la Ola 1 (4 de julio), Estados Unidos fue el foco principal:

  • Casa Blanca (whitehouse.gov)
  • Pentágono
  • Departamento del Tesoro
  • Servicio Secreto (secretservice.gov)
  • Comisión Federal de Comercio (FTC)
  • NYSE y NASDAQ
  • Washington Post y Amazon

En la Ola 2 (7 de julio), los atacantes volcaron su atención hacia Seúl: Blue House, la Asamblea Nacional, el Ministerio de Defensa y el propio NIS fueron blanco del ataque. La Ola 3 (9 de julio) volvió a incluir objetivos estadounidenses — entre ellos el Departamento de Estado.

El tamaño de la botnet sigue siendo objeto de debate. Symantec estimó cerca de 50.000 máquinas comprometidas; el NIS surcoreano señaló 20.000; un investigador vietnamita que analizó los registros de los servidores de comando y control llegó a 166.000. Lo que sí es un hecho: más de 400 servidores C2 repartidos por 61 países fueron usados como infraestructura de retransmisión.

El malware: código reciclado con carga destructiva

Los dos componentes identificados por los analistas fueron el W32.Dozer (dropper) y el Trojan.Dozer (payload de DDoS). El análisis de código reveló reutilización directa del gusano MyDoom — un malware ya bien documentado desde 2004.

Lo que diferenciaba al Dozer de un DDoS común era una carga secundaria de destrucción: tras ejecutar el ataque, el malware borraba datos del disco duro y escribía la cadena Memory of the Independence Day en el Master Boot Record de la máquina infectada — haciendo imposible el reinicio normal. Los investigadores clasificaron el código como "no sofisticado", sin técnicas de evasión ni ofuscación avanzada. La sofisticación estaba en la escala y en la coordinación, no en el código en sí.

Contexto geopolítico: la fecha no fue accidental

El mismo día en que comenzó la Ola 1, Corea del Norte lanzó una serie de misiles balísticos de corto alcance al Mar de Japón — la primera provocación militar desde que el Consejo de Seguridad de la ONU aprobó la Resolución 1874, sancionando al régimen tras una prueba nuclear en mayo de 2009. Atacar los sitios del gobierno estadounidense en el símbolo máximo del orgullo nacional de Estados Unidos tenía un valor simbólico claro, independientemente de quién fuera el responsable.

¿Quién fue el responsable del ataque DDoS del 4 de julio de 2009?

La atribución a Corea del Norte no fue inmediata y solo se consolidó años después. En octubre de 2009, el NIS surcoreano señaló formalmente a Pyongyang. Un año después, funcionarios estadounidenses "prácticamente descartaron" esa hipótesis, sugiriendo que los atacantes podrían ser activistas surcoreanos. El giro llegó entre 2013 y 2014: investigadores conectaron el código del Trojan.Dozer con el malware usado en el ataque DarkSeoul (marzo de 2013), que tumbó tres cadenas de televisión y dos bancos surcoreanos con un wiper. Ese rastro de reutilización de código se siguió hasta el grupo que hoy llamamos Lazarus Group, vinculado al Reconnaissance General Bureau — la inteligencia militar de Corea del Norte. La CISA formalizó la conexión en 2017 a través de la alerta HIDDEN COBRA.

Qué es el Lazarus Group

El Lazarus Group es una APT (Advanced Persistent Threat) atribuida al gobierno norcoreano y rastreada bajo varios nombres por distintas empresas: HIDDEN COBRA (CISA/NSA), Guardians of Peace, APT38. El grupo opera bajo el Bureau 121, unidad de guerra cibernética del Reconnaissance General Bureau de Corea del Norte.

Después de 2009, el Lazarus fue escalando en sofisticación y alcance:

  • 2014: ataque a Sony Pictures — destrucción de datos y filtración de correos internos en represalia por la película The Interview
  • 2016: intento de robar 1.000 millones de dólares del banco central de Bangladés vía la red SWIFT; se transfirieron 81 millones de dólares antes de la detección
  • 2017: ransomware WannaCry, que afectó a más de 150 países e interrumpió hospitales del NHS británico
  • 2018–hoy: robos sistemáticos a exchanges de criptomonedas — la ONU estima más de 3.000 millones de dólares acumulados hasta 2023

El patrón que los atacantes adoran: los feriados como cobertura

Elegir el 4 de julio no fue solo simbólico — fue táctico. Con equipos de seguridad reducidos y respuestas más lentas en fechas festivas, la ventana de acción aumenta. El patrón se repitió el 2 de julio de 2021, cuando el grupo REvil explotó un zero-day en el software Kaseya VSA justo en vísperas del largo fin de semana del Día de la Independencia, comprometiendo entre 800 y 1.500 empresas vía MSPs. El rescate exigido: 70 millones de dólares en Bitcoin por un descifrador universal.

La elección deliberada de feriados como ventana de ataque es hoy una práctica documentada de las APT — y uno de los principales argumentos para que los equipos de seguridad mantengan cobertura de guardia en fechas festivas.

Lo que 2009 enseñó — y lo que todavía ignoramos

El ataque fue clasificado como "no sofisticado." Y dejó fuera de línea a los sitios del gobierno estadounidense durante horas, usando código reciclado de 2004 y una botnet de decenas de miles de máquinas. La lección más clara de 2009 es que la sofisticación técnica y el impacto real no tienen correlación directa: lo que determina el daño es la escala, el momento y la claridad del objetivo.

El Lazarus Group pasó de un DDoS amateur en un feriado de verano estadounidense a ser hoy uno de los grupos de robo cibernético más prolíficos de la historia. Y todo empezó con código del MyDoom, 400 servidores C2 distribuidos por el mundo y un MBR grabado con la frase "Memory of the Independence Day."

Para entender cómo evolucionaron los ataques destructivos de origen estatal en los años siguientes, el NotPetya de 2017 es el siguiente capítulo — considerado el ciberataque más costoso jamás registrado. La raíz histórica de este linaje de malware de red está en el Morris Worm de 1988, el primer gusano documentado de internet. Y para entender cómo el espionaje estatal digital se convirtió en instrumento de política exterior, el caso Snowden en 2013 — que llegó justo después del DarkSeoul — completa el panorama.

Comentarios