Zotob: el worm que tumbó a CNN en vivo 7 días después del parche

Zotob: el worm que tumbó a CNN en vivo 7 días después del parche

El 16 de agosto de 2005, presentadores y reporteros de CNN transmitían en vivo cuando las computadoras de los productores en el estudio empezaron a reiniciarse solas. Pantalla azul. Reinicio. Pantalla azul. Reinicio. El mismo ciclo sin fin se repetía en bucles de pocos minutos, y no había nada que los técnicos pudieran hacer para interrumpirlo, porque la máquina volvía a colapsar antes de que cualquier corrección manual pudiera aplicarse. CNN estaba, sin querer, cubriendo en vivo el propio ataque que la estaba tumbando.

El culpable era Zotob. Y lo que hace esta historia todavía más perturbadora es que Microsoft había publicado el parche para la vulnerabilidad que explotaba apenas siete días antes.

Qué era Zotob

Zotob fue un worm, un tipo de malware que se propaga de máquina en máquina sin necesidad de que el usuario abra un archivo o haga clic en nada. Igual que Sasser en 2004, rastreaba internet en busca de sistemas vulnerables y los infectaba de forma completamente autónoma.

La vulnerabilidad explotada era la MS05-039, un bug crítico en el servicio Plug and Play de Windows 2000. Un atacante remoto podía enviar un paquete especialmente diseñado por el puerto TCP 445 y ejecutar código arbitrario en la máquina sin ninguna interacción del usuario. Sin login, sin correo, sin adjunto: solo una máquina con Windows 2000 expuesta a la red.

¿Cómo funcionaba técnicamente Zotob?

El worm escaneaba rangos de direcciones IP aleatorias en busca de sistemas que respondieran en el puerto 445. Al encontrar una máquina vulnerable, explotaba el bug de Plug and Play para ejecutar un downloader que buscaba e instalaba el worm vía FTP —en el puerto 33333—, convirtiendo la máquina infectada en un servidor de distribución más para el siguiente objetivo.

El resultado práctico era un bucle infinito de reinicios: el servicio Plug and Play colapsaba, Windows 2000 intentaba recuperarse y se reiniciaba automáticamente, el sistema volvía a arrancar todavía vulnerable, y el proceso se repetía. Cada máquina infectada se convertía a la vez en víctima y en vector de nuevos ataques.

El parche salió siete días antes, y no se aplicó

El 9 de agosto de 2005, Microsoft publicó el boletín MS05-039 como parte de su ciclo mensual de actualizaciones. La vulnerabilidad estaba clasificada como crítica, y el parche estaba disponible gratis para descarga inmediata.

Zotob se detectó por primera vez el 14 de agosto, cinco días después de la publicación del parche. Y alcanzó su pico de destrucción el 16 de agosto, una semana después de que la corrección estuviera disponible.

Es decir: cualquier organización que hubiera aplicado la actualización dentro de esa semana habría estado completamente inmune. Las que no lo hicieron pagaron un precio alto. Estudios posteriores estimaron un costo promedio de US$ 97.000 y 80 horas de limpieza por empresa afectada.

Quién más cayó además de CNN

CNN se convirtió en el símbolo de Zotob por razones obvias: cámaras encendidas, en vivo, mostrando máquinas colapsando. Pero estaba en buena (o mala) compañía: ABC, The Associated Press, The New York Times, Caterpillar y el propio Immigration and Customs Enforcement de Estados Unidos fueron alcanzados.

El denominador común entre todos era la combinación de dos factores: correr Windows 2000 y no haber aplicado el MS05-039 a tiempo. Windows XP era inmune al vector de ataque específico de Zotob. Las máquinas actualizadas, sin importar la versión, también estaban protegidas. Los objetivos eran precisamente las organizaciones que, por inercia o procesos internos lentos, mantenían sistemas de cinco años de antigüedad sin el parche más reciente.

Los autores: 18 y 21 años, detenidos en 14 días

El FBI identificó a dos sospechosos rápidamente. Farid Essebar, de 18 años, de Marruecos, usaba el alias Diabl0 en línea. Atilla Ekici, de 21 años, de Turquía, era conocido como Coder. Essebar escribió el código: Zotob estaba basado en Mytob, un bot que él también había desarrollado. Ekici pagó por el trabajo. Los dos aparentemente nunca se encontraron en persona; se comunicaban solo por internet.

Ambos fueron arrestados el 27 de agosto de 2005, apenas 14 días después del pico del ataque, en una operación coordinada entre el FBI, la Interpol y las policías locales de Turquía y Marruecos. La velocidad de las detenciones fue inusual para la época y demostró cómo los rastros digitales pueden ser fatales para atacantes que no operan con la compartimentación adecuada.

Lo que Zotob enseña y que todavía vale hoy

El incidente de 2005 estableció un patrón que sigue siendo relevante veintiún años después: la ventana entre la publicación de un parche y la explotación activa se redujo de semanas a días, y hoy, en algunos casos, se mide en horas.

En 2017, WannaCry usó un exploit de la NSA para infectar 200 mil máquinas en 150 países, muchas de las cuales corrían Windows sin las actualizaciones del mes anterior. El mecanismo de autopropagación de WannaCry era descendiente directo de la misma lógica de Zotob: explotar servicios de red expuestos en máquinas sin parche, sin necesitar interacción humana.

La lección práctica de Zotob nunca cambió:

  • Parchear en menos de 7 días las vulnerabilidades críticas, especialmente en servicios expuestos a la red (SMB, RDP, Plug and Play).
  • Segmentación de red: las máquinas internas no deben tener el puerto 445 accesible indiscriminadamente para toda la red corporativa.
  • Monitoreo de reinicios inesperados: el síntoma de Zotob —reinicio repetitivo sin causa aparente— es una señal de alerta obvia para cualquier SIEM o equipo de operaciones.
  • La obsolescencia del sistema operativo es un riesgo, no un detalle: en 2005, Windows 2000 tenía 5 años y ya había un sustituto disponible. Las organizaciones que evitan migrar por costo o inercia trasladan ese costo a los incidentes.

El gusano Morris de 1988 demostró por primera vez que un programa podía propagarse solo por la red sin ayuda humana. Sasser mostró que eso seguía siendo cierto en 2004 con sistemas más modernos. Zotob añadió el elemento que volvió la historia especialmente memorable: puso las consecuencias en una pantalla de TV, en vivo, para que cualquiera las viera.

21 años después

Zotob duró poco como amenaza activa: las detenciones rápidas cortaron la infraestructura, y el parche de Microsoft cerró el vector de explotación. Pero la narrativa que creó persiste: un worm puede surgir a días de un parche público, y las organizaciones que tratan las actualizaciones de seguridad como baja prioridad están apostando contra un cronómetro que no controlan.

Si quieres profundizar en el patrón de cómo evolucionaron los worms de autopropagación a lo largo de las décadas, el post sobre el gusano Morris de 1988 es el punto de partida: la lógica era la misma, en un mundo con una internet de menos de 60 mil máquinas conectadas.

Comentarios