Check Point Research (CPR), la división de Inteligencia de Amenazas de Check Point Software Technologies Ltd., reportó haber encontrado fallas de seguridad en Amazon Kindle, el lector electrónico más popular del mundo.
Si se hubieran hackeado, habrÃan permitido a un ciberdelincuente hacerse con el control total del Kindle de un usuario y al robo del token del dispositivo o de otra información confidencial almacenada en el mismo, como los datos bancarios.
Según CPR, la vulnerabilidad se desencadena al descargar ebook malicioso en un dispositivo Kindle.
“Hemos encontrado vulnerabilidades en Kindle que habrÃan permitido a un ciberdelincuente tomar el control total del dispositivo. Al enviar a los usuarios de Kindle un ebook malicioso, podrÃa haber robado cualquier información almacenada en el mismo, desde las credenciales de la cuenta de Amazon hasta la información bancariaâ€, advirtió Eusebio Nieva, director técnico de Check Point Software para España y Portugal.
Agregó que los Kindle, al igual que otros dispositivos del Internet de las Cosas (IoT), suelen considerarse inocuos y no se tienen en cuenta como riesgos para la seguridad.
“Pero nuestra investigación demuestra que cualquier aparato electrónico es vulnerable a los ataques. Todo el mundo deberÃa ser consciente de los ciberriesgos que conlleva el uso de cualquier elemento conectado al ordenador, especialmente algo tan omnipresente como el Kindle de Amazonâ€, señaló Nieva.
Desde 2007, Amazon informa haber vendido decenas de millones de Kindles, muchos usuarios que podrÃan haber sido potencialmente vulnerados a través de un error de su software. Estos dispositivos podrÃan convertirse en bots o comprometer sus redes locales privadas o incluso la información de sus cuentas de facturación podrÃa ser robada.
Cómo opera este malware
De acuerdo con la información de CPR, la forma más sencilla para acceder de forma remota a un Kindle de un usuario es mediante un ebook. De esta manera es posible publicar un libro malicioso y ponerlo a disposición del usuario para su acceso gratuito en cualquier biblioteca virtual, incluida la Kindle Store, a través del servicio de “autopublicación”, o enviarse directamente al dispositivo del usuario final a través del servicio de “envÃo a Kindle” de Amazon.
Este hackeo implica el envÃo del ebook malicioso a la vÃctima que, si lo abre, inicia la cadena de malware. No se requiere ninguna otra indicación o interacción para ejecutar el exploit. Check Point Research demostró que uno de estos podrÃa convertirse en un malware contra Kindle, lo que provocarÃa una serie de consecuencias como, por ejemplo, la eliminación de los libros electrónicos de un usuario o que el Kindle se convirtiera en un bot malicioso, lo que le permitirÃa atacar otros dispositivos de la red local del usuario.
Dirigirse a la demografÃa en función del idioma
Las fallas de seguridad podrÃan llegar a permitir, de una forma sencilla, que un ciberdelincuente dirija contra un público muy especÃfico cualquier tipo de ataque, lo que preocupa considerablemente a los investigadores de CPR. Por ejemplo, si el atacante quisiera enfocarse hacia un grupo determinado de personas o que éstas se encuentren en un lugar demográfico concreto, sólo tendrÃan que seleccionar un libro electrónico popular en el correspondiente para orquestar un ciberataque muy preciso.
Información coordinada
CPR ya reveló sus hallazgos a Amazon en febrero de 2021. La empresa desplegó una corrección en la versión 5.13.5 de la actualización del firmware de Kindle en abril de 2021. El firmware parcheado se instala automáticamente en los dispositivos conectados a Internet.
“En este caso, lo que más nos alarmó fue el grado de precisión de la vÃctima potencialmente atacada. Estas vulnerabilidades de seguridad permiten dirigirse a un público muy especÃfico. Por utilizar un ejemplo al azar, si un ciberdelincuente quisiera dirigirse a los ciudadanos rumanos, todo lo que tendrÃa que hacer es publicar algún libro electrónico gratuito y popular en el idioma rumano. A partir de ahÃ, podrÃa estar bastante seguro de que todas sus vÃctimas serÃan, efectivamente, de este paÃs: ese grado de especificidad en las capacidades de ataque ofensivo es muy buscado en el mundo de la ciberdelincuencia y el ciberespionaje. En las manos equivocadas, esas capacidades ofensivas podrÃan causar graves daños, lo que nos preocupaba enormemente. Una vez más, hemos demostrado que podemos encontrar este tipo de vulnerabilidades de seguridad para asegurarnos de que se mitiguen, antes de que los atacantes “reales” tengan la oportunidad de explotarlasâ€, concluye Eusebio Nieva.
