En aquest post del SOC m'agradaria explicar des de la meva òptica i experiència, el que va passar a les xarxes d'Orange ahir 3 de gener de 2024, ja que és un fet inèdit que serà explicat a les universitats durant molt de temps. Intentaré explicar-ho amb el llenguatge “menys tècnic” i més comprensible possible per al públic general.
Cap a les 16h de la tarda alguns companys i clients ens van començar a reportar que no podien accedir a segons quin recurs web ja sigui d'Infordisa o de tercers. En aquest moment comencem a investigar si és un error a la nostra xarxa i ens trobem amb una caiguda a gran escala dels serveis d'Orange a través de DownDetector.
Començo a investigar per X.com (abans Twitter) i em trobo un tweet d'un tal MS_Snow_OwO de per allà les 14h amb relativament poca activitat (en aquell moment) indicant que els ha piratejat el compte d'admin de Orange Espanya a la base de dades de RIPE i que es posessin en contacte amb ells perquè se les tornés (un segrest, vaja). És tan surrealista que a priori penso que és un “espavilat” que s'ha ajuntat amb la casualitat de la caiguda.
@orange_ca meow meow meow! I have fixed your RIPE admin account security. Message em to get the new credentials :^) pic.twitter.com/NKFFDWb0Ec
— Snow (@Ms_Snow_OwO) January 3, 2024
Doncs no. Després em trobo diverses referències i més tweets indicant que efectivament, la realitat supera la ficció, i algú havia realitzat “modificat les configuracions” (deixem-ho així) de les xarxes d'Orange a RIPE, el que feia que els altres operadors (ISP) deneguessin l'accés a moltes de les IP (pàgines web, serveis, etc) que gestiona Orange o travessen xarxes d'Orange. Per entendre una mica l'abast del que ha passat, a cloudflare podem veure una caiguda del 50% del trànsit a les xarxes d'Orange durant 2 hores:
Aleshores, com és que 14 hores més tard de l'anunci de l'hackeig, és quan cau tot? Molt senzill. Els protocols BGP que són els que permeten als routers dels operadors, comunicar-se entre si (deixo vídeo explicatiu de com funciona BGP per als més curiosos), a aquesta escala internacional, pot trigar entre 12 i 24h a actualitzar-se (i això és el que com a mínim trigarà a tornar tot a la normalitat). Això ho veiem perquè de sobte, cap a les 16:00 (14:00 UTC) aquest ASN d'Orange (comença a anunciar Moltíssims canvis BGP (aquests canvis en les configuracions que deia abans), ia partir d'aquí les caigudes:
NOTA: Un ASN és un és una col·lecció d'adreces IP i encaminadors sota el control d'una entitat o organització que opera de manera autònoma a la xarxa d'Internet)
Cal remarcar que aquest AS12479 d'Orange, gestiona al voltant de 7 milions d'IPs (entre empreses, usuaris, etc), tal com podem veure a BGPView:
Aleshores, com ha pogut passar això?
Pel que sembla un admin de Orange ÉS anomenat “DIEGO” tenia un Malware Infostealer i li havien capturat les credencials d'accés a RIPE, tal com es mostra a aquesta captura que ja ronda per internet:
D'aquí es conclouen 2 errors gravíssims per a una de les comptes més crítics d'internet:
- La contrasenya és extremadament feble “ripeadmin” i fàcil de deduir. I probablement no s'ha canviat des de la seva creació (1999)…
- El doble factor per accedir a https://access.ripe.net/ amb l'usuari adminripe-ipnt@orange.es no s'ha activat.
Aquest és el nivell de Seguretat a Espanya, senyors
Cap a les 10:00h de la nit d'ahir, el mateix Hacker cap a un nou POST confirmant l'indicat que simplement estava tafanejant filtracions públiques de dades de bots i es va trobar per casualitat les credencials d'accés a RIPE i sense 2FA.
O sigui, aquesta informació d'accés hi era, a saber des de quan!!!
Per acabar, em sorprèn que l'accés a alguna cosa tan crítica com és la base de dades de RIPE sigui pública. Tenint en compte que són els que controlen les xarxes d'internet, no es podrien aplicar filtres d'accés segons IPs que controlen els mateixos ASN? No ho sé, aquí ho deixo.
Gràcies per la lectura.


