¡Esta es una revisión vieja del documento!
VAULT 7
Vault 7 es una serie de documentos que WikiLeaks comenzó a publicar el 7 de marzo de 2017, detallando las actividades y capacidades de la Agencia Central de Inteligencia (CIA) de los Estados Unidos para realizar vigilancia electrónica y guerra cibernética. Los archivos, que datan de 2013 a 2016, incluyen detalles sobre las capacidades de software de la agencia, como la capacidad de comprometer automóviles, televisores inteligentes, navegadores web incluidos Google Chrome, Microsoft Edge, Mozilla Firefox y Opera, los sistemas operativos de la mayoría de los teléfonos inteligentes incluidos iOS de Apple y Android de Google, y sistemas operativos de computadoras incluidos Microsoft Windows, macOS y Linux. Una auditoría interna de la CIA identificó 91 herramientas de malware de más de 500 herramientas en uso en 2016 que fueron comprometidas por la publicación. Las herramientas fueron desarrolladas por la Rama de Apoyo a las Operaciones de la CIA.
La publicación de Vault 7 llevó a la CIA a redefinir a WikiLeaks como un “servicio de inteligencia hostil no estatal”. En julio de 2022, el ex ingeniero de software de la CIA, Joshua Schulte, fue declarado culpable de filtrar los documentos a WikiLeaks, y en febrero de 2024 fue sentenciado a 40 años de prisión por cargos de espionaje y a 80 meses (6,6 años) de prisión por cargos de pornografía infantil.
El Presupuesto del Programa de Inteligencia Nacional (NIP) asigna a la CIA una cifra estimada de entre 14.000 y 20.000 millones de dólares anuales (dentro del presupuesto global de inteligencia de EEUU, que supera los 60.000 a 90.000 millones). El Presupuesto Oficial proviene directamente de los ingresos del Estado federal estadounidense y de la emisión de deuda pública. Es decir, en última instancia, la totalidad del presupuesto estatal recae sobre los ciudadanos, ya sea de forma directa, diferida o indirecta. El Estado no posee recursos propios ajenos a la economía de la sociedad que administra.
Fuego angelical (Angelfire)
Es un implante compuesto por cinco componentes: Solartime, Wolfcreek , Keystone (anteriormente MagicWand), BadMFS y el sistema de archivos transitorios de Windows. Se trata de un marco persistente capaz de cargar y ejecutar implantes personalizados en ordenadores objetivo con sistema operativo Microsoft Windows (XP o Win7).
Solartime modifica el sector de arranque de la partición de forma que, cuando Windows carga los controladores de dispositivos al iniciar el sistema, también carga y ejecuta el implante Wolfcreek , que, una vez ejecutado, puede cargar y ejecutar otros implantes Angelfire . Según la documentación, la carga de implantes adicionales provoca fugas de memoria que podrían detectarse en los equipos infectados.
Keystone forma parte del implante Wolfcreek y es responsable de iniciar aplicaciones maliciosas para el usuario. Los implantes instalados nunca acceden al sistema de archivos, por lo que existen muy pocas pruebas forenses de que el proceso se haya ejecutado alguna vez. Siempre se disfraza como “C:\Windows\system32\svchost.exe” y, por lo tanto, puede detectarse en el administrador de tareas de Windows si el sistema operativo está instalado en otra partición o en una ruta diferente.
BadMFS es una biblioteca que implementa un sistema de archivos oculto que se crea al final de la partición activa (o en un archivo en disco en versiones posteriores). Se utiliza para almacenar todos los controladores e implantes que Wolfcreek iniciará. Todos los archivos están cifrados y ofuscados para evitar el escaneo de cadenas o encabezados PE. Algunas versiones de BadMFS pueden detectarse porque la referencia al sistema de archivos oculto se almacena en un archivo llamado “zf”.
El sistema de archivos transitorios de Windows es el nuevo método para instalar AngelFire . En lugar de almacenar componentes independientes en el disco, el sistema permite al usuario crear archivos transitorios para acciones específicas, como la instalación, la adición y eliminación de archivos de AngelFire , etc. Estos archivos transitorios se añaden a la aplicación 'UserInstallApp'.