La Operación Escaneo señala un cambio en el panorama de amenazas en América Latina
Una nueva campaña de intrusión cibernética indica un cambio El panorama de amenazas de América LatinaComo atacante con motivación financiera, demostró las tácticas, técnicas y procedimientos de un grupo de amenazas persistentes avanzadas.
Esto es según la firma de monitoreo de amenazas CloudSEK, que ayer informó ampliamente sobre la «Operación Escaneo», una campaña de amenazas que se ha vinculado con certeza media a un sofisticado actor de amenazas conocido como MexicanMafia o PanchoVilla. La mafia mexicana ya ha atacado infraestructura crítica en América Latina, pero particularmente en México.
Las víctimas anteriores incluyen a la Policía Estatal de Oaxaca, el Gobierno de la Ciudad de México, el Gobierno del Estado de México, la Agencia Tributaria Mexicana SAT, la Corte Suprema de la Ciudad de México, la compañía petrolera mexicana Pemex y muchos otros.
El último informe de CloudSEK, publicado como un blog de investigaciónincluye una campaña coordinada de varias etapas dirigida principalmente a infraestructura crítica en América Latina entre 2025 y 2026. México fue el país más afectado en la Operación Escaneo, seguido por Ecuador y las actividades terciarias en Portugal. Los investigadores describieron el conjunto de herramientas de la campaña como «sofisticado» e incluían reconocimiento automatizado y exfiltración de datos.
Herramientas que incluyen la máquina de reconocimiento patentada Kimera; un «armario de exploits curado» dirigido a dispositivos perimetrales populares como los de Fortinet, Ivanti y Cisco; Kits de herramientas portátiles para movimientos laterales; e «infraestructura de comando y control de múltiples capas con webshells Neo-reGeorg, túneles inversos Chisel y enrutadores Cisco comprometidos con túneles GRE persistentes», según los investigadores.
«El actor de amenazas demostró la capacidad de operar en entornos Windows y Linux, comprometer los sistemas de bases de datos SAP ERP y Oracle para la ejecución de comandos, extraer material criptográfico y registros de Active Directory y mantener el acceso a largo plazo a través de múltiples mecanismos de persistencia redundantes», dijeron los investigadores.
Pero tal vez inusual para un actor de amenazas con motivación financiera, la mafia mexicana ha demostrado potencial de espionaje al comprometer datos particularmente valiosos, como las claves SSL privadas de las autoridades fiscales. móvil Infraestructura de gestión de dispositivos (MDM).
El investigador de inteligencia de amenazas de CloudSEK, Koushik Pal, le dice a Dark Reading que esto no significa necesariamente que la mafia mexicana tenga intereses políticos, sino que el grupo toma todo lo que puede para vender (al menos en algunos casos) en foros clandestinos.
«Lo que estamos viendo no es exactamente el modelo de Corea del Norte, donde las operaciones financieras financian explícitamente programas estatales, sino algo que podría decirse que es más interesante: una monetización oportunista paralela a lo que parece una recopilación de inteligencia, tal vez sin una coordinación central entre los dos objetivos», dice. “La explicación más simple no es un mandato dual sofisticado, sino más bien un actor que tuvo que pagar por la infraestructura y tomó todo lo que estaba disponible mientras un subconjunto de objetivos cumplía una agenda de recaudación separada”.
Operación Escaneo presenta una campaña sofisticada
Después de utilizar a Kimera para tareas de reconocimiento, la mafia mexicana explota una serie de vulnerabilidades populares para obtener el primer acceso. Estas incluyen vulnerabilidades de FortiGate SSL VPN CVE-2022-42475CVE-2023-27997 y CVE-2024-21762, así como el CVE-2023-46805/CVE-2024-21887 Ivanti Connect Omisión de autenticación segura y cadena de inyección de comandos. El grupo también explota los conectores AJP de Apache Tomcat a través de la vulnerabilidad GhostCat CVE-2020-1938.
La campaña utiliza shells web y herramientas de túnel para la ejecución y persistencia del código. La escalada de privilegios y el movimiento lateral se logran mediante una combinación de explotación de vulnerabilidades (Inicio de sesión cero, EternoAzuly errores de PwnKit CVE-2021-4034 incluido), así como utilidades como herramientas RDP, PsExec e Impacket.
La mafia mexicana es considerada un actor de amenazas altamente sofisticado. Además de operar su propio marco de reconocimiento patentado, la compañía tiene un arsenal de exploits que incluye pruebas de conceptos personalizadas, descifrado de credenciales locales en la infraestructura operativa y una «capacidad comprobada para comprometer la infraestructura a nivel de red (enrutadores Cisco, VPN FortiGate) además de los sistemas a nivel de host».
La mafia mexicana es un actor de amenazas con motivación financiera que principalmente roba datos valiosos a gran escala. Además, CloudSEK identificó como posibles motivadores el robo de credenciales y materiales criptográficos, el mapeo de Active Directory para almacenamiento a largo plazo y la explotación financiera.
Un cambio en el panorama de amenazas de América Latina
Esta campaña sirve como recordatorio de que la brecha de herramientas entre los ciberdelincuentes y los actores de APT prácticamente se ha cerrado. Como explica Pal, la diferencia entre los actores de APT en el pasado ha sido la paciencia operativa y la disciplina en la selección de objetivos más que las habilidades técnicas. Esto sugiere además un cambio El panorama de amenazas de América Latina.
«[Latin America] «En el pasado, era principalmente un ambiente de víctimas», dice. «Ver un actor nexo español con este nivel de sofisticación operativa, marcos personalizados, persistencia a nivel de enrutador y herramientas específicas de SAP indica un creciente interés por parte de los actores de amenazas en esta región».
Para los defensores, CloudSEK recomienda priorizar inmediatamente la protección de los dispositivos perimetrales críticos. Esto significa que las vulnerabilidades mencionadas anteriormente en Fortinet FortiOS, Ivanti Connect Secure y Apache Tomcat AJP deben corregirse y verificarse para detectar interfaces de túnel inesperadas. Las organizaciones también deben priorizar la visibilidad y segmentación de la red, controles de acceso estrictos y monitoreo de aplicaciones y terminales.
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Podrás encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/cybersecurity-operations/operation-escaneo-signals-shift-latam-threat-landscape