La nueva campaña de malware DownEx apunta a Asia Central
Se ha observado una campaña de malware previamente no documentada denominada DownEx dirigida activamente a instituciones gubernamentales en Asia Central. espionaje cibernéticode acuerdo a un informe por Bitdefender.
La primera instancia de malware fue descubierto en 2022 en un ataque altamente dirigido destinado a extraer datos de instituciones gubernamentales extranjeras en Kazajstán. Los investigadores observaron otro ataque en Afganistán.
«Los dominios y las direcciones IP involucradas no aparecen en ningún incidente previamente documentado, y el malware no comparte ninguna similitud de código con el malware conocido anteriormente», dijo Bitdefender en su investigación.
Los investigadores dicen que el ataque subraya la sofisticación de un ciberataque moderno. “Los ciberdelincuentes están encontrando nuevas formas de hacer que sus ataques sean más confiables”, dice el estudio.
Según los objetivos específicos de los ataques, los metadatos del documento que imitan a un diplomático real y el enfoque principal en la exfiltración de datos, los investigadores creen que un grupo patrocinado por el estado es responsable de estos incidentes. Aunque los ataques no pudieron vincularse a un actor de amenazas específico, es probable que un grupo ruso sea el responsable de los ataques.
«Una pista sobre el origen del ataque es el uso de una versión descifrada de Microsoft Office 2016 popular en los países de habla rusa (conocida como «SPecialisST RePack» o «Russian RePack by SPecialiST»), dijo Bitdefender en su informe, y agregó que también es inusual ver la misma puerta trasera escrita en dos idiomas. Esta práctica fue observada previamente por el grupo APT28 (con sede en Rusia) con su puerta trasera Zebrocy.
Es probable que el primer método de acceso del grupo sean los correos electrónicos de phishing.
Primer acercamiento a través de la ingeniería social
Los investigadores dicen que lo más probable es que fueran los actores de la amenaza. Técnicas de Ingeniería Social para enviar un correo electrónico de spear phishing con una carga maliciosa como el primer vector de acceso.
«El ataque usó una técnica simple usando un archivo de icono asociado con archivos .docx para disfrazar un ejecutable como un documento de Microsoft Word», dijo Bitdefender.
Cuando la víctima abre el archivo adjunto, se descargan dos archivos: un documento señuelo que se muestra a la víctima y una aplicación HTML maliciosa con código incrustado que se ejecuta en segundo plano. La carga útil se utiliza para establecer comunicación con los servidores de comando y control.
«La descarga de la siguiente etapa falló y no pudimos recuperar la carga útil del servidor de comando y control (C2). Según nuestro análisis de ataques similares, creemos que los actores de amenazas intentaron descargar una puerta trasera para establecer la persistencia», dijo Bitdefender en el informe.
exfiltración de datos
Cuando se ejecuta, DownEx se mueve lateralmente a través de unidades locales y de red para extraer archivos de documentos, imágenes y videos de Word, Excel y PowerPoint, archivos comprimidos y PDF. También busca claves de cifrado y archivos de registro de QuickBooks.
DownEx extrae datos mediante un archivo zip protegido con contraseña y limita el tamaño de cada archivo a 30 MB. En algunos casos, se exfiltraron múltiples archivos, anotaron los investigadores.
«Este es un ataque sin archivos: el script de DownEx se ejecuta en la memoria y nunca toca el disco», dijo Bitdefender.
Para prevenir tales ataques, los investigadores aconsejan a las organizaciones que se concentren en implementar una combinación de tecnologías de ciberseguridad para fortalecer su postura de seguridad.
“Tecnologías como la detección avanzada de malware con aprendizaje automático que puede identificar scripts maliciosos, filtrado de correo electrónico, sandbox para detonar archivos sospechosos, protección de red que puede bloquear conexiones C2 y capacidades de detección y respuesta que van más allá de los puntos finales a las redes”, dijo Bitdefender en el informe.
Aumento del malware basado en Rusia
Después de la invasión rusa de Ucrania en 2022, las actividades de espionaje cibernético de Rusia contra Ucrania y los países que apoyan a Ucrania han aumentado significativamente.
Los gobiernos también intentan interrumpir activamente estas actividades y evitar que los grupos patrocinados por el estado lleven a cabo los ataques.
La noticia de la nueva cepa de malware relacionada con el ciberespionaje llega un día después de que EE. UU. anunciara que había interrumpido una de las cepas de malware más sofisticadas utilizadas por las agencias de inteligencia rusas. Malware de serpiente.
El gobierno de EE. UU. suministra el malware Snake a la unidad Turla en el Centro 16 del Servicio Federal de Seguridad de la Federación Rusa (FSB). La entidad Turla ha utilizado múltiples versiones del malware Snake durante los últimos 20 años para robar documentos confidenciales de cientos de sistemas informáticos en al menos 50 países. Sus objetivos incluían gobiernos, periodistas y otros objetivos de interés para la Federación Rusa, incluidos los países de la OTAN.
Derechos de autor © 2023 IDG Communications, Inc.
Nos llegó este contenido de ciberseguridad de: CSO Online
Llegarás a la noticia original en el siguiente enlace: https://www.csoonline.com/article/3696429/new-downex-malware-campaign-targets-central-asia.html#tk.rss_news