La campaña APT de CommonMagic está ampliando su área objetivo para incluir el centro y el oeste de Ucrania
Woburn, MA – 19 de mayo de 2023 – Los investigadores de Kaspersky han proporcionado más detalles sobre este ComúnMagia Campaña observada por primera vez en marzo dirigida a empresas en la zona de conflicto ruso-ucraniana. La nueva investigación descubre actividades maliciosas más complejas del mismo actor de amenazas. La investigación reveló que el marco recientemente descubierto ha ampliado su victimología a organizaciones en el centro y oeste de Ucrania. Los expertos de Kaspersky también han relacionado al actor desconocido con campañas anteriores de APT como Operation BugDrop y Operation Groundbai (Prikormka).
Marzo 2023, Kaspersky reportado una nueva campaña APT en la zona de conflicto ruso-ucraniana. Esta campaña, llamada CommonMagic, utiliza implantes PowerMagic y CommonMagic para realizar actividades de espionaje. Ha estado activo desde septiembre de 2021 y utiliza un malware no identificado previamente para recopilar datos de empresas objetivo. Aunque el actor de amenazas responsable de este ataque aún se desconocía en este momento, los expertos de Kaspersky continuaron su investigación y rastrearon las actividades desconocidas hasta campañas olvidadas para obtener más información.
La campaña descubierta recientemente utilizó un marco modular llamado CloudWizard. La investigación de Kaspersky identificó un total de nueve módulos dentro de este marco, cada uno responsable de diferentes actividades maliciosas, como recolección de archivos, registro de teclas, captura de pantalla, grabación de entrada de micrófono y robo de contraseña. En particular, uno de los módulos se enfoca en la exfiltración de datos de las cuentas de Gmail. Al extraer las cookies de Gmail de las bases de datos del navegador, este módulo puede acceder y contrabandear registros de actividad, listas de contactos y todos los mensajes de correo electrónico asociados con las cuentas objetivo.
Además, los investigadores descubrieron una distribución ampliada de bajas en la campaña. Si bien los objetivos anteriores estaban ubicados principalmente en las regiones de Donetsk, Lugansk y Crimea, el alcance ahora se ha ampliado para incluir individuos, unidades diplomáticas y organizaciones de investigación en el oeste y centro de Ucrania.
Después de una extensa investigación sobre CloudWizard, los expertos de Kaspersky lograron un progreso significativo al asociarlo con un actor de amenazas conocido. Ha observado sorprendentes similitudes entre CloudWizard y dos campañas documentadas previamente: Operation Groundbait y Operation BugDrop. Estas similitudes incluyen similitudes de código, nombres de archivos y patrones de listados, hospedaje por servicios de hospedaje ucranianos y perfiles de víctimas comunes en el oeste y centro de Ucrania y en la zona de conflicto en Europa del este.
Además, CloudWizard también comparte similitudes con la campaña CommonMagic recientemente informada. Algunas secciones del código son idénticas, usan la misma biblioteca de cifrado, siguen un formato de nombre de archivo similar y comparten las ubicaciones de las víctimas dentro del área de conflicto de Europa del Este.
Con base en estos hallazgos, los expertos de Kaspersky han concluido que las campañas maliciosas de Prikormka, Operation Groundbait, Operation BugDrop, CommonMagic y CloudWizard pueden atribuirse al mismo actor de amenazas activo.
«El actor de amenazas responsable de estas operaciones ha demostrado un compromiso persistente y continuo con el ciberespionaje, mejorando continuamente sus herramientas y apuntando a organizaciones de interés durante más de quince años», dijo Georgy Kucherin, investigador de seguridad en el Equipo de Análisis e Investigación Global de Kaspersky. “Los factores geopolíticos siguen siendo un motivador clave para los ataques APT y dadas las tensiones predominantes en la zona de conflicto ruso-ucraniana, esperamos que este actor continúe operando en el futuro previsible”.
Lea el informe completo de la campaña CloudWizard en Securelist.
Para evitar ser víctima de un ataque dirigido por un actor de amenazas conocido o desconocido, los investigadores de Kaspersky recomiendan implementar las siguientes medidas:
- Proporcione a su equipo de SOC acceso a la inteligencia de amenazas (TI) más reciente. El portal de inteligencia de amenazas de Kaspersky es un punto de acceso central para TI de la empresa y le proporciona información y datos de ataques cibernéticos recopilados por Kaspersky durante un período de más de 20 años.
- Capacite a su equipo de ciberseguridad para combatir las últimas amenazas dirigidas Capacitación en línea de Kaspersky Desarrollado por expertos de GReAT
- Para la detección, investigación y reparación oportuna de incidentes a nivel de punto final, implemente soluciones EDR como Detección y respuesta de Kaspersky Endpoint
- Además de introducir la protección esencial para endpoints, implemente una solución de seguridad de nivel empresarial que brinde una detección temprana de amenazas avanzadas a nivel de red, como: Plataforma contra ataques dirigidos de Kaspersky
- Dado que muchos ataques dirigidos comienzan con phishing u otras técnicas de ingeniería social, implemente capacitación en concientización sobre seguridad y proporcione a su equipo habilidades prácticas, como a través de la Plataforma de concientización sobre seguridad automatizada de Kaspersky
Nos llegó este contenido de ciberseguridad de: DarkReading
Puedes encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/attacks-breaches/commonmagic-apt-campaign-broadens-target-scope-to-central-and-western-ukraine