12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

La “Fuerza Celestial” de la APT paquistaní espía al gobierno y a las organizaciones de defensa de la India


Un actor de amenazas paquistaní ha estado espiando a entidades afiliadas al gobierno indio durante al menos seis años.

Un nuevo informe de Cisco Talos ha resumido años de ciberespionaje realizado por un grupo llamado «Cosmic Leopard» bajo el término general «Operación Fuerza Celestial». El grupo Cosmic Leopard, con sede en Pakistán, se superpone con el actor de amenazas llamado Baúl transparenteLos ataques de Cosmic Leopard se centran en el espionaje y la vigilancia de personas y organizaciones con vínculos con el gobierno indio y los sectores de defensa y empresas de tecnología relacionadas.

«Estamos viendo esfuerzos consistentes y persistentes para infectar objetivos de interés y obtener acceso a largo plazo», dijo Asheer Malhotra, investigador de extensión de Cisco. “Estoy bastante seguro de que los propios actores de amenazas no saben exactamente lo que están buscando. La intención es obtener la mayor cantidad de datos posible para poder analizarlos y luego resolverlos en una fecha posterior”.

Operación Fuerza Celestial

Los signos de actividad de Cosmic Leopard se remontan a 2016, cuando la compañía lanzó una versión para Windows de su Troyano GravityRAT.

Desde entonces, dice Malhotra, «hemos visto una evolución continua básicamente en todo lo que hacen».

Por ejemplo, en 2019, el grupo desarrolló su cargador de malware HeavyLift y versiones de Android de GravityRAT para atacar dispositivos móviles. También Mac OS. “También hemos visto una evolución continua en los TTP utilizados por los actores de amenazas. Solían enviar mensajes de phishing, pero hoy mantienen conversaciones con las víctimas a través de canales de redes sociales. Al mismo tiempo, están construyendo nuevas infraestructuras que les permitan evitar ser detectados”, explica.

En general, un ataque actual de la Fuerza Celestial se vería así:

Primero, llega un correo electrónico de phishing o un mensaje de redes sociales que contiene un documento malicioso o, más comúnmente, un enlace. El enlace parece un sitio web para descargar una aplicación legítima de Android, que en realidad está disfrazada de GravityRAT o HeavyLift.

GravityRAT es un troyano móvil bastante común pero potente. Puede leer y eliminar mensajes SMS, registros de llamadas y archivos, así como otra información del dispositivo: sobre la tarjeta SIM, número de teléfono, IMEI, fabricante, operador, ubicación y más.

HeavyLift es un archivo ejecutable disfrazado de instalador legítimo. Por lo general, instala tanto una aplicación falsa inofensiva como una aplicación maliciosa en el dispositivo. El componente malicioso puede recopilar y filtrar una variedad de datos del sistema, descargar cargas útiles adicionales y verificar si se está ejecutando en una máquina virtual.

Sin embargo, esto no es necesario para que sea eficaz.

«HeavyLift tiene un componente que puede descargar y ejecutar malware adicional en el sistema de la víctima, pero también le brinda a la víctima la capacidad de cargar datos en la nube de los actores de la amenaza», explica Malhotra. En algunos escenarios, el actor de la amenaza simplemente informa al objetivo sobre su aplicación de almacenamiento en la nube a través de las redes sociales. “El actor de la amenaza es abierto al respecto. Dice que se trata de una aplicación de almacenamiento en la nube donde puedes almacenar todos tus datos. Y una vez que el objetivo comienza a cargar todos sus datos, tiene acceso a ellos para no tener que entrar y robarlos”.

Funciona muy bien, dice Vltor Ventura, investigador senior de seguridad de Cisco, porque “la interfaz del sitio está realmente bien hecha. Incluso cuando examinamos el malware, casi parecía ser una aplicación legítima. Hubo una discusión entre nosotros, del tipo: ¿Es esto realmente malicioso o no?».

Prevención de infecciones

Afortunadamente, es fácil evitar estos ataques móviles: descargue software únicamente de tiendas de aplicaciones autorizadas (para Android, es Google Play). «A menos que el atacante utilice ataques de día cero o de día N cuando el sistema no está actualizado, esta es prácticamente la única forma de penetrar el ecosistema de Android», señala Ventura.

Las computadoras con Windows carecen de esta solución simple, pero tienen una ventaja propia.

“Si piensas en Android, las empresas no tienen tanta visibilidad de lo que sucede en esos dispositivos. Es un entorno más difícil de controlar para las empresas. Con las computadoras portátiles, hay mejor visibilidad”, explica Ventura.

Esta visibilidad adicional permite a las empresas implementar seguridad de múltiples capas para evitar que el clic accidental de un empleado se convierta en un problema para toda la empresa.

«Cuando la gente recibe un enlace o un archivo, quiere ver qué hay dentro», admite. En lugar de negar la realidad, «tenemos que pasar al siguiente nivel y evitarla». [decision] que algo mucho peor está sucediendo”.





Hemos recibido este contenido de ciberseguridad de: DarkReading

Llegarás a la noticia original en el siguiente enlace: https://www.darkreading.com/cyberattacks-data-breaches/pakistani-hacking-team-celestial-force-spies-indian-govt-defense-orgs

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *