14 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

El APT34 de Irán abusa de MS Exchange


Un actor de amenazas iraní ha aumentado su espionaje contra entidades gubernamentales en los estados del Golfo, particularmente en los Emiratos Árabes Unidos (EAU).

APT34 (también conocido como Earth Simnavaz, OilRig, MuddyWater, Crambus, Europium, Hazel Sandstorm) es un grupo anteriormente vinculado al Ministerio de Inteligencia y Seguridad de Irán (MOIS). Se sabe que espia objetivos de alto valor en sectores importantes en todo Medio Oriente: petróleo y gas; finanzas; productos químicos; Telecomunicaciones; otras formas de infraestructura crítica; y gobiernos. Sus ataques han demostrado una sofisticación acorde con sus objetivos, con conjuntos de malware personalizados y la capacidad de hacerlo. evitar la detección durante un período de tiempo más largo.

Recientemente, Trend Micro observó una “aumento notable” en el espionaje de APT34 y robo de información confidencial de agencias gubernamentales, particularmente dentro de los Emiratos Árabes Unidos. En estos casos más recientes, se implementó una nueva puerta trasera llamada «StealHook», que aprovecha los servidores de Microsoft Exchange para filtrar credenciales útiles para escalar privilegios y llevar a cabo ataques posteriores a la cadena de suministro.

La última actividad de APT34

Los recientes ataques APT34 comenzaron implementando web shells en servidores web vulnerables. Estos shells web permiten a los piratas informáticos ejecutar código PowerShell y descargar o cargar archivos hacia o desde el servidor comprometido.

Por ejemplo, una herramienta que se descarga es ngrok, un software de proxy inverso legítimo para crear túneles seguros entre las computadoras locales e Internet en general. APT34 convierte a ngrok en un arma como una herramienta de comando y control (C2) que atraviesa firewalls y otras barreras de seguridad de la red, facilitando su camino hacia el controlador de dominio de una red.

«Una de las hazañas más impresionantes que hemos observado en APT34 es su capacidad para desarrollar y optimizar canales de exfiltración sigilosos que les permiten robar datos de redes sensibles de alto perfil», señala Sergey Shykevich, director del grupo de inteligencia de amenazas en Check Point Research, que recientemente descubierto uno Campaña de espionaje APT34 contra ministerios iraquíes. En sus campañas anteriores, el grupo protegió en gran medida sus comunicaciones C2 mediante túneles DNS y cuentas de correo electrónico comprometidas.

Para obtener mayores privilegios en las computadoras infectadas, APT34 aprovechó CVE-2024-30088. Descubierto por Trend Micro Zero Day Initiative (ZDI) y parcheado en junio, CVE-2024-30088 permite a los atacantes obtener privilegios a nivel de sistema en Windows. Afecta a varias versiones de Windows 10 y 11, así como a Windows Server 2016, 2019 y 2022, y recibió una calificación de gravedad «alta» de 7 sobre 10 en el Sistema de puntuación de vulnerabilidad común (CVSS). Esta calificación habría sido mayor si así fuera. no tenía acceso local requiere un sistema y no es fácil de explotar.

Sin embargo, el mejor truco de APT34 es su técnica para abusar de los filtros de contraseñas de Windows.

Windows permite a las empresas implementar políticas de seguridad de contraseñas personalizadas, por ejemplo, para imponer una buena higiene entre los usuarios. APT34 coloca una DLL maliciosa en el directorio del sistema de Windows y la registra como un filtro de contraseña legítimo. Cuando un usuario cambia su contraseña de esta manera (una buena medida de ciberseguridad que se utiliza a menudo), el filtro malicioso de APT34 intercepta la contraseña en texto plano.

Para completar su ataque, APT34 recurre a su última puerta trasera, StealHook. StealHook obtiene credenciales de dominio que permiten el acceso a los servidores Microsoft Exchange de una organización. Utilizando los servidores de la organización objetivo y las cuentas de correo electrónico robadas, la puerta trasera ahora puede filtrar las credenciales robadas y otros datos gubernamentales confidenciales a través de archivos adjuntos de correo electrónico.

Riesgos consiguientes de los ataques APT34

«La técnica de abusar de Exchange para la exfiltración de datos y C&C es muy eficaz y difícil de detectar», afirma Mohamed Fahmy, investigador de inteligencia sobre amenazas cibernéticas de Trend Micro. “Se ha utilizado durante años. [APT34’s] Karkoff por la puerta trasera, y la mayor parte del tiempo escapa a la detección.

Además de extraer información confidencial de cuentas y otros datos gubernamentales, también se sabe que APT34 utiliza este nivel de acceso dentro de una organización para realizar ataques de seguimiento contra otras organizaciones asociadas.

Según Fahmy, el actor de amenazas durante algún tiempo “comprometió completamente a una organización específica y luego utilizó sus servidores para iniciar un nuevo ataque contra otra organización (que tiene una relación de confianza con la organización infectada). En este caso, el actor de la amenaza puede utilizar Exchange para enviar correos electrónicos de phishing”.

Añade que las agencias gubernamentales en particular suelen estar estrechamente conectadas, «por lo que el actor de la amenaza podría hacer esto». poner en peligro esta confianza«.





Este contenido de ciberseguridad nos ha llegado de: DarkReading

Puedes encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/cyberattacks-data-breaches/iran-apt34-ms-exchange-spy-gulf-govts

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *