14 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Sandwurm de Rusia -Capt utiliza errores en todo el mundo


Posiblemente ninguna amenaza avanzada (APT) disfruta tanto conocida como Sandworm, también conocida como una unidad militar 74455 dentro de la inteligencia militar (GRU) de la Rusia. El rol más destacado incluye Notablea Ataque contra los Juegos Olímpicos de Invierno 2018y dos efectivos Ataques contra la red eléctrica de Ucrania. Las actividades de color incluyen un Campaña contra el sector energético Dinamarca y en intento fallido de encender la red ucraniana por tercera vezSeguido de un Intento exitoso.

En un signo de tiempo, Sandworm ha cambiado sutilmente a intervenciones más tranquilas y generalizadas. Microsoft, que el grupo persigue como «Seahell Blizzard», ha identificado un subgrupo dentro de 74455, que se centra exclusivamente en obtener el acceso inicial a organizaciones de alta calidad en industrias importantes y regiones geográficas. Este subgrupo llama «Badpilot».

Sandworm’s IAB, piloto de baño

Desde al menos a fines de 2021, Bad Pilot ha sido ataques unísticos de exportación contra la infraestructura con Internet y ha utilizado vulnerabilidades bien conocidas en las populares plataformas de correo electrónico y colaboración. Ejemplos notables son Zimbra’s CVE-2022-41352El Microsoft Exchange Bug CVE-2021-34473Y CVE-2023-23397 en Microsoft Outlook. Las tres vulnerabilidades recibieron 9.8 de 10 puntos «críticos» de 10 puntos en el Sistema de Evaluación de Seguridad Común (CVSS).

Bad Pilot utiliza estas brechas de seguridad críticas para obtener un acceso inicial útil a organizaciones tradicionalmente de alta calidad: compañías de telecomunicaciones, compañías de petróleo y gas, compañías navieras, fabricantes de armas y compañías de gobiernos extranjeros. Los objetivos variaron desde Ucrania hasta Europa más amplia hasta Asia central y sur y en el Medio Oriente.

Desde el comienzo de 2024, Bad Pilot también ha hecho accesible en los Estados Unidos y Gran Bretaña. Para este propósito, utilizó un uso especial de errores en el software administrativo y monitoreo remoto: CVE-2023-48788Por ejemplo, una opción de inyección remota en el Fortinet FortiClient Enterprise Management Server (EMS) y las raras 10 de 10 revisiones de CVSS CVE-2024-1709Para habilitar una autenticación de derivación en ScreenConnect por Connectwise.

Después de que el mal piloto se haya realizado en un sistema objetivo, sigue todos los pasos habituales de un proceso de piratería promedio. La persistencia se define inmediatamente utilizando su shell web «local» personalizado, así como copias de herramientas legítimas de administración remota y vigilancia (RMM) o «Shadowlink», los sistemas comprometidos configurados como un objetivo. Recopila información de inicio de sesión, lleva a cabo movimiento lateral, se exilió datos según sea necesario y a veces lleva a cabo actividades adicionales después del compromiso.

«No hay escasez de sofisticación aquí, sino un enfoque en la agilidad y el logro de objetivos», dice Sherrod DeGrippo, director de la estrategia de inteligencia de amenazas en Microsoft. «Estos TTP funcionan porque este jugador de amenaza es persistente y continúa persiguiendo sus objetivos».

Los efectos en Ucrania

En última instancia, la tarea de Badpilot es untar ataques más importantes del grupo de los padres y, por lo tanto, fortalecer su gobierno controlador. Si bien una gran parte de sus actividades parece oportunista, Microsoft escribió: «Sus compromisos ofrecen las opciones de Musiem Blizzard acumulativamente cuando reaccionan a los objetivos estratégicos en desarrollo de Rusia».

Por ejemplo, puede ser una coincidencia o no que el grupo haya sido creado solo unos meses antes de la invasión de la invasión de Ucrania de Rusia. Cuando comenzó esta guerra y Rusia comenzó con más ataques cibernéticos a sus vecinos que nunca, Bad Pilot tenía razón en la mezcla y ayudó a tener acceso a organizaciones que fueron vistas como apoyo político o militar para su oponente. Según Microsoft, el grupo ha hecho posibles al menos tres ataques destructivos en Ucrania desde 2023.

Sandwurm ha atacado la infraestructura crítica en toda Ucrania desde el comienzo de la guerra, incluida la infraestructura de telecomunicaciones, las instalaciones de producción, el transporte y la logística, la energía, el agua, las organizaciones militares y gubernamentales, así como otras infraestructuras que están destinadas a apoyar a la población civil. También tenía como objetivo el propósito de la reunión de inteligencia.

«Estos jugadores de amenaza son persistentes, creativos, organizados y bien equipados», enfatiza DeGrippo. Por esta razón, «los sectores críticos deben asegurarse de mantener prácticas de seguridad superiores a la media, parchear su software, monitorear los activos de Internet y mejorar su centro de seguridad general».





Nos llegó este contenido de ciberseguridad de: DarkReading

Encontrarás la noticia original en el siguiente enlace: https://www.darkreading.com/threat-intelligence/microsoft-russian-sandworm-apt-exploits-edge-bugs-globally

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *