A medida que aumentan las tensiones geopolíticas, las operaciones cibernéticas de Irán se intensifican
Irán continúa intensificando sus operaciones cibernéticas contra rivales y aliados con su último ciberataque a un país del Medio Oriente que utiliza sus representantes en el ciberespacio.
En el ataque, un grupo de ciberespionaje vinculado al Ministerio de Inteligencia de Irán (MOIS) y conocido como APT34 apuntó a ministerios en Irak, un país que alguna vez fue enemigo y ahora es a veces rival y a veces aliado de Irán. El ataque tenía todas las características del grupo también conocido como Hazel Sandstorm: una infraestructura personalizada que utiliza túneles de correo electrónico para la comunicación, el uso de dos programas maliciosos similares al código APT34 anterior y esquemas de nombres de dominios similares a operaciones anteriores.
Ataques anteriores de APT34 (también conocidos como OilRig, Helix Kitten y Hazel Sandstorm) que utilizaron herramientas y métodos similares se dirigieron a otros países de la región, incluidos Jordania, Líbano y Pakistán, según este informe. un análisis del grupo de investigación de la empresa de ciberseguridad Check Point.
«El objetivo probablemente sea el espionaje, porque estos países son aliados de Irán, al menos hasta cierto punto. Así que no creo que la destrucción sea el objetivo principal en este caso», dijo Sergey Shykevich, director del grupo de inteligencia de amenazas de Check Point Research. «Tampoco tenemos evidencia en el aspecto tecnológico de que sea cualquier objetivo destructivoy por lo que vemos -particularmente en Irak- vemos claramente que el objetivo es la exfiltración de datos y [the like]».
Desde que comenzó el conflicto entre Israel y Hamás hace casi un año, las rivalidades y relaciones han cambiado en toda la región. A finales de primavera critica a Jordania – y en menor medida a otros países árabes – por supuestamente ayudar a Irán a rastrear y disuadir misiles el 13 de abril. Mientras tanto, Irak sigue teniendo fuertes lazos con Irán a través de redes de proxy y partidos políticos aliados con Irán.
Las operaciones cibernéticas de Irán se están expandiendo
Al mismo tiempo, Irán ha ampliado su estrategia de operaciones cibernéticas en la región. Un grupo vinculado al Cuerpo de la Guardia Revolucionaria Iraní (CGRI), también conocido como APT33 (Mandiant), Tormenta de arena de melocotón (Microsoft) – ha apuntado a dispositivos de comunicación, agencias gubernamentales y las industrias de petróleo y gas en los Emiratos Árabes Unidos y los Estados Unidos, generalmente para recopilar información. Microsoft dijo en agosto.
A finales del mes pasado, la Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) advirtió que el grupo iraní Lemon Sandstorm, también conocido como Fox Kitten, había llevado a cabo ataques de ransomware contra varios paísesy otro grupo, Charming Kitten o APT42, personas objetivo asociadas con las campañas presidenciales demócratas y republicanas.
Irán está mostrando cada vez más sus músculos en el ciberespacio, particularmente contra rivales en todo el Medio Oriente, según Mohamed Fahmy, investigador de amenazas cibernéticas de la firma de ciberseguridad Trend Micro.
«Los grupos iraníes de la APT, incluida la APT34, se han vuelto muy activos recientemente, apuntando a Medio Oriente, particularmente al sector gubernamental en la región del Golfo», dice. “Por lo que hemos visto sobre las herramientas y actividades de APT34, su objetivo es penetrar en las organizaciones tanto como sea posible y utilizar la infraestructura comprometida para lanzar más ataques. … Los principales objetivos de APT34 parecen ser el espionaje y el robo de información gubernamental confidencial”.
Nuevo malware difícil de evadir: Veaty y Spearal
En la campaña más reciente, APT34 utilizó documentos adjuntos falsos dirigidos a Irak entre marzo y mayo de este año, probablemente utilizando ingeniería social para engañar a los usuarios para que abrieran los enlaces y ejecutaran un instalador. El ataque resulta en la instalación de una puerta trasera .NET. Actualmente, una de las puertas traseras se llama Veaty y la otra se llama Spearal, y ambos binarios de malware permiten el comando y control (C2) de los sistemas comprometidos.
Las técnicas utilizadas por Veaty y Spearal tienen similitudes con otras dos familias de malware, conocidas como Karkoff y Saitama, ambas atribuidas a APT34, explicó Check Point en su análisis.
Según el estudio, los grupos de operaciones cibernéticas iraníes tienden a utilizar protocolos de túnel DNS personalizados y un canal C2 basado en líneas de asunto de correo electrónico: “Esta combinación particular de herramientas sencillas escritas en .NET combinadas con una sofisticada infraestructura C2 es común entre actores de amenazas iraníes similares. .”
Las capacidades de APT34 y otros grupos iraníes no harán más que aumentar, afirma Shykevich de Check Point.
«Simplemente lo mejoran», dice. «Simplemente usan el mismo contenido, pero por cada objetivo o país que atacan, implementan una nueva generación del mismo concepto… donde lo mejoran y lo hacen más sigiloso. [or add other features]».
Las empresas de Oriente Medio deberían centrarse en implementar uno Arquitectura de confianza cero para fortalecer las defensas, incluido el establecimiento de un sofisticado centro de operaciones de seguridad (SOC) con capacidades administradas de detección y respuesta de endpoints (MDR), afirma Fahmy de Trend Micro.
Las crecientes tensiones geopolíticas en la región sólo conducirán a mayores esfuerzos para obtener información a través de ataques cibernéticos, afirma.
«Los gobiernos de Oriente Medio y la región del Golfo deberían tomar en serio esta amenaza», afirma. “Estos grupos pretenden integrarse en el entorno de la red personalizando su malware para evitar la detección. [so] Es fundamental comprender sus técnicas, que no han cambiado significativamente”.
No te pierdas lo último Podcast confidencial de lectura oscuradonde hablamos con dos expertos en ciberseguridad que fueron arrestados en el condado de Dallas, Iowa, y obligados a pasar una noche en la cárcel sólo por realizar sus pruebas de penetración. ¡Escuche ahora!
Hemos recibido este contenido de ciberseguridad de: DarkReading
Encontrarás la noticia original en el enlace que sigue: https://www.darkreading.com/cyberattacks-data-breaches/geopolitical-tensions-mount-iran-cyber-operations-grow