13 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Atacantes de SolarWinds cuelgan BMW para espiar a diplomáticos



El grupo respaldado por Rusia detrás del infame ataque SolarWinds está apuntando a «un número asombroso» de diplomáticos extranjeros que trabajan en embajadas en Ucrania, con señuelos que son un poco más personales que los métodos políticos tradicionales utilizados para atraerlos a hacer clic en enlaces maliciosos.

Investigadores de la Unidad 42 de Palo Alto Networks observaron al grupo – siguen Osa velada pero más conocido como Nobelium/APT29, un medio de locomoción.

El primer estímulo de la campaña pareció ser el uso de un folleto legítimo para la venta de un sedán BMW usado en Kiev, que fue distribuido a varias embajadas por un diplomático del Ministerio de Relaciones Exteriores de Polonia. Si bien parece bastante inocuo, vender un automóvil confiable de un diplomático de confianza, especialmente en una región devastada por la guerra como Ucrania, definitivamente podría atraer la atención de un recién llegado a la escena del crimen, anotaron los investigadores.

Esto es algo que Cloaked Ursa aprovechó como una oportunidad y reutilizó el volante para crear su propio volante ilegítimo, que el grupo envió a múltiples misiones diplomáticas dos semanas después como cebo para su campaña de malware. El grupo incluyó un enlace malicioso en el mensaje, diciendo que los objetivos podrían encontrar más fotos del automóvil allí. Las víctimas encuentran más que solo fotos cuando hacen clic en el enlace, que ejecuta malware en segundo plano mientras la imagen seleccionada se muestra en la pantalla de la víctima.

La carga útil de la campaña es un malware basado en JavaScript que brinda a los atacantes una puerta trasera lista para espiar en el sistema de la víctima y la capacidad de cargar código malicioso adicional a través de una conexión de comando y control (C2).

La amenaza persistente avanzada (APT) ha demostrado una táctica deliberada al crear su lista de objetivos, utilizando direcciones de correo electrónico de embajadas disponibles públicamente para aproximadamente el 80 % de las víctimas objetivo y direcciones de correo electrónico no publicadas para el otro 20 %, que no se pudieron encontrar en la superficie. web. Según la Unidad 42, es probable que esto «maximice su acceso a las redes deseadas».

Los investigadores observaron al oso camuflado haciendo campaña contra 22 de las 80 misiones extranjeras en Ucrania, pero la cantidad real de objetivos probablemente sea mayor, dijeron.

“La escala de estas operaciones APT generalmente estrictamente controladas y clasificadas es asombrosa”, dijo la Unidad 42.

Un cambio en las tácticas cibernéticas de malware

Es un eje estratégico en el uso de temas relacionados con el trabajo como cebo, hallaron los investigadores una entrada de blog lanzado esta semana.

«Estos señuelos no convencionales están diseñados para atraer al destinatario a abrir un archivo adjunto en función de sus propias necesidades y deseos, en lugar de usarlo como parte de sus tareas de rutina», escriben los investigadores.

Este cambio en las tácticas de atracción podría ser un paso para aumentar el factor de éxito de la campaña y comprometer no solo al objetivo original sino también a otros dentro de la misma organización, ampliando así su alcance, sugirieron los investigadores.

“Los señuelos en sí mismos están ampliamente distribuidos en toda la comunidad diplomática y, como tales, pueden enviarse y enrutarse a una mayor cantidad de destinos”, escribieron en la publicación. «También es más probable que se transmita a otros dentro de una organización, así como dentro de la comunidad diplomática».

Cloaked Ursa/Nobelium/APT29 es un grupo patrocinado por el estado asociado con, y quizás mejor conocido por, el Servicio de Inteligencia Exterior de Rusia (SVR). Ataque de vientos solaresque comenzó con una puerta trasera descubierta en diciembre de 2020 que se extendió a unas 18 000 empresas a través de actualizaciones de software infectadas, y sigue afectando a toda la cadena de suministro de software.

Desde entonces, el grupo se ha mantenido constantemente activo, organizando una serie de eventos ataques que son consistentes con la postura geopolítica general de Rusia en su contra varios ministerios de relaciones exteriores y diplomáticos, y el gobierno de EE.UU. Un denominador común de todos los incidentes es un Sofisticación tanto en tácticas como en desarrollo de malware personalizado..

La Unidad 42 encontró similitudes con otras campañas conocidas de Cloaked Ursa, incluidos objetivos de ataque y superposiciones de código con otro malware conocido del grupo.

Contención de los ciberataques de la APT a la sociedad civil

Los investigadores ofrecieron algunos consejos a las personas en misiones diplomáticas para evitar ser víctimas de ataques sofisticados e inteligentes de APT como Cloaked Ursa. Por un lado, los administradores capacitan a los diplomáticos recién desplegados sobre las amenazas de seguridad cibernética a la región antes de que lleguen.

En general, los empleados gubernamentales o comerciales siempre deben tener cuidado al descargar, incluso desde sitios web aparentemente inofensivos o legítimos, y tomar precauciones adicionales al usar los servicios de acortamiento de URL para respetar la redirección de URL, ya que esto puede ser un signo de un ataque de phishing.

Las personas también deben prestar mucha atención a los archivos adjuntos de correo electrónico para evitar convertirse en víctimas de phishing, dijeron los investigadores. Debe verificar los tipos de extensión de archivo para asegurarse de que el archivo que está abriendo es el que desea y evitar archivos con extensiones que no coincidan o intenten disfrazar la naturaleza del archivo.

Finalmente, los investigadores sugirieron que el personal diplomático debería deshabilitar JavaScript por completo, lo que evitaría que se ejecutara el malware basado en el lenguaje de programación.



Nos llegó este contenido de ciberseguridad de: DarkReading

Encontrarás la noticia original en el siguiente enlace: https://www.darkreading.com/endpoint/solarwinds-attackers-bmws-spy-diplomats

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *