BellaCiao muestra cómo los grupos de amenazas iraníes están modernizando su malware
Una nueva cepa de malware que ha aterrizado en los sistemas de organizaciones en los EE. UU., Europa, Turquía e India proporciona otra indicación de cómo los grupos de amenazas cibernéticas respaldados por el estado de Irán han estado modernizando sistemáticamente sus arsenales en los últimos años.
Apodado «BellaCiao», el malware es un cuentagotas que el grupo iraní APT (Charming Kitten Advanced Persistent Threat) ha estado apuntando en los últimos meses para obtener y mantener un acceso inicial discreto a los sistemas objetivo.
Una amenaza altamente personalizada
Los investigadores de Bitdefender descubrieron el nuevo malware mientras investigaban actividades relacionadas con otras tres herramientas de malware recientes relacionadas con Charming Kitten. Su análisis de código malicioso — resumido en una publicación de blog esta semana – descubrió algunas características que lo distinguen de muchas otras muestras de malware.
Uno fue la naturaleza específica del cuentagotas que aterrizó en el sistema de cada víctima. El otro era el estilo de comunicación único y elusivo de BellaCiao con su servidor de comando y control (C2).
«Cada muestra que recopilamos se adapta a cada víctima», dice Martin Zugec, director de soluciones técnicas de Bitdefender. Cada muestra contiene información codificada específica de la organización involucrada, como: B. el nombre de la empresa, las direcciones IP públicas y los subdominios especialmente diseñados.
La aparente intención de Charming Kitten de hacer que el malware sea específico para la víctima es conectarse a los sistemas y redes host, dice Zuec. Por ejemplo, los subdominios y las direcciones IP que utiliza el malware cuando interactúa con el C2 son similares al dominio real y las direcciones IP públicas de la víctima. El análisis de Bitdefender de la información de compilación del malware mostró que sus autores habían organizado a las víctimas en diferentes carpetas con nombres que indicaban los países en los que se encontraban. El proveedor de seguridad descubrió que los actores de Charming Kitten usaban versiones optimizadas para víctimas de BellaCiao incluso cuando la víctima objetivo era de un sector no crítico.
Enfoque único para recibir comandos C2
Según Zugc, la forma en que BellaCiao interactúa y recibe comandos del servidor C2 también es única. «La comunicación entre el implante y la infraestructura C2 se basa en la resolución de nombres DNS», explica. No hay comunicación activa perceptible entre el implante y la infraestructura C2 maliciosa. «[Infected hosts] solicita a los servidores de Internet la resolución de nombres DNS y decide qué acción tomar según el formato de la dirección IP devuelta». El formato de cada segmento de la dirección IP, u octeto — da más instrucciones al malware, como B. el lugar donde se debe almacenar la información robada, dice Zuec.
Zuc compara la forma en que BellaCio usa la información de DNS para recuperar instrucciones C2 con la forma en que alguien podría transmitir información específica sobre un número de teléfono a otra persona. Cuando una persona busca un nombre específico en la guía telefónica, el número de teléfono asociado podría ser un código para otra cosa. “En esta analogía, el código de país puede indicarle la acción a tomar, el código de área puede indicarle el malware que debe ejecutar y el número de teléfono puede indicarle dónde implementarlo. Nunca hay contacto directo entre C2 y el agente/implante”. El enfoque dificulta que los defensores vean la actividad. «Nuestra hipótesis es que el objetivo de BellaCiao es evadir la detección en el tiempo entre la infiltración inicial y el inicio real del ataque», dice Zugec.
Los ataques basados en DNS en sí mismos no son del todo nuevos, dice Zugec, señalando técnicas como la tunelización de DNS y el uso de algoritmos de generación de dominios en los ataques. Sin embargo, las técnicas implican el uso activo de DNS, lo que permite a un defensor detectar intenciones maliciosas. Con BellaCiao, el uso es completamente pasivo, dice.
El rostro de un enfoque más agresivo
Charming Kitten (también conocido como APT35 y Phosphorous) es un grupo iraní de amenazas cibernéticas respaldado por el estado que ha estado operando desde al menos 2014. El actor de amenazas ha sido vinculado a numerosos ataques sofisticados de phishing dirigido contra objetivos que incluyen agencias gubernamentales, periodistas, grupos de expertos e instituciones académicas. Una de sus principales tareas era recopilar información sobre personas y organizaciones de interés para el gobierno iraní. Los investigadores de seguridad también han relacionado a Charming Kitten Colección de Credenciales y campañas de distribución de malware. El año pasado, Proofpoint identificó al grupo como incluso consumiendo Señuelos de phishing con ataques cinéticos – como intento de secuestro.
Charming Kitten se encuentra entre varios grupos de amenazas que han mejorado sus tácticas y arsenales cibernéticos en apoyo de los objetivos del gobierno iraní desde mediados de 2021, después de que Ebrahim Raisi reemplazó al más moderado Hassan Rouhani como presidente de Irán. “Después de un cambio de poder en 2021, el [Islamic Revolutionary Guards Corps] y los grupos APT asociados adoptaron un enfoque más agresivo y de confrontación, mostrando su voluntad de usar la violencia para lograr sus objetivos», dijo Bitdefender en su informe de esta semana.
Una manifestación del nuevo enfoque es el armado acelerado de exploits recientemente descubiertos y código de prueba de concepto por parte de actores iraníes patrocinados por el estado y grupos de amenazas motivados financieramente. “Es prematuro discutir las motivaciones de los grupos iraníes patrocinados por el Estado después de la transición de poder en 2021”, dice Zugec. «[But] Estos grupos mejoran sus estrategias de ataque y refinan sus tácticas, técnicas y procedimientos».
Los ataques de ransomware siguen siendo un método común entre los grupos iraníes para ganar dinero y causar interrupciones. Sin embargo, Bitdefender también ha observado un patrón de participación continua de grupos iraníes en algunas campañas, lo que sugiere objetivos a largo plazo. «Es muy posible que estos actores de amenazas utilicen un enfoque de prueba y error para probar diferentes técnicas», señala Zugec, «para determinar el curso de acción más efectivo para sus operaciones».
Nos llegó este contenido de ciberseguridad de: DarkReading
Puedes encontrar la noticia original en el enlace que sigue: https://www.darkreading.com/cloud/bellaciao-showcases-iran-threat-groups-modernizing-malware
