ColdRiver APT de Rusia lanza malware personalizado ‘Spica’
La amenaza persistente avanzada (APT, por sus siglas en inglés) respaldada por Rusia llamada ColdRiver ha profundizado en las aguas heladas del malware personalizado e introdujo una puerta trasera patentada llamada «Spica». El uso de malware representa una evolución significativa en las tácticas, técnicas y procedimientos (TTP) del grupo y algo que los objetivos potenciales deben tener en cuenta, dicen los investigadores, especialmente ahora que se acerca la temporada electoral.
ColdRiver (también conocido como Blue Charlie, Callisto, Star Blizzard o UNC4057) normalmente apunta a ONG, ex oficiales militares y de inteligencia y gobiernos de la OTAN para llevar a cabo ciberespionaje y, de hecho, apareció en los titulares por última vez en diciembre cuando Microsoft fue descubierto robando datos. Altos representantes del gobierno británico.
Pero hasta donde sabían los investigadores, su modus operandi siempre había sido infiltrarse en cuentas que contenían información sensible. mediante phishing con credenciales confidenciales largas: Esto implica hacerse pasar por una fuente confiable o un experto, construir una relación y, en última instancia, enviar un enlace de phishing o un documento con un enlace.
Según una investigación realizada por el Grupo de análisis de amenazas (TAG) de Google, ColdRiver en realidad tiene un conjunto de funciones ampliado.
«Recientemente, TAG observó que ColdRiver… estaba propagando malware a través de campañas que utilizaban archivos PDF como documentos señuelo», dijeron los investigadores de Google TAG en un comunicado. Informe ColdRiver publicado hoy. “En 2015 y 2016, TAG observó a ColdRiver usando el implante Scout que se filtró durante el incidente de Hacking Team en julio de 2015. [But] Spica representa el primer malware personalizado que creemos desarrollado y utilizado por ColdRiver”.
Los investigadores le dicen a Dark Reading que no tienen información sobre los perfiles específicos o el número de víctimas comprometidas con éxito con Spica, aparte de que las campañas se dirigen a Ucrania, los países de la OTAN, las instituciones académicas y las ONG. Sin embargo, «creemos que Spica sólo se ha utilizado en ataques dirigidos muy limitados», lo que concuerda con los TTP conocidos de ColdRiver.
Spica: un pequeño malware picante de puerta trasera
En cuanto a los ataques de Spica en la práctica, el villano ruso entrega el malware utilizando sus tácticas de suplantación probadas y comprobadas, dijeron los investigadores de Google TAG, después de establecer una relación con el objetivo.
“ColdRiver presenta [PDF] Documentos como un nuevo comentario u otro tipo de artículo que la cuenta imitadora desea publicar y solicita comentarios del objetivo. Cuando el usuario abre el PDF inofensivo, el texto aparece cifrado”, dice el informe.
Cuando las víctimas inevitablemente responden que no pueden leer el documento cifrado, ColdRiver envía un enlace que inteligentemente pretende conducir a una utilidad de «descifrado» que, por supuesto, es en realidad el malware Spica.
Una vez ejecutado, Spica abre un PDF supuestamente «descifrado» como señuelo, estableciendo silenciosamente la persistencia y conectándose a su servidor de comando y control (C2).
Los investigadores de Google TAG descifraron el binario y descubrieron que este es el caso. escrito en óxidoy utiliza JSON sobre websockets para C2. En cuanto a habilidades, es similar a una navaja suiza, con los siguientes comandos:
-
Ejecute cualquier comando de shell;
-
Robo de cookies de Chrome, Firefox, Opera y Edge;
-
cargar y descargar archivos;
-
Busque en el sistema de archivos enumerando su contenido;
-
Y enumerar documentos y exfiltrarlos en un archivo.
Google descubrió Spica en estado salvaje en septiembre, pero los investigadores dijeron que la puerta trasera probablemente ya estaba circulando en noviembre de 2022.
«Creemos que puede haber múltiples versiones de la puerta trasera Spica, cada una con un documento de engaño incrustado diferente que coincide con el documento señuelo enviado a los objetivos», decía el análisis.
¿Ciberespionaje? ColdRiver fluye a través de él
El desarrollo de Spica es sólo la última reinvención del grupo alineado con el Kremlin, que cambia constantemente sus tácticas para confundir a los investigadores. Por ejemplo en agosto ha reemplazado toda su infraestructura de ataque y phishing para una red de 94 nuevos dominios.
«Diversificar sus TTP mediante la incorporación de malware personalizado en sus campañas podría permitir una gama más amplia de formas de realizar sus operaciones», dicen los investigadores de Google TAG a Dark Reading. «Han invertido tiempo y recursos en el desarrollo de funciones personalizadas como Spica y siguen siendo persistentes en el logro de sus objetivos».
Estos objetivos son, por supuesto, coherentes con los intereses del Estado ruso (por ejemplo, la piratería electoral). Los ataques denunciados por Microsoft en diciembre tenían como objetivo influir en los procesos democráticos en el Reino Unido, por ejemplo robando y compartiendo documentos confidenciales.
«Varios países occidentales han acusado a Rusia durante varios años de intentar realizar espionaje contra sus adversarios, sembrar desinformación e intentar socavar los procesos democráticos», dijo Chris Morgan, analista senior de inteligencia de amenazas cibernéticas de ReliaQuest. “Estas actividades encubiertas también permiten a Rusia extraer información sensible, persistir en los sistemas de organizaciones de interés estratégico y obtener información para guiar la política exterior rusa. Si bien es poco probable que esta actividad decida directamente las elecciones, puede mover sutilmente la aguja de una política deliberada a favor de Rusia”.
Mientras Estados Unidos se prepara para un… Elecciones presidenciales en noviembre«Esperamos que Star Blizzard esté involucrado», dice John Hultquist, analista principal de Mandiant Intelligence en Google Cloud.
«Este es un actor al que hay que seguir de cerca, especialmente ahora que se acerca la temporada electoral», advierte. «No tienen miedo de revelar los documentos que robaron y de involucrarse en política».
Añade que ColdRiver está firmemente vinculado a las actividades cibernéticas políticas de Rusia: está vinculado al Centro 18 del FSB, que a su vez es responsable de una serie de incidentes cibernéticos de alto perfil.
“El Centro 18 ha sido vinculado públicamente antes Los robos en Yahoo! “Se trataba de un ciberdelincuente cooptado y de intrusiones de un joven ciudadano canadiense que fue contratado para atacar cuentas”, explica. “El centro también está conectado a eso Actividad de ciberespionaje de Gamaredon, que supuestamente está siendo llevado a cabo por ex oficiales del SBU ucraniano que desertaron a Rusia durante la ocupación de Crimea. Otro centro del FSB, el Centro 16, está vinculado al infame hombre Actividad de ciberespionaje de Turlaasí como una serie de intervenciones en la infraestructura crítica global conocida como oso enérgico«.
Para evitar convertirse, sin saberlo, en un peón en el juego de ajedrez geopolítico, los investigadores señalan que los objetivos potenciales deberían implementar protecciones contra las suplantaciones de dominio; Instale protocolos sólidos de seguridad de correo electrónico como DMARC, SPF y DKIM. Habilite la navegación segura mejorada para Chrome; Asegúrese de que todos los dispositivos estén actualizados. Y examine cuidadosamente cualquier empresa previamente desconocida que se acerque a usted haciéndose pasar por un colega o experto en la materia.
Hemos recibido este contenido de ciberseguridad de: DarkReading
Encontrarás la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/ics-ot-security/russia-coldriver-apt-unleashes-custom-spica-malware