14 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

El APT29 ruso imita a AWS para robar credenciales de Windows


El principal Grupo de Amenaza Persistente Avanzada de Rusia ha atacado miles de objetivos militares, gubernamentales y corporativos.

APT29 (también conocido como Midnight Blizzard, Nobelium, Cozy Bear) es posiblemente el actor de amenazas más notorio del mundo. Es una rama del Servicio de Inteligencia Exterior (SVR) de la Federación Rusa y es más conocida por sus violaciones históricas. Vientos solares y el Comité Nacional Demócrata (DNC). Ha habido un gran avance recientemente El código base de Microsoft y objetivos políticos en todo Europa, África y más allá.

«APT29 encarna la parte ‘persistente’ de la ‘amenaza persistente avanzada'», afirmó Satnam Narang, ingeniero de investigación senior de Tenable. “Durante años, ha atacado persistentemente a organizaciones en los Estados Unidos y Europa, utilizando una variedad de técnicas, incluido el phishing y la explotación de vulnerabilidades, para obtener el primer acceso y elevar los privilegios. Su modus operandi es recopilar inteligencia extranjera y mantener la persistencia en las organizaciones comprometidas para realizar operaciones futuras.

En este sentido, el Equipo de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA) descubrió recientemente credenciales de phishing de Windows APT29. Objetivos del gobierno, el ejército y el sector privado en Ucrania. Y después de comparar con autoridades de otros países, CERT-UA descubrió que la campaña en realidad se extendió a “una amplia área geográfica”.

Que APT29 busque credenciales sensibles de organizaciones geopolíticamente prominentes y diversas no es una sorpresa, señala Narang, aunque agrega que «lo único que se desvía del camino sería el amplio alcance en comparación». [its typical more] ataques con un enfoque limitado”.

AWS y Microsoft

La campaña, que tuvo lugar en agosto, se llevó a cabo utilizando nombres de dominio maliciosos que parecían estar afiliados a Amazon Web Services (AWS). Los correos electrónicos enviados desde estos dominios pretendían informar a los destinatarios cómo integrar AWS con los servicios de Microsoft e implementar una arquitectura de confianza cero.

A pesar de la farsa, la propia AWS informó que los atacantes no tenían como objetivo a Amazon ni a las credenciales de AWS de sus clientes.

Lo que realmente quería APT29 se reveló en los archivos adjuntos de estos correos electrónicos: archivos de configuración para Escritorio remoto, la aplicación de Microsoft para implementar el Protocolo de escritorio remoto (RDP). RDP es una herramienta popular que utilizan tanto los usuarios legítimos como los piratas informáticos para operar computadoras de forma remota.

“Por lo general, los atacantes intentan usar la fuerza bruta para ingresar a su sistema o explotar vulnerabilidades y luego configurar RDP. En este caso, básicamente están diciendo: «Queremos establecer esta conexión». [upfront]'», dice Narang.

El lanzamiento de uno de estos archivos adjuntos maliciosos habría activado inmediatamente una conexión RDP saliente a un servidor APT29. Pero eso no fue todo: los archivos también contenían una serie de otros parámetros maliciosos, de modo que cuando se establecía la conexión, el atacante obtenía acceso a la memoria, el portapapeles, los dispositivos de audio, los recursos de red, las impresoras y la comunicación (COM) del ordenador objetivo. puertos y más, con la capacidad adicional de ejecutar scripts maliciosos personalizados.

Bloquear RDP

Es posible que APT29 no haya estado utilizando dominios legítimos de AWS, pero Amazon logró interrumpir la campaña al apoderarse de los imitadores maliciosos del grupo.

Para las víctimas potenciales, CERT-UA recomienda medidas de precaución estrictas: no solo monitorear los registros de red para detectar conexiones a direcciones IP asociadas con APT29, sino también analizar todas las conexiones salientes a todas las direcciones IP en la web antes de fin de mes.

Y para las organizaciones que corren riesgos en el futuro, Narang ofrece consejos más sencillos. “En primer lugar, no permita que se reciban archivos RDP. Puede bloquearlos en su puerta de enlace de correo electrónico. «Esto arruinará todo», dice.

AWS se negó a proporcionar más comentarios para esta historia. Dark Reading también pidió a Microsoft su perspectiva.





Este contenido de ciberseguridad nos ha llegado de: DarkReading

Encontrarás la noticia original en el enlace que sigue: https://www.darkreading.com/cyberattacks-data-breaches/russias-apt29-aws-windows-credentials

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *