El ataque “Operación Ojo Digital” apunta a organizaciones de TI europeas
Los piratas informáticos chinos casi piratearon empresas críticas de la cadena de suministro europea al disfrazar sus actividades maliciosas detrás de tecnologías nativas de Microsoft.
Según los investigadores de SentinelLabs, esto ocurrió durante un período de tres semanas, desde finales de junio hasta julio. Un actor de amenaza asociado con La diversa y próspera escena de ciberataques de China Los ataques se dirigieron a grandes proveedores de servicios de TI de empresa a empresa (B2B) en todo el sur de Europa, como proveedores de ciberseguridad y proveedores de soluciones de infraestructura y datos, con el supuesto objetivo de espionaje de la cadena de suministro.
Para penetrar en estos proveedores de TI (y presumiblemente en los numerosos clientes de todo el continente a los que disfrutan de acceso privilegiado), los atacantes disfrazaron sus actividades maliciosas detrás de herramientas comerciales cotidianas como Visual Studio Code y Microsoft Azure. Y para confundir la atribución, utilizaron las mismas tácticas, técnicas, procedimientos (TTP) y herramientas que se ven en otros actores de amenazas chinos conocidos.
Malware a través de Microsoft
Las infecciones en la campaña, que los investigadores denominaron “Operación Ojo Digital”, comenzaron con inyecciones de SQL contra servidores web y de bases de datos vulnerables con acceso a Internet. Luego, los atacantes implementaron shells web PHP y utilizaron nombres de archivos específicos del entorno del objetivo para evitar despertar sospechas. A esto le siguió el reconocimiento, el movimiento lateral y el robo de identidad.
Sin embargo, el pico de los ataques llegó empaquetado de forma inofensiva como “code.exe”. Firmado digitalmente por Microsoft y ejecutándose como un servicio utilizando Windows Service Wrapper, los atacantes llevaron a cada una de sus víctimas su propia copia portátil de Visual Studio Code (VS Code). VS Code es un editor gratuito de código abierto desarrollado por Microsoft y es, con diferencia, el entorno de desarrollo integrado (IDE) más popular entre los desarrolladores nuevos y experimentados.
VS Code también se ha convertido en uno arma probada de los actores de amenazas chinos gracias a la función de túnel remoto. Remote Tunnels está diseñado para permitir a los desarrolladores acceder y editar código en computadoras remotas. Sin embargo, en otras palabras, es una carga útil maliciosa perfecta que permite la ejecución de comandos y la edición de archivos en sistemas remotos en el contexto de un programa de Microsoft aparentemente inofensivo. Los atacantes detrás de Operation Digital Eye querían usar VS Code para mantener un acceso persistente de puerta trasera a las víctimas mediante el uso de nombres de archivos y servicios inocuos y almacenándolos en la carpeta Temp para integrarse mejor con las operaciones comerciales normales de las víctimas.
Sin embargo, hacer un túnel con VS Code no es tan fácil como cargar malware en la computadora de la víctima: requiere una cuenta de GitHub y una conexión a un servidor Azure. Los investigadores no están seguros de si los atacantes utilizaron credenciales robadas de GitHub y Azure o si registraron sus propias cuentas.
Lo que está claro es que convirtieron este obstáculo potencial en una ventaja al aprovechar la infraestructura de nube pública de Europa occidental para hacer que su tráfico, que de otro modo sería sospechoso, pareciera más legítimo y aumentar la probabilidad de que escape a la atención de las herramientas de seguridad. Según los investigadores, el tráfico de red de VS Code y Azure tiende a escapar del escrutinio y, a menudo, se permite a través de controles de aplicaciones y reglas de firewall. «Combinado con el acceso completo al punto final que proporciona, esto hace que el túnel de Visual Studio Code sea una característica atractiva y poderosa para que la exploten los actores de amenazas», escribieron.
El problema de atribuir a los atacantes chinos
El malware real utilizado en la Operación Digital Eye contribuyó menos a la investigación que a la confusión sobre quién estaba exactamente detrás de los ataques.
La herramienta más notable de la mezcla, bK2o.exe, es una versión modificada de la herramienta de robo de credenciales de código abierto Mimikatz, diseñada para ataques pass-the-hash. Su objetivo es interceptar un hash NTLM (New Technology LAN Manager) en lugar de la contraseña real del usuario objetivo para permitir una mayor ejecución de procesos en el contexto de seguridad del usuario.
BK2o.exe es solo una de las muchas variantes de Mimikatz utilizadas por varias amenazas persistentes avanzadas (APT) chinas. Se han observado variantes relacionadas en las Operaciones Soft Cell y Tainted Love, que están asociadas con grupos como APT41 Y APT10. Los investigadores de SentinelLabs concluyeron que es probable que exista un proveedor común que atienda a muchos grupos al mismo tiempo, como lo demuestra el caso actual de iSoon. «Esta capacidad dentro del ecosistema APT chino probablemente desempeña un papel clave a la hora de facilitar las operaciones de ciberespionaje en el Nexo de China», señaló SentinelLabs.
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Encontrarás la noticia original en el siguiente enlace: https://www.darkreading.com/cyberattacks-data-breaches/operation-digital-eye-attack-targets-european-it-orgs