El intermediario de acceso de bajo perfil de Irán para los piratas informáticos estatales
Una Amenaza Persistente Avanzada (APT) con vínculos con el Ministerio de Inteligencia y Seguridad (MOIS) de Irán está proporcionando servicios de primer acceso a una serie de grupos de hackers estatales iraníes.
UNC1860 fue la puerta de entrada a ataques de grupos notorios como Mantícora marcada Y plataforma petrolera (también conocido como APT34, Helix Kitten, Cobalt Gypsym, Lyceum, Crambus o Siamese Kitten). Como explicó Mandiant en una publicación de blog reciente, la atención se centra únicamente en Avance y construcción de una fortaleza. en redes potencialmente valiosas en sectores de alto nivel (gobierno, medios de comunicación, academia, infraestructura crítica y especialmente telecomunicaciones) y luego entrega el acceso a otros actores estatales-nación iraníes.
A lo largo de los años, UNC1860 se ha unido para atacar objetivos en Irak, Arabia Saudita y Qatar; apoyado Espionaje a empresas de telecomunicaciones en Oriente Medio; preparó el escenario para los ataques de los Wiper en Albania e Israel; y más.
Las numerosas puertas traseras de UNC1860
En marzo, la Dirección Nacional Cibernética de Israel advirtió que los ataques de limpieza estaban afectando a organizaciones de todo el país, incluidos proveedores de servicios administrados, gobiernos locales e instituciones académicas. Los indicadores de compromiso (IoC) incluían un shell web llamado «Stayshante» y un cuentagotas llamado «Sasheyaway», solo dos de las alrededor de 30 herramientas de malware personalizadas administradas por UNC1860, según el informe de Mandiant.
UNC1860 no es alguien que borre la red de un objetivo ni participe en otras actividades disruptivas, destructivas o de otro modo explotadoras. Su trabajo es simplemente ganar un punto de apoyo inicial, principalmente escaneando los activos disponibles públicamente de las organizaciones objetivo en busca de vulnerabilidades y luego insertando una serie de puertas traseras cada vez más serias y sofisticadas.
Stayshante, Sasheyaway y herramientas similares son una primera muestra de lo que está sucediendo y pueden usarse para descargar puertas traseras más extensas como Templedoor, Faceface y Sparkload. Para sus objetivos más valiosos, UNC1860 implementará sus puertas traseras de escenario principal más sofisticadas, como “Templedrop” o “Oatboat”, que cargan y ejecutan cargas útiles como “Tofupipe” y “Tofuload”, oyentes pasivos basados en TCP.
«Para configurar estos oyentes, ni siquiera usan llamadas API normales de Windows; en realidad usan algunas herramientas no documentadas de HTTP.sys, lo cual es una locura», dice Stav Shulman, investigador principal de Mandiant de Google Cloud.
«La mayoría de las puertas traseras utilizarían llamadas API comunes, por lo que la mayoría de los motores las detectarían», explica Shulman. “Pero si es lo suficientemente decidido e inteligente y tiene un conocimiento técnico excepcional, puede aprovechar las llamadas que no están documentadas por Microsoft Developer Network (MSDN). Así que UNC1860 les realizó ingeniería inversa para que no se reconocieran sus llamadas”.
El truco de UNC1860 para pasar desapercibido
Además de la falta de comportamiento destructivo, hay otra razón por la que oyes hablar de Scarred Manticore, Oil Rig y Shrouded Snooper, pero rara vez de UNC1860: todos los implantes UNC1860 son completamente pasivos. No envía información desde las redes de destino y no necesita mantener una infraestructura de comando y control (C2).
«La mayoría de las detecciones actuales se centran mucho en las comunicaciones salientes, pero UNC1860 solo se centra en las solicitudes entrantes», afirma Shulman. “El tráfico entrante que interceptan puede provenir de varias fuentes ocultas. [including] Nodos VPN cerca del objetivo, otras víctimas de ataques anteriores y otras ubicaciones en la red del objetivo”.
Por ejemplo, en 2020, se observó que el grupo utilizaba las redes de una de sus víctimas como punto de partida para buscar direcciones IP potencialmente vulnerables en Arabia Saudita, varias cuentas vinculadas a dominios en Arabia Saudita y direcciones de correo electrónico en Qatar para verificar y apunte a servidores VPN en la misma región.
Y como señala Shulman, «para intensificar la operación, todo lo que necesitan hacer es enviar un comando en cualquier momento para activar la puerta trasera». Debido a que los implantes del grupo utilizan tráfico cifrado HTTPS, las víctimas no pueden descifrar sus comandos o cargas útiles.
Shulman aconseja a las organizaciones centrarse en cómo inspeccionar mejor el tráfico de red entrante.
“¿Cómo reconocemos [malicious traffic]? «¿Cómo decidimos si el tráfico entrante es malicioso o no?», pregunta Shulman. [when UNC1860 is abusing] Llamadas API documentadas que podrían ser interceptadas por motores de ciberseguridad, pero hay mucho software legítimo que utiliza las mismas llamadas, por lo que detectar llamadas maliciosas podría ser muy confuso y proporcionar muchos falsos positivos. Creo que centrarse en el tráfico entrante es clave para detectar la actividad UNC1860”.
Nos llegó este contenido de ciberseguridad de: DarkReading
Encontrarás la noticia original en el siguiente enlace: https://www.darkreading.com/threat-intelligence/meet-unc1860-irans-access-broker-state-hackers