El subgrupo APT41 atraviesa la región de Asia y el Pacífico utilizando tácticas sigilosas de múltiples capas
Después de meses de inactividad, Earth Longzhi, un supuesto subgrupo de el infame APT41 – una vez más ataca a organizaciones de diversas industrias en el sudeste asiático. Y los investigadores creen que saben a quién se dirige a continuación.
APT41 es una de las amenazas cibernéticas más conocidas de China, o más bien, una etiqueta general para varios subgrupos. A través de los años cambiaba constantemente sus TTP en ataques de espionaje contra Autoridades gubernamentales, Buscare incluso individuos. Es Ataques al gobierno de EE.UU.en particular, han hecho suficiente ruido para ganarse a sus miembros acusaciones de las agencias de aplicación de la ley de EE. UU..
El 2 de mayo, los investigadores de Trend Micro revelaron Detalles de una nueva campaña de Earth Longzhi, un subgrupo putativo de APT41.
Earth Longzhi había estado en una especie de pausa desde su última campaña, que comenzó en agosto de 2021 y finalizó en junio pasado. En este caso, se dirigió a organizaciones de todas las industrias (defensa, aeroespacial, seguros y desarrollo urbano) en países de la región de Asia y el Pacífico: Taiwán, Tailandia, Malasia, Indonesia, Pakistán, Ucrania y la propia China.
Ahora, casi un año después, Earth Longzhi está de regreso, utilizando nuevas y mejores tácticas de sigilo en campañas de espionaje contra muchos de los mismos tipos de objetivos.
TTP en desarrollo de Earth Longzhi
En lugar de correos electrónicos de phishing probados y verdaderos, Earth Longzhi apuntó a los servicios de información de Internet (IIS) públicos y a los servidores de Microsoft Exchange para instalar los populares. Detrás de Web Shell. Usando Behindr, puede recopilar información y descargar más malware en los sistemas host.
Además, el grupo ha utilizado la carga lateral de la biblioteca de vínculos dinámicos (DLL) para disfrazar el malware como un DLL legítimo, MpClient.dll, para engañar a los binarios legítimos de Windows Defender MpDlpCmd.exe y MpCmdRun.exe para que se carguen.
Según Trend Micro, Earth Longzhi ofrece dos tipos principales de malware: Croxloader, un cargador para huelga de cobaltoy una nueva herramienta anti-detección llamada SPHijacker.
SPHijacker está específicamente diseñado para deshabilitar los productos de seguridad, ya sea mediante el uso de un controlador vulnerable, zamguard.sys, o mediante el abuso de los valores «MinimumStackCommitInBytes» no documentados en la clave de registro de IFEO para realizar algún tipo de denegación de servicio.
«Estos métodos no son demasiado novedosos ni sofisticados», dijo James Lively, especialista en investigación de seguridad de terminales de Tanium. «Sin embargo», agrega, «se necesita el conocimiento, la comprensión y la destreza para usarlos de manera eficiente y precisa».
A dónde va la Tierra Longzhi desde aquí
En esta última campaña, Earth Longzhi se centró en organizaciones gubernamentales, sanitarias, tecnológicas y de fabricación de Filipinas, Tailandia, Taiwán y un país al que nunca antes habían atacado: Fiyi.
Pero hay una trampa en la historia. En el curso de su investigación, los investigadores descubrieron una serie de documentos falsos escritos en vietnamita e indonesio que estaban ocultos en los archivos de los piratas informáticos.
«Con base en estos documentos señuelo», escribieron los investigadores, «se puede concluir que los actores de amenazas tenían la intención de apuntar a los usuarios en Vietnam e Indonesia para su próxima ola de ataques».
A medida que llegan más ataques, las organizaciones en Asia Pacífico y sus alrededores deben estar preparadas para la amenaza. Dada la inclinación de Earth Longzhi por apuntar a servidores vulnerables expuestos a Internet, «los objetivos potenciales deben asegurarse de que todo lo que los rodea, particularmente el público que está conectado a Internet, esté completamente parcheado y actualizado», dice Lively. De lo contrario, podrían ser la próxima víctima.
Hemos recibido este contenido de ciberseguridad de: DarkReading
Encontrarás la noticia original en el siguiente enlace: https://www.darkreading.com/vulnerabilities-threats/apt41-subgroup-plows-through-asia-pacific-utilizing-layered-stealth-tactics
.jpg?#)