13 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

La APT «BlueAlpha» de Rusia se esconde en los túneles de Cloudflare


CORTOS DE NOTICIAS

BlueAlpha, un grupo de amenazas persistentes avanzadas (APT) patrocinado por el estado ruso, evolucionó recientemente su cadena de suministro de malware para abusar de los túneles de Cloudflare, con el objetivo de, en última instancia, infectar a las víctimas con su malware patentado GammaDrop.

Cloudflare Tunnels, como su nombre indica, es un software de creación de túneles seguro. Se puede utilizar para conectar recursos a la red de Cloudflare sin utilizar una dirección IP enrutable públicamente, con el objetivo de proteger servidores web y aplicaciones de denegación de servicio distribuido (DDoS) y otros ciberataques directos cuyos orígenes están ocultos.

Desafortunadamente, este mecanismo de ofuscación es como otras herramientas legítimas en la nubeTambién puede ser utilizado por empresas como BlueAlpha que utilizan túneles de Cloudflare para ocultar su infraestructura de preparación GammaDrop de los mecanismos tradicionales de descubrimiento de redes, según Insikt Group de Recorded Future.

«Cloudflare ofrece el servicio de túnel de forma gratuita con la herramienta TryCloudflare». según un análisis publicado esta semana por Insikt. «La herramienta permite a cualquiera crear un túnel utilizando un subdominio generado aleatoriamente de trycloudflare.com y reenviar todas las solicitudes a ese subdominio a través de la red de Cloudflare al servidor web que se ejecuta en ese host».

Luego, la APT utiliza la infraestructura oculta para lanzar ataques de contrabando de HTML que eluden los sistemas de seguridad del correo electrónico y también emplea DNS de flujo rápido, lo que dificulta la interceptación de las comunicaciones de comando y control (C2) para interrumpir BlueAlpha, descubrieron los investigadores de Insikt Group: y terminar propagando el malware GammaDrop, que permite la filtración de datos, el robo de credenciales y el acceso por puerta trasera a las redes.

BlueAlpha, que comparte ADN con otros grupos de amenazas rusos como Tridente OsaGamaredon, Shuckworm y Hive0051 surgieron por primera vez en 2014 y recientemente se han dirigido a organizaciones ucranianas a través de campañas de phishing. La APT ha estado utilizando el malware VBScript personalizado GammaLoad desde al menos octubre de 2023.

Para protegerse contra tales ataques, Insikt Group recomendó varias mitigaciones, que incluyen:

  • Aumentar la seguridad del correo electrónico para bloquear las técnicas de contrabando de HTML

  • Marcar archivos adjuntos con eventos HTML sospechosos

  • Utilice políticas de control de aplicaciones para bloquear el uso malicioso de mshta.exe y archivos .lnk que no sean de confianza

  • Configure reglas de red para marcar solicitudes a los subdominios de trycloudflare.com





Hemos recibido este contenido de ciberseguridad de: DarkReading

Encontrarás la noticia original en el enlace que sigue: https://www.darkreading.com/cloud-security/russias-bluealpha-apt-cloudflare-tunnels

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *