La APT iraní apunta a cámaras IP y expande sus ataques más allá de Israel
Un grupo iraní de operaciones cibernéticas, Emennet Pasargad, también conocido como Cotton Sandstorm, ha ampliado sus ataques, ampliando sus objetivos más allá de Israel y Estados Unidos y apuntando a nuevos activos de TI, como cámaras IP.
En un aviso publicado la semana pasada, los Departamentos de Justicia y del Tesoro de Estados Unidos, así como la Dirección Nacional Cibernética de Israel (INCD), denunciaron el cambio de táctica y señalaron que a través de sus operaciones el grupo desvió recursos y servicios de infraestructura a grupos amenazantes en Medio Oriente proporcionó como empresa legítima, Aria Sepehr Ayandehsazan (ASA). Además, desde principios de año, Emennet Pasargad ha estado buscando cámaras IP, apuntando a organizaciones en Francia y Suecia, e investigando activamente varios colegios y sistemas electorales, según el comunicado del gobierno.
“Al igual que la campaña de Emennet que tuvo como objetivo las elecciones presidenciales de EE. UU. de 2020, el FBI cree que las campañas recientes del grupo han involucrado una combinación de actividades de ataques informáticos y afirmaciones exageradas o ficticias de acceso a redes de víctimas o datos robados para aumentar el impacto psicológico. de sus operaciones.» dice la recomendacion.
Los últimos datos de inteligencia revelan que Irán utiliza cada vez más operaciones cibernéticas para atacar a sus supuestos enemigos. En 2020 y 2022, Emennet Pasargad lanzó campañas de desinformación contra el presidente de Estados Unidos y Elecciones de mitad de períodoSe hicieron pasar por voluntarios de Proud Boys y enviaron videos falsos a legisladores republicanos. El Departamento de Justicia de EE.UU. ha acusado a dos ciudadanos iraníes de los crímenesy por enviar amenazas por correo electrónico e intentar piratear sitios web electorales.
«Durante el año pasado, Irán ha aumentado sus intentos de utilizar ataques cibernéticos para perturbar a sus enemigos mediante tácticas más audaces», dijo John Fokker, jefe de inteligencia de amenazas de Trellix, una empresa de detección y respuesta a amenazas.
“Desde octubre de 2023, el comienzo de la crisis palestino-israelí, los piratas informáticos iraníes han intensificado sus actividades contra Estados Unidos e Israel, apuntando a sectores críticos como el gobierno, la energía y las finanzas”, dijo. «Hemos observado que actores vinculados a Irán alteran las organizaciones robando datos confidenciales, realizando ataques de denegación de servicio y también implementando malware destructivo como ransomware o cepas de limpieza». el limpiaparabrisas Handala«.
Los ciberatacantes iraníes están ampliando su objetivo
Emennet Pasargad a menudo se hace pasar por una empresa legítima de servicios de TI, ASA, para acceder a servicios LLM (Large Language Model) y escanear y recopilar datos en cámaras IP. El grupo «utilizó múltiples proveedores de alojamiento sigilosos para la gestión y la ofuscación de la infraestructura», añadió el Asesor Conjunto de Ciberseguridad.
Usar una organización fachada para ocultar operaciones y hacerlas parecer legítimas es un enfoque común entre los actores de amenazas iraníes, dijo Tomer Bar, vicepresidente de investigación de seguridad de SafeBreach, un proveedor de plataformas de simulación de ataques y violaciones de seguridad con oficinas en Tel Aviv. Por ejemplo, Charming Kitten o APT35 llevaron a cabo reconocimientos y ataques bajo la apariencia de dos empresas, Najee Technology y Afkar System. Sancionado por el Departamento del Tesoro de EE.UU. en 2022.
«El uso de una empresa fachada no es nuevo y ha sido utilizado por Irán tanto con fines de espionaje como de desvío», dijo Bar.
También ofrece a los grupos la posibilidad de utilizar servicios comerciales como parte de su infraestructura y ocultar sus actividades durante un tiempo, afirma Fokker de Trellix.
«Los actores de amenazas deben adquirir recursos, software y alojamiento para sus actividades ilegales», afirma. «Una empresa fantasma ‘legítima’ facilita la adquisición de estos servicios y puede servir como apoyo adicional para permitir una negación plausible».
Los gobiernos y las empresas deberían hacer balance
Las tácticas cambiantes resaltan la necesidad de que las organizaciones adapten continuamente sus defensas para defenderse de los grupos de amenazas. Las empresas y agencias gubernamentales solo deben comprar tecnología y software de proveedores confiables y asegurarse de que esos proveedores tengan sus propios procesos implementados para validar la cadena de suministro y remediar las vulnerabilidades.
El Asesor Conjunto de Ciberseguridad pidió a las organizaciones que revisen cualquier autenticación exitosa en servicios de red o en la nube que provengan de servicios de redes privadas virtuales como Private Internet Access, ExpressVPN y NordVPN. Además de aplicar actualizaciones periódicamente y establecer un proceso de respaldo sólido, las empresas deberían considerar establecer una “zona desmilitarizada” (DMZ) entre todos los recursos conectados a Internet y la red corporativa, validar las aportaciones de los usuarios e implementar políticas de privilegios mínimos en todas sus operaciones. aplicaciones.
SafeBreach se ha encontrado con atacantes que escanean regularmente LinkedIn en busca de empleados que actualicen sus perfiles con un nuevo puesto y, como administrador de la empresa, envían un mensaje de texto o un correo electrónico de phishing pidiéndoles que inicien sesión en el sistema de la empresa. A continuación, los atacantes roban los datos de acceso de la víctima a través de un enlace malicioso.
Fokker de Trellix también enfatizó que las organizaciones deberían centrarse en sus dispositivos conectados, aplicar parches a las cámaras y otro hardware, utilizar la segmentación de red para protegerlos y escanear periódicamente su propio rango de IP antes de que lo haga un atacante.
«Cada vez más gobiernos están considerando el escaneo proactivo del rango de IP y la notificación a las organizaciones nacionales como una capa adicional además de los requisitos más estrictos de los proveedores», afirma. “En primer lugar, debería ser responsabilidad de la propia organización. Sin embargo, sería útil si el gobierno apoyara este proceso y alertara a las organizaciones involuntarias sobre sus cámaras vulnerables”.
Nos llegó este contenido de ciberseguridad de: DarkReading
Podrás encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/vulnerabilities-threats/iranian-group-targets-ip-cameras-extends-attacks-beyond-israel