14 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

La APT rusa busca información estratégica del gobierno kazajo


Un presunto actor de amenazas del nexo con Rusia ha llevado a cabo convincentes ataques de phishing contra instalaciones diplomáticas en Kazajstán.

UAC-0063, activo desde al menos 2021, fue documentado por primera vez por el Equipo de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA) en 2023. Con mediana certeza, CERT-UA lo ha vinculado a esto APT28 (también conocido como Fancy Bear, Forest Blizzard, Strontium, Sofacy), de la Unidad Militar 26165 de la Dirección Principal de Inteligencia del Estado Mayor (GRU). APT28 es mejor conocido por su Ataques de alto perfil contra gobiernos occidentales: El Hackeo del Comité Nacional Demócrata (DNC) de 2016Campañas contra órganos parlamentarios en Alemania, Noruega y Países Bajos y mucho más.

UAC-0063 utilizó en particular operaciones cibernéticas para recopilar inteligencia de agencias gubernamentales, organizaciones no gubernamentales (ONG), instituciones académicas y organizaciones de energía y defensa en Europa del Este (particularmente Ucrania) y Asia Central, incluidos Kazajstán y Kirguistán. Tayikistán y otros países vecinos, incluidos Israel y la India.

Su última campaña en curso, que aparece en un Publicación de blogRemontándonos al menos a 2022, los investigadores de Sekoia podrían ser parte de un esfuerzo más amplio del gobierno de Vladimir Putin para obtener información estratégica y ventaja sobre un antiguo estado soviético que ha buscado expandir sus horizontes diplomáticos en los últimos años.

Phishing a diplomáticos kazajos

El 16 de octubre de 2024, un mes después de su despliegue, los investigadores descubrieron un documento diplomático subido a VirusTotal. Parecía un borrador legítimo de una declaración conjunta de la Canciller alemana y los jefes de Estado y de Gobierno de los países de Asia Central.

“El primer paso al abrir este documento es que le pide que habilite las macros”, recuerda Amaury Garçon, analista de Cyber ​​Threat Intelligence (CTI) de Sekoia ThreatDetection & Research (TDR), añadiendo que el documento estaba “oscurecido”. ”. Formularios» a primera vista. «Algunos documentos de phishing se ven realmente feos o están en malas condiciones. [at first] “Le pides al usuario que habilite las macros porque si no las habilitas, no podrás escribir texto en el documento, mover imágenes, etc.”, señala.

Al hacer clic en «Activar» se activarían varios comandos invisibles y maliciosos en un dispositivo de destino. Si bien el usuario tenía acceso al documento señuelo completo y sin adulterar, su configuración de seguridad se redujo silenciosamente para eliminar la necesidad de futuras indicaciones para habilitar macros. A continuación, se creó un segundo documento en blanco y se abrió mediante una instancia oculta de Microsoft Word. El código Visual Basic (VB) asociado con este documento oculto (ahora habilitado de forma predeterminada, por supuesto) soltó y ejecutó una aplicación HTML maliciosa (HTA) que contenía una puerta trasera llamada «HatVibe».

El propósito de HatVibe es recibir y ejecutar código desde un servidor remoto. Aunque Sekoia no pudo identificar las cargas útiles asociadas con esta campaña de phishing, CERT-UA observó previamente a HatVibe descargando y ejecutando una puerta trasera de Python más compleja llamada «CherrySpy».

Qué significa esto para Kazajstán y Rusia

Seis semanas después de que los investigadores descubrieran la primera carga de VirusTotal relacionada con esta campaña, Putin viajó el 27 de noviembre para una visita de estado de dos días al país que consideraba el «verdadero aliado» de Rusia: Kazajstán. Él y el presidente de Kazajstán, Kassym-Jomart Tokayev, aprovecharon la oportunidad brindada por la cumbre de la Organización del Tratado de Seguridad Colectiva (OTSC) para discutir diversas áreas de asociación económica -particularmente en el sector energético- y firmaron acuerdos sobre energía, educación y transporte.

“Asia Central es un punto realmente interesante para la influencia rusa”, explica Maxime Arquillière, analista senior de CTI en Sekoia TDR. «Sabemos que Kazajstán es un aliado cercano, pero desde el comienzo de la guerra de Ucrania, Kazajstán se ha distanciado un poco de Rusia y ha tratado de construir nuevos vínculos tanto con los Estados occidentales como con China».

La ubicación central de Kazajstán en el continente asiático lo posiciona bien como un puente comercial entre China y Europa, especialmente ahora que Ucrania y Rusia entran en guerra. Y como señala Sekoia en su blog, los vínculos geopolíticos gradualmente crecientes del país son evidentes en sus recientes acuerdos con Mongolia y el nuevo gobierno talibán de Afganistán y, lo más importante, en su postura equilibrada sobre la guerra en Ucrania: apoyar la ley de Ucrania sobre integridad territorial sin condenando directamente la invasión rusa.

Esta última campaña cibernética encaja perfectamente en las iniciativas más amplias de Rusia contra su vecino de Asia Central. Sekoia identificó un total de 11 documentos señuelo, cada uno de los cuales es legítimo y probablemente proviene del Ministerio de Relaciones Exteriores de Kazajstán y se relaciona con tratos diplomáticos entre Kazajstán y países socios potenciales.

No se sabe exactamente cómo el actor de amenazas obtuvo estos documentos. Estos incluyen, por ejemplo:

  • Cartas de las embajadas de Kazajstán en Afganistán y Bélgica sobre la evolución diplomática y económica.

  • Un proyecto de declaración conjunta entre Alemania y los estados de Asia Central tras la cumbre celebrada el 16 de septiembre de 2024 en Astaná.

  • Informes administrativos y sesiones informativas sobre las visitas del presidente kazajo a Mongolia y Nueva York.

«Es realmente consistente con eso [need for] “El servicio secreto ruso debe realizar este tipo de ciberespionaje para conocer los intereses estratégicos entre Kazajstán y los países europeos”, afirma Arquillière.





Nos llegó este contenido de ciberseguridad de: DarkReading

Puedes encontrar la noticia original en el enlace que sigue: https://www.darkreading.com/cyberattacks-data-breaches/russian-apt-phishes-kazakh-govt-strategic-intel

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *