La “Tribu Transparente” de la APT de Pakistán apunta a un impacto multiplataforma
Un grupo de ciberespionaje vinculado a Pakistán se basa en una gama más amplia de técnicas de software legítimas en su intento de eludir las medidas de seguridad cibernética. Se dirigen tanto a Linux como a Windows e incluyen servicios legítimos en la nube como Google Drive y Telegram en sus ataques.
El grupo, que se hace llamar Transparent Tribe, ha atacado anteriormente a agencias gubernamentales y contratistas de defensa en India con ciberataques destinados a comprometer sistemas Windows y dispositivos Android. Sin embargo, en su campaña más reciente, el grupo ha favorecido los sistemas Linux sobre las computadoras con Windows. El 65% de los ataques utilizaron binarios Linux Executable and Linkable Format (ELF) dirigidos a la distribución MayaOS desarrollada en India.
Las recientes campañas no se desvían de ese objetivo, ya que el grupo históricamente se ha centrado en comprometer al gobierno, el ejército y el sector privado de la India, dijo Ismael Valenzuela, vicepresidente de inteligencia e investigación de amenazas de la firma de ciberseguridad BlackBerry.
“A lo largo de los años, el grupo se ha dirigido a otros países. [and] Regiones fuera de la India, concretamente Estados Unidos, Europa y Australia, pero su principal objetivo todavía parece ser la India”, afirma. «El grupo ha utilizado ampliamente señuelos para atacar al gobierno indio o sus diversas agencias gubernamentales en el país».
La región del sur de Asia tiene un panorama activo de amenazas cibernéticas. Grupo Sidewinder, afiliado a la India ha apuntado a Pakistán en el pasado, pero también a Turquía y China, mientras que el grupo de mosaicos se ha dirigido a los paquistaníes al infectar Google Play Store con aplicaciones maliciosas de Android. Grupo Evasive Panda afiliado a China ha atacado a ciudadanos tibetanos en India y Estados Unidos, mientras que otro grupo, llamado ToddyCatha apuntado a grupos en Vietnam y Taiwán.
La Tribu Transparente, también conocida como APT36 y Earth Karkaddan, ha utilizado anteriormente estafas románticas para que propagan el malware CapraRAT para Android dirigida a funcionarios del gobierno indio con información sobre la región de Cachemira. Mientras tanto, Pakistán está tratando de mejorar su postura en materia de ciberseguridad y ha asignado 18 millones de dólares en financiación para investigación y desarrollo de ciberseguridad. Aumento del presupuesto en 36 millones de dólares desarrollar mejores habilidades técnicas en ciberseguridad.
La tribu apunta a Linux
En general, Transparent Tribe no se considera particularmente sofisticado, pero ha logrado un gran éxito combinando sus tácticas. Los ataques recientes incluyen múltiples lenguajes de programación multiplataforma, abuso de servicios legítimos, una variedad de cargas útiles y vectores de infección, y el uso de nuevos mecanismos de entrega, afirma Valenzuela.
El uso de lenguajes de programación multiplataforma, incluidos Python, Golang y Rust, permite al grupo crear programas tanto para Windows como para Linux. Esta es una capacidad importante ya que el ejército de la India hace un uso generalizado de su distribución de Linux, MayaOS. El último ataque utiliza binarios ELF para distribuir un descargador basado en Python que conduce a un programa de exfiltración basado en Linux, explicó BlackBerry en su análisis.
«Estos binarios ELF tuvieron una detección mínima por parte de VirusTotal, probablemente debido a su pequeño tamaño y su dependencia de Python». el análisis explicado.
Transparent Tribe ha estado experimentando con compromisos de Linux durante al menos un año, según otras empresas de seguridad. En determinadas situaciones, Transparent Tribe parece atacar los sistemas Linux utilizando un «archivo de entrada del escritorio» que parece ser un documento de Microsoft Office, explicó Zscaler en un análisis de septiembre de 2023. Archivos de entrada de escritorio Proporciona información y comandos que los sistemas de escritorio Linux utilizan para realizar acciones después de que un usuario selecciona un elemento del menú.
«El uso de archivos de entrada de escritorio Linux por parte de APT36 como vector de ataque nunca antes se había documentado». Zscaler explicó en el análisis de 2023. “Este vector de ataque es relativamente nuevo y parece usarse en ataques de muy bajo volumen. Hasta ahora, nuestro equipo de investigación ha descubierto tres ejemplos, todos con [zero] Detección en VirusTotal.»
Los ejemplos anteriores incluían malware para Android, pero BlackBerry no vio ningún signo de objetivos de Android en campañas recientes.
Ocultar el malware con ropa legítima
Transparent Tribe utiliza herramientas y servicios legítimos como parte de su infraestructura de ataque, continuando con la tendencia de vivir de la tierra. El grupo utiliza correo electrónico y sitios web comprometidos para alojar archivos, pero también utiliza Google Drive para evitar las comprobaciones de dominios comprometidos. Usar VoIP y aplicaciones de mensajería instantánea como Discord y Telegram parece ser un nuevo enfoque, dice Valenzuela de BlackBerry.
“Si un servicio, una herramienta, [or] El software puede ser mal utilizado, podría convertirse en un vector de ataque o parte de la cadena de ataque; esto podría permitir que un grupo APT aparentemente vuele bajo el radar y se oculte a plena vista desde la perspectiva de la red”, afirma. “La utilización de herramientas legítimas como arma no es un fenómeno nuevo. Muchos TA estándar [threat actors] y grupos APT que utilizan ilícitamente herramientas aparentemente inofensivas y legítimas para su propio beneficio y objetivos”.
Mientras que otros grupos se han dirigido a los sistemas Windows con imágenes ISO, que normalmente aparecen como discos en el sistema operativo, Transparent Tribe recién comenzó a usar imágenes ISO hacia fines de 2023, según BlackBerry.
Las imágenes ISO descubiertas por BlackBerry utilizaron uno de dos señuelos PDF: un documento sobre cambios de personal en el sistema de pensiones militares y otro sobre una solicitud de préstamo para personal militar. Sin embargo, ambos ISO entregaron un bot de Telegram basado en Python que intentó comprometer objetivos utilizando archivos ejecutables (PE) portátiles de Windows.
«Aunque se trata de una técnica común en el panorama de amenazas más amplio», afirma Valenzuela, «parece ser la primera vez que este grupo [ISO images] como parte de su cadena de ataque.»
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Llegarás a la noticia original en el siguiente enlace: https://www.darkreading.com/cyberattacks-data-breaches/pakistani-transparent-tribe-apt-aims-for-cross-platform-impact