Las pymes y los MSP regionales son cada vez más el objetivo de los grupos APT patrocinados por el gobierno
Los ataques de amenazas persistentes avanzadas (APT) alguna vez fueron una gran preocupación para las grandes empresas en industrias interesadas en el ciberespionaje. Este ya no es el caso, y durante el último año en particular, el número de tales ataques patrocinados por el estado contra las pequeñas y medianas empresas (PYME) ha aumentado significativamente.
La firma de seguridad cibernética Proofpoint analizó sus datos de telemetría de más de 200 000 clientes SMB durante el año pasado y encontró un aumento en las campañas de phishing lanzadas por grupos APT, particularmente aquellos que persiguen intereses rusos, iraníes y norcoreanos. El objetivo final de los ataques varió desde el espionaje y el robo de propiedad intelectual hasta acciones destructivas, robo financiero y campañas de desinformación. Las PYMES están comprometidas, lo que permite a los atacantes hacerse pasar por ellos en otros ataques y abusar de su infraestructura.
«Muchas organizaciones que intentan proteger su red a menudo se centran en Business Email Compromise (BEC), ciberdelincuentes, ransomware y familias de malware estándar que a menudo se encuentran en los correos electrónicos que reciben millones de usuarios en todo el mundo todos los días», dijeron los investigadores de Proofpoint. en su informe. “Menos común, sin embargo, es una comprensión integral de los actores de amenazas persistentes avanzadas y las campañas de phishing dirigidas que ejecutan. Estos actores de amenazas experimentados son entidades bien financiadas vinculadas a una misión estratégica específica”.
Secuestro de infraestructura por parte de grupos APT
Los grupos APT son conocidos por sus correos electrónicos de phishing altamente dirigidos y bien elaborados, que son el resultado de una investigación exhaustiva de sus objetivos previstos. Estos grupos tienen el tiempo y los recursos para buscar perfiles de empleados en LinkedIn, comprender roles y departamentos dentro de las organizaciones, identificar contratistas externos y socios comerciales, comprender los temas, sitios web y eventos que serían de interés para sus audiencias, y más.
Este tipo de información es crucial para crear señuelos de correo electrónico creíbles. Sin embargo, es aún más efectivo cuando los objetivos reciben dichos correos electrónicos de compañías que conocen o reciben enlaces a sitios web de los que no tienen motivos para sospechar. Proofpoint ha observado un número creciente de casos en los que los grupos de APT comprometen las cuentas de correo electrónico de las pymes o sus servidores web. Las técnicas utilizadas incluyen recolección de credenciales o exploits para vulnerabilidades sin parchear.
«Una vez [a] «Cuando se logró un compromiso, la dirección de correo electrónico se usó para enviar un correo electrónico malicioso a objetivos posteriores», dijeron los investigadores. «Una vez que un actor ha comprometido un servidor web que aloja un dominio, el actor de amenazas hace un mal uso de esa infraestructura legítima para alojar o distribuir malware malicioso» a un objetivo de terceros.
Un grupo prominente que emplea tales tácticas es conocido en la industria de la seguridad como viverno de invierno, TA473 o UAC-0114, y se cree que sirve a los intereses de Rusia en función de la selección y ubicación de objetivos por parte de agencias gubernamentales de Europa y EE. UU. con un fuerte enfoque en países que han ofrecido asistencia a Ucrania en el conflicto en curso. Según los datos de Proofpoint, este grupo envió correos electrónicos de phishing a sus objetivos desde sitios web de WordPress comprometidos y utilizó dominios SMB comprometidos para alojar cargas útiles de malware.
“En particular, este actor comprometió los dominios de un fabricante de ropa artesanal con sede en Nepal y un ortopedista en el área triestatal de EE. UU. para distribuir malware a través de campañas de phishing”, dijeron los investigadores.
Otro grupo APT ruso que se ha hecho pasar por pymes en sus campañas de phishing es APT28, que se cree que es el brazo de piratería de la agencia de inteligencia militar rusa GRU. En una campaña dirigida a empresas ucranianas y otros destinos en Europa y EE. UU., el grupo se hizo pasar por una empresa automotriz mediana con sede en Arabia Saudita.
Un grupo llamado TA499, Vovan y Lexus, que se cree que está patrocinado por el gobierno ruso, se ha centrado en una empresa de tamaño mediano que representa el talento de celebridades importantes en los Estados Unidos. El objetivo de la campaña era convencer a una celebridad estadounidense de realizar una conferencia telefónica de temática política sobre el conflicto de Ucrania con el presunto presidente ucraniano Volodymyr Zelenskyy.
Las APT también necesitan dinero
Históricamente, los grupos APT han estado involucrados en ataques destinados a robar información confidencial o sabotearla. Robar dinero nunca ha sido una prioridad en su agenda, con algunas excepciones: grupos de países sujetos a fuertes sanciones económicas. como corea del norte. “Los actores de APT aliados con Corea del Norte se han dirigido a las instituciones de servicios financieros, las finanzas descentralizadas y la tecnología blockchain en los últimos años con el objetivo de robar fondos y criptomonedas”, dijeron los investigadores de Proofpoint. «Estos fondos se utilizarán en gran medida para financiar varios aspectos de las operaciones del gobierno de Corea del Norte».
En diciembre, un grupo APT de Corea del Norte lanzó un ataque por correo electrónico contra una institución bancaria digital estadounidense de tamaño mediano, con el objetivo de distribuir una carga útil de malware llamada CageyChameleon. Los correos electrónicos fraudulentos se hicieron pasar por ABF Capital y contenían una URL maliciosa que inició la cadena de infección.
Llegar a las pymes en toda la cadena de suministro de servicios
Las PYMES también son objetivo indirecto de los grupos APT a través de los proveedores de servicios administrados (MSP) que administran su infraestructura. Proofpoint ha visto un aumento en los ataques dirigidos a los MSP regionales, ya que sus defensas de seguridad cibernética pueden ser más débiles que las de los MSP más grandes, pero aún sirven a cientos de PYMES en las regiones locales.
En Enero, agua fangosa, un grupo APT atribuido al Ministerio de Inteligencia y Seguridad de Irán, atacó a dos MSP israelíes y empresas de soporte de TI a través de correos electrónicos que contenían URL a un archivo ZIP que contenía un instalador para una herramienta de administración remota. Los correos electrónicos se enviaron desde una cuenta de correo electrónico comprometida de una empresa de servicios financieros de tamaño mediano con sede en Israel. En otras palabras, se trata de un riesgo para las PYMES que se está explotando para apuntar a los MSP, con el objetivo probable de obtener acceso a más redes de PYMES.
«Los datos de Proofpoint durante el año pasado sugieren que varias naciones y actores de amenazas APT conocidos están apuntando a pequeñas y medianas empresas además de gobiernos, militares y grandes corporaciones», concluyeron los investigadores. “Al comprometer la infraestructura de las pequeñas y medianas empresas para desplegarlas contra objetivos secundarios, el robo financiero dirigido por el gobierno y los ataques a la cadena de suministro de MSP regionales, los actores de APT representan un riesgo tangible para las PYMES que operan hoy”.
Derechos de autor © 2023 IDG Communications, Inc.
Hemos recibido este contenido de ciberseguridad de: CSO Online
Llegarás a la noticia original en el enlace que sigue: https://www.csoonline.com/article/3697648/smbs-and-regional-msps-are-increasingly-targeted-by-state-sponsored-apt-groups.html#tk.rss_news