14 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Los ciberespías rusos atacan a las organizaciones de la OTAN y la UE con un nuevo conjunto de herramientas de malware


El gobierno polaco advierte que un grupo de ciberespionaje vinculado a los servicios de inteligencia rusos está apuntando a los ministerios diplomáticos y de relaciones exteriores de los estados miembros de la OTAN y la UE en una campaña en curso que utiliza cargas útiles de malware previamente no documentadas. Se cree que el grupo, conocido en la industria de la seguridad como APT29, Cozy Bear y NOBELIUM, es parte del Servicio de Inteligencia Exterior de Rusia (SVR) y está detrás del ataque a la cadena de suministro de 2020 contra una empresa de software. Vientos solares esto llevó al compromiso de miles de organizaciones en todo el mundo.

En la nueva campaña de ataqueDetectados e investigados por el Servicio de Contrainteligencia Militar Polaco y CERT Polska (CERT.PL), los piratas informáticos APT29 utilizaron correos electrónicos de phishing selectivo para atacar a empleados diplomáticos seleccionados disfrazados de mensajes de embajadas de países europeos y enviarles documentos invitados a reuniones o cooperación. Los correos electrónicos tenían archivos adjuntos en PDF que contenían enlaces a calendarios supuestamente externos, detalles de reuniones o archivos de trabajo. Los enlaces conducen a sitios web que usan código JavaScript para descifrar una carga útil y ofrecerla para su descarga. Este script, utilizando una técnica llamada contrabando de HTML, entregó archivos con archivos adjuntos .ISO, .ZIP o .IMG.

La campaña de ataque utiliza la descarga local de DLL

APT29 ha utilizado previamente archivos .ISO para la distribución de malware, pero el uso de archivos .IMG (imagen de disco) es una técnica nueva. Tanto los archivos ISO como los IMG se montan automáticamente como un disco duro virtual cuando se abren en Windows y el usuario puede acceder a los archivos que contiene. En este caso, los archivos eran accesos directos de Windows (LNK) que lanzaban un ejecutable legítimo, que a su vez cargaba una DLL maliciosa.

Esta técnica se conoce como Carga local de DLL e incluye atacantes que envían un archivo ejecutable que pertenece a una aplicación legítima que se sabe que carga una biblioteca DLL con un nombre específico desde el mismo directorio. Todo lo que los atacantes deben hacer es adjuntar una DLL maliciosa del mismo nombre al archivo. Mediante el uso de un archivo legítimo para cargar código malicioso en la memoria, los atacantes esperan evadir la detección por parte de las herramientas de seguridad que pueden tener el archivo en la lista blanca.

La primera carga útil del ataque es un cuentagotas de malware personalizado que los investigadores polacos han denominado SNOWYAMBER. Este es un programa simple que recopila información básica sobre la computadora y se comunica con un servidor de comando y control alojado en Notion.so, un servicio de colaboración en el espacio de trabajo en línea. El objetivo de este cuentagotas es descargar y ejecutar malware adicional, y los investigadores han visto que los atacantes APT29 lo usan para implementar balizas Cobalt Strike y BruteRatel. Ambos son marcos comerciales posteriores a la explotación destinados a los probadores de penetración, pero también son adoptados por los atacantes.

Recorder Future descubrió e informó públicamente una variante de SNOWYAMBER en octubre de 2022, pero los investigadores polacos encontraron una nueva variante con rutinas antidetección adicionales en febrero de 2023. SNOWYAMBER no es el único cuentagotas de malware utilizado por APT29. En febrero, se vio al grupo con otra carga útil, a la que llamaron HALFRIG, que también se usó para desplegar Cobalt Strike. Sin embargo, en lugar de descargarlo de un servidor de comando y control, lo descifró del shellcode. En marzo, los piratas informáticos fueron descubiertos usando otra herramienta llamada QUARTERRIG, que comparte parte de su base de código con HALFRIG.

Derechos de autor © 2023 IDG Communications, Inc.



Hemos recibido este contenido de ciberseguridad de: CSO Online

Podrás encontrar la noticia original en el enlace que sigue: https://www.csoonline.com/article/3693252/russian-cyberspies-hit-nato-and-eu-organizations-with-new-malware-toolset.html#tk.rss_news

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *