Los ciberespías rusos atacan a las organizaciones de la OTAN y la UE con un nuevo conjunto de herramientas de malware
El gobierno polaco advierte que un grupo de ciberespionaje vinculado a los servicios de inteligencia rusos está apuntando a los ministerios diplomáticos y de relaciones exteriores de los estados miembros de la OTAN y la UE en una campaña en curso que utiliza cargas útiles de malware previamente no documentadas. Se cree que el grupo, conocido en la industria de la seguridad como APT29, Cozy Bear y NOBELIUM, es parte del Servicio de Inteligencia Exterior de Rusia (SVR) y está detrás del ataque a la cadena de suministro de 2020 contra una empresa de software. Vientos solares esto llevó al compromiso de miles de organizaciones en todo el mundo.
En la nueva campaña de ataqueDetectados e investigados por el Servicio de Contrainteligencia Militar Polaco y CERT Polska (CERT.PL), los piratas informáticos APT29 utilizaron correos electrónicos de phishing selectivo para atacar a empleados diplomáticos seleccionados disfrazados de mensajes de embajadas de países europeos y enviarles documentos invitados a reuniones o cooperación. Los correos electrónicos tenían archivos adjuntos en PDF que contenían enlaces a calendarios supuestamente externos, detalles de reuniones o archivos de trabajo. Los enlaces conducen a sitios web que usan código JavaScript para descifrar una carga útil y ofrecerla para su descarga. Este script, utilizando una técnica llamada contrabando de HTML, entregó archivos con archivos adjuntos .ISO, .ZIP o .IMG.
La campaña de ataque utiliza la descarga local de DLL
APT29 ha utilizado previamente archivos .ISO para la distribución de malware, pero el uso de archivos .IMG (imagen de disco) es una técnica nueva. Tanto los archivos ISO como los IMG se montan automáticamente como un disco duro virtual cuando se abren en Windows y el usuario puede acceder a los archivos que contiene. En este caso, los archivos eran accesos directos de Windows (LNK) que lanzaban un ejecutable legítimo, que a su vez cargaba una DLL maliciosa.
Esta técnica se conoce como Carga local de DLL e incluye atacantes que envían un archivo ejecutable que pertenece a una aplicación legítima que se sabe que carga una biblioteca DLL con un nombre específico desde el mismo directorio. Todo lo que los atacantes deben hacer es adjuntar una DLL maliciosa del mismo nombre al archivo. Mediante el uso de un archivo legítimo para cargar código malicioso en la memoria, los atacantes esperan evadir la detección por parte de las herramientas de seguridad que pueden tener el archivo en la lista blanca.
La primera carga útil del ataque es un cuentagotas de malware personalizado que los investigadores polacos han denominado SNOWYAMBER. Este es un programa simple que recopila información básica sobre la computadora y se comunica con un servidor de comando y control alojado en Notion.so, un servicio de colaboración en el espacio de trabajo en línea. El objetivo de este cuentagotas es descargar y ejecutar malware adicional, y los investigadores han visto que los atacantes APT29 lo usan para implementar balizas Cobalt Strike y BruteRatel. Ambos son marcos comerciales posteriores a la explotación destinados a los probadores de penetración, pero también son adoptados por los atacantes.
Recorder Future descubrió e informó públicamente una variante de SNOWYAMBER en octubre de 2022, pero los investigadores polacos encontraron una nueva variante con rutinas antidetección adicionales en febrero de 2023. SNOWYAMBER no es el único cuentagotas de malware utilizado por APT29. En febrero, se vio al grupo con otra carga útil, a la que llamaron HALFRIG, que también se usó para desplegar Cobalt Strike. Sin embargo, en lugar de descargarlo de un servidor de comando y control, lo descifró del shellcode. En marzo, los piratas informáticos fueron descubiertos usando otra herramienta llamada QUARTERRIG, que comparte parte de su base de código con HALFRIG.
El uso de múltiples droppers en un período de tiempo relativamente corto sugiere que los atacantes se están adaptando y reemplazando rápidamente las herramientas identificadas por la comunidad de seguridad que ya no brindan la misma tasa de éxito.
La campaña de espionaje APT29 está en marcha
«En el momento de la publicación del informe, la campaña aún está en curso y en desarrollo», dijo el gobierno polaco en su informe. «El objetivo de publicar el aviso es interrumpir la campaña de espionaje en curso, imponer costos adicionales en las operaciones contra las naciones aliadas y permitir la detección, el análisis y el seguimiento de las actividades de las partes afectadas y de toda la industria de la ciberseguridad».
La lista de objetivos en el área de interés de APT29 incluye agencias gubernamentales, entidades diplomáticas (ministerio de relaciones exteriores, embajadas, personal diplomático y personas que trabajan en organismos internacionales), organizaciones internacionales y organizaciones no gubernamentales. Si bien los ataques se centraron principalmente en instalaciones de la UE y la OTAN, también se observaron algunos objetivos en África.
El Servicio de Contrainteligencia Militar de Polonia y CERT.PL recomiendan a las organizaciones que creen que pueden ser un objetivo que implementen las siguientes contramedidas:
- Bloquee la capacidad de montar imágenes de disco en el sistema de archivos, ya que la mayoría de los usuarios no necesitan esta funcionalidad.
- Supervise el montaje de archivos de imagen de disco por parte de usuarios con funciones de administrador.
- Activar y configurar Reglas para reducir la superficie de ataque.
- Configure la política de restricción de software.
- Bloquee la capacidad de ejecutar ejecutables desde ubicaciones inusuales (especialmente directorios temporales, %localappdata% y subdirectorios y medios externos).
La recomendación del gobierno polaco también incluye indicadores de compromiso que se pueden usar para generar detección para las muestras de malware conocidas.
Derechos de autor © 2023 IDG Communications, Inc.
Hemos recibido este contenido de ciberseguridad de: CSO Online
Podrás encontrar la noticia original en el enlace que sigue: https://www.csoonline.com/article/3693252/russian-cyberspies-hit-nato-and-eu-organizations-with-new-malware-toolset.html#tk.rss_news