Los delincuentes rusos de SolarWinds lanzan una nueva ola de ciberataques de espionaje
Como parte de su actual invasión de Ucrania, la inteligencia rusa volvió a contratar los servicios del grupo de piratería Nobelium/APT29, esta vez para espiar a los ministerios de relaciones exteriores y diplomáticos de los estados miembros de la OTAN, así como a otros objetivos en la Unión Europea y África. .
El momento también coincide con una serie de ataques a la infraestructura canadiense, que también se cree que están relacionados con Rusia.
El servicio de contrainteligencia militar polaco y el equipo CERT en Polonia emitieron una alerta el 13 de abril, junto con evidencia de un compromiso, advirtiendo a los posibles objetivos de la campaña de espionaje de la amenaza. nobeliocomo llama Microsoft al grupo, también llamado APT29 de MandiantComo no era un recién llegado al juego del espionaje del estado-nación, el grupo estaba detrás del notorio Ataque a la cadena de suministro de SolarWinds hace casi tres años.
Ahora, APT29 está de vuelta con una gran cantidad de nuevas herramientas de malware y órdenes de marcha informadas para infiltrarse en el cuerpo diplomático de los países que apoyan a Ucrania, dijeron el ejército polaco y la alerta CERT.
APT29 está de vuelta con nuevos pedidos
En cualquier caso, la Amenaza Persistente Avanzada (APT) comienza su ataque con un correo electrónico de phishing selectivo bien elaborado, según la advertencia polaca.
«Se enviaron correos electrónicos haciéndose pasar por embajadas de países europeos a empleados seleccionados de misiones diplomáticas», dijeron las autoridades. “La correspondencia contenía una invitación a una reunión o trámite conjunto de documentos”.
Luego, el mensaje le indica al destinatario que haga clic en un enlace o descargue un archivo PDF para acceder al calendario del embajador u obtener detalles de la reunión, los cuales envían a los objetivos a un sitio web malicioso que utiliza el «script de firma» del grupo de amenazas cargado, identifica el informe. «Explorador de la envidia».
«IUtiliza la técnica de contrabando de HTML, en la que un archivo malicioso colocado en la página se decodifica usando JavaScript cuando se abre la página y luego se descarga en el dispositivo de la víctima”, agregaron las autoridades polacas. «Esto hace que sea más difícil detectar el archivo malicioso en el lado del servidor donde está almacenado».
El sitio web malicioso también envía a los objetivos un mensaje asegurándoles que han descargado el archivo correcto, indica la alerta.
«Los ataques de phishing selectivo tienen éxito cuando la comunicación está bien escrita, la información personal se usa para demostrar familiaridad con el objetivo y parece provenir de una fuente legítima», dijo Patrick Harr, director ejecutivo de SlashNext, a Dark Reading sobre la campaña. «Esta campaña de espionaje cumple con todos los criterios para el éxito».
Uno correo electrónico de phishingse hizo pasar por la embajada polaca y, curiosamente, en el transcurso de la campaña observada, la herramienta Envyscout se modificó tres veces con mejoras de ofuscación, señalaron las autoridades polacas.
Después de la violación, el grupo usa versiones modificadas del descargador de Snowyamber, Halfrig, para ejecutar huelga de cobalto como código incrustado y código compartido de quarterrig con halfrig dijo advertencia polaca.
«Estamos viendo un aumento en estos ataques, en los que el atacante usa múltiples etapas en una campaña para personalizar y mejorar el éxito», agrega Harr. «Usan técnicas de automatización y aprendizaje automático para identificar qué evade la detección y modificar los ataques posteriores para mejorar el éxito».
Según las autoridades polacas de ciberseguridad, los gobiernos, los diplomáticos, las organizaciones internacionales y las organizaciones no gubernamentales (ONG) deberían estar en alerta máxima sobre este y otros esfuerzos de espionaje rusos.
«El Servicio de Contrainteligencia Militar y CERT.PL recomiendan encarecidamente que todas las unidades que puedan estar en el área de interés del actor realicen cambios de configuración para interrumpir el mecanismo de entrega utilizado en la campaña descrita», dijeron los funcionarios.
Ataques rusos a la infraestructura de Canadá
Junto con las advertencias de los funcionarios de seguridad cibernética polacos, el primer ministro de Canadá, Justin Trudeau, hizo declaraciones públicas la semana pasada sobre una reciente serie de Ataques cibernéticos vinculados a Rusia dirigido a la infraestructura canadiense, incluyendo Ataques de denegación de servicio en hidroQuébec, proveedor de electricidad, el sitio de la oficina de Trudeau, el puerto de QuébecY Banco Laurentiano. Trudeau dijo que los ataques cibernéticos estaban relacionados con el apoyo de Canadá a Ucrania.
«Unos cuantos ataques de denegación de servicio a sitios web del gobierno que los cierran durante unas horas no nos harán reconsiderar nuestra postura inequívoca de hacer lo que sea necesario para apoyar a Ucrania durante tanto tiempo”, dijo Trudeau. según informes.
El jefe del Centro de Ciberseguridad de Canadá, Sami Khoury, dijo en una conferencia de prensa la semana pasada que, si bien la infraestructura de Canadá no sufrió daños, «la amenaza es real». «Para tener acceso a los canadienses, brindar atención médica o, en general, operar cualquiera de los servicios sin los que los canadienses no pueden prescindir, debe proteger sus sistemas», dijo Khoury. «Supervise sus redes. Aplique contramedidas».
Los esfuerzos de Rusia contra el cibercrimen continúan
Mientras la invasión rusa de Ucrania entra en su segundo año, Mike Parkin de Vulcan Cyber dice que las campañas recientes no deberían ser una sorpresa.
«La comunidad de ciberseguridad ha estado monitoreando las consecuencias y los daños colaterales del conflicto en Ucrania desde su inicio, y sabemos que los actores de amenazas rusos y prorrusos han estado activos contra objetivos occidentales». dice Parkin. «Dada la escala de actividad cibercriminal que ya hemos encontrado, [these are] solo algunas herramientas y objetivos nuevos, y un recordatorio para asegurarnos de que nuestras defensas estén actualizadas y configuradas correctamente”.
Nos llegó este contenido de ciberseguridad de: DarkReading
Puedes encontrar la noticia original en el enlace que sigue: https://www.darkreading.com/vulnerabilities-threats/russian-intel-services-behind-barrage-espionage-cyberattacks
