12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Los proveedores comerciales de software espía tienen un imitador en la APT más grande de Rusia


Múltiples campañas de exploits vinculadas a un actor de amenazas respaldado por Rusia (también conocido como APT29, Cozy Bear y tormenta de nieve de medianoche) Se descubrió que estaban implementando exploits de dispositivos móviles de n días que ya estaban siendo utilizados por proveedores comerciales de software espía.

Según el Grupo de Análisis de Amenazas (TAG) de Google, las campañas de explotación «fueron iniciadas por un Ataque de pozo de agua en sitios web del gobierno de Mongolia», y cada uno es idéntico a exploits publicados previamente por los proveedores de vigilancia comercial (CSV) Intellexa y grupo OSNEsto sugiere que, como señalan los investigadores de Google TAG, son los mismos autores y/o proveedores.

En los ataques de abrevadero, los actores de amenazas infectaron dos sitios web, gabinete.gov[.]mn y mfa.gov[.]mn, que pertenecen al gabinete y al Ministerio de Asuntos Exteriores de Mongolia. Luego inyectaron código para explotar vulnerabilidades conocidas en iOS y Chrome en Android, con el objetivo final de secuestrar los dispositivos de los visitantes del sitio web.

Las campañas aparecieron en tres ocasiones distintas, una de las cuales tuvo lugar a finales del año pasado y la más reciente hace apenas un mes. Dos de las campañas generaron un exploit para iOS a través de una vulnerabilidad llamada CVE-2023-41993, que fue parcheada recientemente, pero no antes de ser explotada por Intelexa y Grupo NSO.

«No sabemos cómo los atacantes obtuvieron estos exploits». dijeron los investigadores. “Lo que está claro es que los actores de APT están utilizando exploits de día N que originalmente utilizaban los CSV como exploits de día 0. Cabe señalar que, aparte del uso común de exploits, las recientes campañas de abrevaderos han diferido en sus enfoques de implementación y objetivos de la fase dos”.

Los investigadores añaden que si bien todavía hay dudas sobre cómo se adquirieron los exploits, esto deja claro cómo Explotaciones desarrolladas por primera vez por la industria de la vigilancia comercial se convierten en una amenaza aún mayor cuando los actores de amenazas los encuentran.





Nos llegó este contenido de ciberseguridad de: DarkReading

Puedes encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/threat-intelligence/commercial-spyware-vendors-have-a-copycat-in-top-russian-apt

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *