12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Miles de empresas australianas atacadas por RAT


Más de 11.000 empresas australianas han sido objeto de una reciente ola de ciberataques basados ​​en una variante de malware obsoleta pero aún peligrosa llamada Agent Tesla.

Las víctimas potenciales fueron bombardeadas con correos electrónicos con trampas explosivas que contenían ofertas tentadoras para comprar bienes y solicitudes de entrega de pedidos, con un archivo adjunto malicioso adjunto. Las víctimas que fueron engañadas para abrir el archivo adjunto expusieron sus PC con Windows a la infección del Agente Tesla.

Agente Tesla es un troyano de acceso remoto (RAT) que apareció por primera vez en 2014. Según los investigadores de Check Point Software, el malware está muy extendido y es utilizado con frecuencia por una variedad de actores de amenazas, incluidos ciberdelincuentes y espías.

Alexander Chailytko, gerente de ciberseguridad, investigación e innovación de Check Point, dice que los actores de amenazas han desarrollado «un cierto nivel de confianza» en las capacidades del Agente Tesla.

«Su confiabilidad, junto con su diversa funcionalidad para la filtración de datos y el robo de información, lo convierten en la opción preferida entre los ciberdelincuentes», explica Chailytko.

El malware ofrece una variedad de métodos de filtración de datos y funciones de robo dirigidos al software más utilizado, desde navegadores hasta clientes FTP. Las actualizaciones recientes del malware brindan una integración más estrecha con plataformas como Telegram y Discord, lo que facilita a los delincuentes llevar a cabo campañas de piratería.

El agente Tesla apareció en las noticias el año pasado cuando los ciberdelincuentes explotaron un Microsoft Office de 6 años No se pudo ejecutar de forma remota el agente tirachinas de Tesla.

Anatomía de un agente Tesla Hack

Un análisis realizado por investigadores de seguridad de Check Point, publicado en un Entrada de blog Esta semana se ofreció uno de los exámenes más detallados hasta el momento de la metodología de una campaña de phishing basada en el Agente Tesla. Su trabajo proporciona una revisión de una serie de ataques a gran escala lanzados en noviembre de 2023 contra objetivos principalmente australianos y estadounidenses.

Check Point dijo que un actor de amenazas llamado «Bignosa» instaló inicialmente Plesk (para alojamiento) y Round Cube (cliente de correo electrónico) en un servidor alojado. Luego, los atacantes ocultaron la carga útil del agente Tesla utilizando un paquete llamado Cassandra Protector, que ocultó el código malicioso y controló su entrega.

Cassandra Protector incluye una variedad de opciones que permiten a los ciberdelincuentes configurar el tiempo de suspensión antes de la ejecución. Entre otras cosas, controla el texto del cuadro de diálogo falso que aparece cuando las víctimas abren un archivo malicioso.

Una vez que el Agente Tesla estuvo así «protegido», Bignosa convirtió el código .NET malicioso en un archivo ISO con una extensión «.img» antes de adjuntar el archivo resultante a los correos electrónicos no deseados.

A continuación, Bignosa se conectó a la computadora recién configurada mediante una conexión de protocolo de red de acceso remoto, creó una dirección de correo electrónico, inició sesión en el correo web e inició la ejecución de spam utilizando una lista de objetivos preparada. Según Check Point, Australia se vio afectada por “algunas infecciones exitosas” en una ola inicial de ataques.

Bajo

Los actores de amenazas detrás de la campaña de malware Agent Tesla se dirigieron principalmente a empresas australianas, como lo demuestra la presencia de un archivo de lista de correo llamado “AU B2B Lead.txt” en sus computadoras.

«Esto sugiere un esfuerzo deliberado para recopilar y apuntar a direcciones de correo electrónico vinculadas a entidades comerciales australianas, potencialmente con el objetivo de infiltrarse en redes corporativas con el objetivo de extraer información valiosa para la explotación financiera», dice Chailytko de Check Point.

Bignosa también trabajó con otro cibercriminal más sofisticado, que inmodestamente se hace llamar «Dioses», en una campaña para piratear empresas australianas y estadounidenses, descubrieron los investigadores.

Según los registros de chat de Jabber descubiertos por investigadores de seguridad, Gods Bignosa dio consejos sobre el contenido de mensajes de spam maliciosos.

Como ocurre con otros ciberdelincuentesSegún la evidencia descubierta por Check Point, el dúo tuvo problemas con elementos de su campaña de cibercrimen.

En varios casos, Bignosa no pudo eliminar de su computadora las infecciones de prueba del Agente Tesla, lo que obligó al desafortunado hacker a buscar ayuda en Gods Remote Access.

Check Point dijo que creía que Bignosa era keniano y que Gods era un nigeriano que trabajaba como desarrollador web.

Cómo bloquear las infecciones del Agente Tesla

La campaña de phishing lanzada basada en el Agente Tesla destacada por Check Point destaca la amenaza aún prevalente que representa el malware sofisticado.

Las empresas deben mantener actualizados los sistemas operativos y las aplicaciones instalando parches rápidamente y utilizando otras medidas de seguridad. Según Check Point, las herramientas comerciales de filtrado de spam y listas de bloqueo pueden ayudar a minimizar la cantidad de tráfico basura que aparece en las bandejas de entrada de los usuarios.

Sin embargo, los usuarios finales deben tener cuidado al encontrar correos electrónicos inesperados con enlaces, especialmente de remitentes desconocidos. Según Check Point, los programas regulares de educación y formación de los empleados pueden aumentar la concienciación sobre la ciberseguridad.





Hemos recibido este contenido de ciberseguridad de: DarkReading

Podrás encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/remote-workforce/thousands-of-australian-businesses-targeted-with-agent-tesla-rat

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *