Novel Spy Group apunta a las empresas de telecomunicaciones con ciberataques «dirigidos con precisión»
Un actor de amenazas previamente desconocido está apuntando a las empresas de telecomunicaciones en el Medio Oriente en lo que parece ser una campaña de ciberespionaje similar a muchas que han afectado a las empresas de telecomunicaciones en varios países en los últimos años.
Los investigadores de SentinelOne que detectaron la nueva campaña dijeron que la rastrearon como WIP26, una etiqueta que la compañía usa para actividades que no pudo vincular a un grupo de ciberataque específico.
En un informe de esta semana, encontraron que ese era el caso. observó WIP26 con infraestructura de nube pública para entregar malware y almacenar datos exfiltrados, y para fines de comando y control (C2). El proveedor de seguridad descubrió que el actor de amenazas, como muchos otros en la actualidad, usa estas tácticas para evadir la detección y hacer que sus actividades en redes comprometidas sean más difíciles de detectar.
“La actividad WIP26 es un ejemplo relevante de actores de amenazas que renuevan continuamente sus TTP. [tactics, techniques and procedures] en un intento de permanecer sigiloso y eludir las defensas», dijo la compañía.
Ataques de telecomunicaciones dirigidos en Oriente Medio
Los ataques observados por SentinelOne generalmente comenzaron con mensajes de WhatsApp dirigidos a personas específicas dentro de las empresas de telecomunicaciones de Medio Oriente afectadas. Los mensajes incluían un enlace a un archivo de Dropbox que supuestamente contenía documentos sobre temas relacionados con la pobreza relevantes para la región. Pero en realidad, también contenía un cargador de malware.
Los usuarios que fueron engañados para hacer clic en el enlace terminaron teniendo dos puertas traseras instaladas en sus dispositivos. SentinelOne encontró uno de ellos rastreado como CMD365 usando un cliente de correo de Microsoft 365 como C2 y la segunda puerta trasera llamada CMDEmber usando una instancia de Google Firebase para el mismo propósito.
El proveedor de seguridad describió que WIP26 usa puertas traseras para realizar reconocimientos, elevar privilegios e implementar malware adicional. — y para robar los datos privados de navegación del usuario, información sobre sistemas de alto valor en la red de la víctima y otros datos. SentinelOne descubrió que gran parte de los datos que ambas puertas traseras recopilaron de los sistemas y redes de las víctimas indican que el atacante se está preparando para un ataque futuro.
«El vector de ataque inicial que observamos involucraba objetivos de precisión», dijo SentinelOne. «Además, el hecho de que los operadores de telecomunicaciones en el Medio Oriente se dirijan como objetivo sugiere que el motivo detrás de esta actividad está relacionado con el espionaje».
Las empresas de telecomunicaciones continúan siendo objetivos populares para el espionaje
WIP26 es uno de los muchos actores de amenazas que se han dirigido a las empresas de telecomunicaciones en los últimos años. Algunos de los ejemplos más recientes — como una serie de ataques contra empresas de telecomunicaciones australianas como opus, TelestraY diálogo — estaban motivados económicamente. Los expertos en seguridad han señalado estos ataques como una señal mayor interés en las empresas de telecomunicaciones entre los ciberdelincuentes que roban datos de clientes o dispositivos móviles a través de los llamados Esquemas de intercambio de SIM.
Sin embargo, más a menudo, el espionaje cibernético y la vigilancia han sido los motivos principales de los ataques a los proveedores de telecomunicaciones. Los proveedores de seguridad han informado de múltiples campañas en las que grupos de amenazas persistentes y avanzados de países como China, Turquía e Irán han irrumpido en la red de un proveedor de comunicaciones para espiar a personas y grupos de interés para sus respectivos gobiernos.
un ejemplo es célula blanda vegetal, donde un grupo con sede en China irrumpió en las redes de las principales empresas de telecomunicaciones de todo el mundo para robar registros de llamadas y poder rastrear a personas específicas. En otra campaña, un actor de amenazas fue rastreado como charco de luz robó la identidad del suscriptor móvil (IMSI) y los metadatos de las redes de 13 de los principales operadores. Como parte de la campaña, el actor de amenazas instaló malware en las redes de los operadores, lo que le permitió interceptar llamadas, mensajes de texto y grabaciones de llamadas de objetivos.
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Puedes encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/cloud/novel-spy-group-telecoms-targeted-cyberattacks
