Pakistán espía al Ministerio de Finanzas afgano con Xeno RAT
Un grupo paquistaní de Amenaza Persistente Avanzada (APT) ha estado espiando el aparato financiero del gobierno afgano, desde el Ministerio de Finanzas hasta los empleados del gobierno provincial.
Olvídese de los Kalashnikov, las camionetas y los consejos tribales que celebran las salchichas. En 2026, incluso los talibanes tendrán una infraestructura de TI moderna y completa.
«A pesar de la percepción popular, Afganistán deja una huella digital significativamente mayor de lo que muchos observadores esperan», escribieron los investigadores de Seqrite en un correo electrónico a Dark Reading. «El gobierno opera numerosos portales ministeriales, instituciones educativas, agencias reguladoras, sistemas de correo electrónico y servicios administrativos que respaldan la gobernanza diaria: un ecosistema digital amplio e interconectado».
Por lo tanto, Afganistán, como cualquier otro gobierno, debe abordar las amenazas a la ciberseguridad. Por ejemplo, en línea con el reciente aumento de las hostilidades, sus enemigos al otro lado de la frontera con Pakistán han estado tratando de espiar al departamento de finanzas del gobierno desde al menos mayo de 2025. Seqrite atribuye la reciente observación a probablemente Campaña de phishing al grupo conocido como “SideCopy”. Se supone que SideCopy es un elemento de el gobierno paquistaníA menudo se asocia con el nombre colectivo de Pakistán «Tribu Transparente» (también conocida como APT 36) APT y es conocido por atacar a los países vecinos.
Campaña de Pakistán contra Afganistán
La cadena de ataque que SideCopy está implementando en esta última campaña en Afganistán no solo es la misma que ha estado implementando durante años, sino que es un libro de texto para un actor de amenazas de nivel medio.
Los ataques comenzaron con correos electrónicos de phishing. Estos correos electrónicos contenían archivos ZIP que contenían archivos LNK maliciosos disfrazados de PDF. Los archivos LNK utilizaron mshta para recuperar una carga útil HTA, que luego se decodificó en la memoria. Siguieron algunos cargadores y los atacantes establecieron persistencia a través del registro de Windows, disfrazando su tarea como un proceso de Microsoft Edge.
El malware al que se dirigieron estos pasos, Xeno RAT, es uno Código abierto (OSS) Ladrón remoto, en este caso personalizado con un dominio de comando y control (C2) codificado y alojado en un servicio Bulletproof en Bulgaria.
Mientras tanto, el documento engañoso presentado a las víctimas era un directorio de empleados del Ministerio de Finanzas afgano que enumeraba nombres y números de teléfonos móviles de varios empleados de alto nivel en las 34 provincias del país.
Estas Tácticas, Técnicas y Procedimientos (TTP), que de otro modo serían autoindulgentes, se vieron reforzadas por algunas pequeñas y reflexivas consideraciones.
Desde el nombre de este archivo LNK hasta el documento engañoso publicado poco después, la cadena de ataques utilizó de forma selectiva el idioma pastún. Aunque el pastún es sólo el segundo idioma más hablado en Afganistán después de la lengua franca dari, proviene de los pashtunes, el grupo étnico más grande del país, del cual provienen en gran medida los talibanes.
Más importante aún, los atacantes alojaron su carga útil remota en un dominio comprometido en el espacio de direcciones IP. Ministerio de Comunicaciones y Tecnología de la Información de Afganistán. Al ejecutar su tráfico malicioso a través de la infraestructura pública del gobierno en un sitio web que se encontraba junto a más de 200 sitios gubernamentales y educativos legítimos, los piratas informáticos pudieron mezclar su tráfico malicioso con negocios gubernamentales reales.
«Si bien la operación no introduce ninguna nueva técnica de malware, demuestra un enfoque sofisticado y deliberado para la evasión de defensa, la persistencia y la seguridad operativa», argumentan los investigadores. «En este caso, la sofisticación radica en la ejecución, alineación y orquestación de las mejores prácticas en lugar de una única innovación técnica».
Ciberseguridad bajo los talibanes
¿Recuerdas las imágenes de la retirada de Afganistán en 2021? Décadas de armas, vehículos e infraestructura militar y gubernamental quedaron atrás para que los invasores talibanes los utilicen libremente.
De esta manera, los talibanes también obtuvieron su propio beneficio. infraestructura cibernética actual. En las dos décadas posteriores a 2001, la caída del antiguo gobierno talibán, la ayuda y la inversión extranjeras ayudaron a Afganistán a construir infraestructura de telefonía celular, fibra óptica y otras telecomunicaciones. El gobierno ha desarrollado una variedad de Servicios de TI y ciberseguridad También existen sistemas de seguridad y vigilancia, bases de datos biométricas y redes administrativas como la del Ministerio de Finanzas, en la que Pakistán se ha interesado recientemente. Cuando el gobierno cambió hace media década, los nuevos (viejos) chicos de la cuadra simplemente heredaron todos estos sistemas.
A pesar de adoptar la transformación digital de forma gratuita, los talibanes tienen menos recursos de ciberseguridad para proteger esta infraestructura en comparación con un gobierno terrorista promedio no designado por Estados Unidos. Esto podría explicar por qué un Estado-nación no utilizaría sus TTP más sofisticados en un ataque.
«La resiliencia cibernética de Afganistán puede enfrentar desafíos debido a varios factores, incluido el aislamiento económico y el acceso limitado a la información internacional». Asociaciones de ciberseguridadDificultades para retener personal capacitado en ciberseguridad y limitaciones en la modernización de la tecnología», dicen los investigadores. «Estas condiciones pueden brindar a los actores de amenazas la oportunidad de mantener el acceso a largo plazo y realizar operaciones de espionaje con una menor probabilidad de detección».
Hemos recibido este contenido de ciberseguridad de: DarkReading
Puedes encontrar la noticia original en el enlace que sigue: https://www.darkreading.com/cyberattacks-data-breaches/pakistan-spies-afghan-finance-ministry-xeno-rat