Sandworm APT de Rusia lanza enjambre de ataques de limpiaparabrisas en Ucrania
Sandworm, un grupo de amenazas persistentes avanzadas (APT) vinculado a la agencia de inteligencia militar extranjera GRU de Rusia, ha desplegado una combinación de cinco limpiaparabrisas diferentes en los sistemas propiedad de la agencia nacional de noticias de Ucrania, Ukrinform.
El ataque fue una de las dos recientes ofensivas de limpiaparabrisas de Sandworm en el país. Los esfuerzos son las últimas señales de que el uso de malware de limpieza destructivo está aumentando como un arma popular entre los actores rusos de amenazas cibernéticas. El objetivo es infligir un daño irreversible a las operaciones de las organizaciones atacadas en Ucrania, como parte de los objetivos militares más amplios de Rusia en el país.
Una mezcla de limpiaparabrisas
Según el Equipo de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA), el ataque de Ukrinform solo tuvo un éxito parcial y no afectó las operaciones de la agencia de noticias. Sin embargo, si los limpiaparabrisas hubieran funcionado según lo diseñado, habrían borrado y sobrescrito los datos en todos los sistemas infectados, esencialmente dejándolos inutilizables.
CERT AU informó el ataque publicado después de que Ukrinform le pidiera que investigara el incidente del 17 de enero. En un aviso, CERT-CA identificó las cinco variantes de limpiaparabrisas que Sandworm había instalado en los sistemas de la agencia de noticias como CaddyWiper, ZeroWipe, SDelete, AwfulShred y BidSwipe. De estos, los tres primeros se dirigieron a sistemas Windows, mientras que AwfulShred y BidSwipe de Ukrinform se dirigieron a sistemas Linux y FreeBSD. Curiosamente, SDelete es una herramienta de línea de comandos legítima para eliminar archivos de Windows de forma segura.
«Se descubrió que los atacantes intentaron sin éxito interrumpir el funcionamiento regular de las computadoras de los usuarios utilizando los programas maliciosos CaddyWiper y ZeroWipe, así como la utilidad legítima SDelete», se lee en una versión traducida del aviso de CERT-UA. «Sin embargo, solo ha tenido un éxito parcial, particularmente con múltiples sistemas de almacenamiento de datos».
Aparece el limpiador «SwiftSlicer»
Por separado, ESET reveló otro ataque la semana pasada en el que el grupo Sandworm limpiaparabrisas nuevo llamado SwiftSlicer en un ataque altamente selectivo contra una organización ucraniana no identificada. En el ataque, el grupo Sandworm distribuyó el malware a través de un objeto de política de grupo, lo que sugiere que el atacante ya tomó el control del entorno de Active Directory de la víctima, dijo ESET. CERT-UA había descrito que Sandworm utilizó las mismas tácticas para intentar implementar CaddyWiper en los sistemas de Ukrinform.
Una vez ejecutado, SwiftSlicer elimina las instantáneas, sobrescribe de forma recursiva los archivos en las unidades del sistema y las que no son del sistema, y luego reinicia la computadora, según ESET. «La sobrescritura usa bloques de 4096 bytes llenos de bytes generados aleatoriamente», dijo el proveedor de seguridad.
El uso de malware de limpieza de disco por parte de Sandworm en sus campañas contra organizaciones ucranianas es una indicación del poder destructivo que los actores de amenazas atribuyen a estas herramientas. Sandworm es un conocido actor de amenazas respaldado por el estado acreditado por sus ataques de alto perfil en la infraestructura de energía de Ucrania con malware como energía negra, energía grisy recientemente industrial.
El uso desenfrenado de limpiadores de disco por parte de Sandworm en sus nuevas campañas es consistente con un aumento más amplio en el uso de dicho malware por parte de los actores de amenazas en ambos semanas antes de la invasión rusa de Ucrania y en los meses posteriores.
En una sesión durante Black Hat Middle East & Africa en noviembre pasado, Max Kersten, un analizador de malware de Trellix, compartió detalles de un análisis que realizó sobre los limpiadores de discos duros en la naturaleza en la primera mitad de 2022. El estudio del investigador identificó más de 20 familias de limpiaparabrisas desplegadas por actores de amenazas durante el período, muchas de ellas contra objetivos en Ucrania. Algunos ejemplos de los más prolíficos fueron los limpiaparabrisas disfrazados de ransomware, como WhisperGate y HermeticWipery otros como IsaacWiper, RURansomw y limpiaparabrisas.
El estudio del investigador mostró que, desde el punto de vista de la funcionalidad, los limpiaparabrisas habían cambiado poco desde que el virus «Shamoon» los destruyó hace más de una década. Miles de sistemas en Saudi Aramco. La razón principal de esto es que los atacantes generalmente usan limpiaparabrisas para sabotear y destruir sistemas y, por lo tanto, tienen poca necesidad de incorporar el sigilo y la evasión necesarios para que otros tipos de malware tengan éxito.
Hasta ahora, los actores de amenazas han usado malware de limpieza de disco con relativa moderación contra organizaciones en los EE. UU. porque sus motivaciones tienden a diferir de las que persiguen objetivos en Ucrania. La mayoría de los ataques a organizaciones en los EE. UU. generalmente tienen una motivación financiera o involucran un sesgo de espionaje o ciberespionaje. Pero eso no significa que los actores de amenazas no puedan lanzar el mismo tipo de ataques destructivos en los EE. UU. si así lo desean, advierten los analistas.
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Podrás encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/attacks-breaches/russia-sandworm-apt-swarm-wiper-attacks-ukraine
