“Scarred Manticore” desata el ciberespionaje iraní más avanzado hasta el momento
Un actor de amenazas iraní patrocinado por el estado ha estado espiando a organizaciones de alto valor en todo el Medio Oriente durante al menos un año utilizando un marco de malware sigiloso y personalizable.
En un informe publicado el 31 de octubreLos investigadores de Check Point y Sygnia describieron la campaña como “significativamente más sofisticada en comparación con actividades anteriores” relacionadas con Irán. Los objetivos anteriores han incluido gobiernos, militares, finanzas, TI y telecomunicaciones en Israel, Irak, Jordania, Kuwait, Omán, Arabia Saudita y los Emiratos Árabes Unidos. La naturaleza exacta de los datos robados hasta el momento no se conoce públicamente.
El grupo responsable, identificado por Check Point como “Scarred Manticore” y por Cisco Talos como “Shrouded Snooper”, está vinculado al Ministerio de Inteligencia y Seguridad iraní. Se superpone con el famoso OilRig (también conocido como APT34, MuddyWater, Crambus, Europium, Hazel Sandstorm)y algunas de sus herramientas se han observado en un ransomware dual y un limpiador Ataques a los sistemas gubernamentales albaneses en 2021. Pero su arma más nueva — El marco “Liontail”, que aprovecha la funcionalidad no documentada del controlador HTTP.sys para extraer cargas útiles del tráfico entrante, es algo completamente único.
«No se trata sólo de shells web independientes, servidores proxy o malware estándar», explica Sergey Shykevich, director del grupo Threat Intelligence de Check Point. «Es un marco integral que está muy específico».
Herramientas en evolución de Scar Manticore
Scarred Manticore ha estado atacando servidores Windows con acceso a Internet en organizaciones de alto valor en Medio Oriente desde al menos 2019.
Anteriormente se utilizaba una versión modificada de el shell web de código abierto Tunna. Tunna, bifurcado 298 veces en GitHub, se comercializa como un conjunto de herramientas que canalizan las comunicaciones TCP a través de HTTP, evitando restricciones de red y firewalls.
Con el tiempo, el grupo realizó tantos cambios en Tunna que los investigadores lo localizaron con el nuevo nombre «Foxshell». También utilizó otras herramientas, como una puerta trasera basada en .NET diseñada para servidores de Internet Information Services (IIS). revelado por primera vez en febrero de 2022 pero no asignado.
Después de Foxshell vino la última y mejor arma del grupo: el marco Liontail. Liontail es un conjunto de cargadores de shellcode personalizados y cargas útiles de shellcode que residen en la memoria, lo que significa que no tienen archivos, se escriben en la memoria y, por lo tanto, dejan poco rastro perceptible.
«Es extremadamente sigiloso porque no existe ningún malware importante que sea fácil de detectar y prevenir», explica Shykevich. En cambio, «consiste principalmente en PowerShell, proxies inversos, shells inversos y está altamente personalizado para los objetivos».
Reconocer la cola del león
Sin embargo, la característica más sigilosa de Liontail es cómo invoca cargas útiles con llamadas directas al controlador de pila HTTP de Windows HTTP.sys. Descrito por primera vez por Cisco Talos en septiembreBásicamente, el malware se vincula a un servidor de Windows y escucha, intercepta y decodifica mensajes que coinciden con patrones de URL específicos establecidos por el atacante.
De hecho, dice Yoav Mazor, jefe del equipo de respuesta a incidentes de Sygnia, «se comporta como un web shell, pero ninguno de los protocolos tradicionales de web shell está realmente escrito».
Según Mazor, los firewalls de aplicaciones web y las interceptaciones a nivel de red fueron las herramientas clave que ayudaron a descubrir Scarred Manticore. Y Shykevich, por su parte, enfatiza la importancia de XDR para suprimir operaciones tan avanzadas.
«Si tienes una protección adecuada para los terminales, puedes defenderte de ella», afirma. “Se pueden buscar correlaciones entre la capa de red y la capa de punto final; ya sabes, anomalías en el tráfico con shells web y PowerShell en los dispositivos de punto final. Esta es la mejor manera.»
Nos llegó este contenido de ciberseguridad de: DarkReading
Encontrarás la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/dr-global/-scarred-manticore-unleashes-most-advanced-iranian-espionage
.jpg?#)