Un grupo de amenazas iraní lanza una nueva puerta trasera: «BugSleep»
El grupo iraní de ciberespionaje MuddyWater ya no controla los sistemas infectados mediante un software legítimo de gestión remota, sino que coloca un implante de puerta trasera hecho a medida.
En abril, el grupo estaba infectando sistemas accediendo a servidores conectados a Internet o realizando phishing. Esto finalizó con la instalación de las plataformas de gestión remota SimpleHelp o Atera, explicó en un aviso el proveedor de servicios de seguridad Sekoia. Pero en junio, el grupo cambió a una cadena de ataque diferente: enviar un archivo PDF malicioso con un enlace incrustado que conducía a un archivo almacenado en el servicio Egnyte. Esto instaló la nueva puerta trasera, que Sekoia llamó MuddyRot.
Check Point Software también ha notado el cambio a la nueva herramienta. MuddyWater ha estado utilizando el implante de puerta trasera, que la compañía llama BugSleep, desde mayo y lo ha mejorado rápidamente con nuevas características y correcciones de errores, dice Sergey Shykevich, gerente del grupo de inteligencia de amenazas en Check Point Software.
Sin embargo, a menudo también introducen nuevos errores en el malware. «Probablemente se dieron cuenta de que su táctica de utilizar herramientas de administración remota como puerta trasera no era lo suficientemente efectiva y decidieron cambiar rápidamente a malware casero», dice Shykevich. «Probablemente debido a la presión de cambiar algo rápidamente, lanzaron una versión incompleta».
Irán se ha convertido en un importante actor de amenazas cibernéticas en Medio Oriente. Desde al menos 2018, el grupo de amenazas MuddyWater se ha dirigido a una variedad de agencias gubernamentales e industrias críticas con ataques maliciosos, según una alerta publicada conjuntamente en 2022 por agencias gubernamentales estadounidenses y británicas. El grupo MuddyWater es parte del Ministerio de Inteligencia y Seguridad de Irán (MOIS), y otras empresas de ciberseguridad identifican al grupo como Earth Vetala, MERCURY, Static Kitten, Seedworm y TEMP.Zagros. según el informe conjunto.
Una herramienta de ataque en construcción
La puerta trasera BugSleep utiliza tácticas antianálisis típicas como: B. Retrasar la ejecución, es decir, entrar en «suspensión» para evitar ser detectado, o ejecutarse en un entorno limitado. La puerta trasera también utiliza cifrado, pero en muchos casos el cifrado no se realizó correctamente.
Los problemas de cifrado no son los únicos fallos del código. En otros ejemplos, el programa crea un archivo – «a.txt» – y luego lo elimina, aparentemente sin ningún motivo. Estos problemas, así como las frecuentes actualizaciones, sugieren que el código aún está en desarrollo. explicó la nota de Check Point Software.
MuddyWater había desarrollado previamente sus propios programas de puerta trasera, como un programa llamado Powerstats escrito en PowerShell, pero luego pasó a utilizar software de gestión remota (RMM), según la advertencia de Sekoia.
“Aún no sabemos por qué los operadores de MuddyWater han recurrido al menos en una campaña a implantes de fabricación propia para la primera fase de la infección”. El consejo lo dice. «Es probable que un mayor monitoreo de las herramientas RMM por parte de los proveedores de seguridad luego de su mayor uso indebido por parte de actores de amenazas maliciosos haya influido en este cambio».
El uso de un servicio para compartir archivos como Egnyte para alojar documentos maliciosos se ha vuelto cada vez más popular entre los atacantes. La fase de prueba suele ser suficiente para brindar a los atacantes una plataforma para un ataque, dice Shykevich de Check Point Software.
“Los atacantes utilizan numerosas plataformas para compartir archivos dentro de sus cadenas de infección”, afirma. «En teoría, emular y escanear los archivos cargados puede reducir el uso malicioso, pero desde una perspectiva operativa y de costos, esto es bastante complicado para los operadores de servicios de intercambio de archivos».
“Paraguas APT” en Medio Oriente
Los señuelos que utiliza el grupo en sus campañas de phishing se han vuelto más simples. Se centran en «temas genéricos como seminarios web y cursos en línea», lo que les permite enviar una mayor cantidad de ataques, dice la advertencia de Check Point Software.
«Sus capacidades son mediocres, pero son un grupo muy persistente y agresivo cuando se trata de campañas de phishing y ataques a industrias u organizaciones específicas», dice Shykevich. «Envían cientos de correos electrónicos maliciosos a múltiples destinatarios en la misma organización o industria, incluso en días diferentes».
Sin embargo, es posible que MuddyWater no sea un solo grupo. En 2022, el grupo de inteligencia de amenazas de Cisco, Talos, los describió como un “paraguas de grupos APT”. La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) describe al grupo como “un grupo de actores de Amenazas Persistentes Avanzadas (APT) patrocinados por el gobierno iraní”. en su consejo.
El grupo utiliza «phishing lanzado al explotar vulnerabilidades conocidas públicamente y utilizar numerosas herramientas de código abierto para obtener acceso a redes gubernamentales y comerciales sensibles», dijo CISA, y agregó: «Los actores de MuddyWater son capaces de «proporcionar datos robados y derechos de acceso al gobierno iraní y compártelos con otros actores cibernéticos maliciosos”.
Si bien el grupo se centra en ataques a organizaciones en Israel y Arabia Saudita, también ha atacado a otros países, incluidos India, Jordania, Portugal, Turquía e incluso Azerbaiyán, según las advertencias.
Nos llegó este contenido de ciberseguridad de: DarkReading
Llegarás a la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/threat-intelligence/iranian-threat-group-drops-new-backdoor-bugsleep