13 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Un ‘ilusorio’ grupo de hackers iraní engaña a empresas aeroespaciales y de defensa israelíes y de los Emiratos Árabes Unidos


Un grupo de amenazas vinculado al Cuerpo de la Guardia Revolucionaria Iraní (IGRC) está montando mensajes políticos y trabajos técnicos falsos para engañar a los empleados y comprometer los sistemas de empresas aeroespaciales y de defensa en Israel, los Emiratos Árabes Unidos y otros países del Medio Oriente.

La campaña descubierta por Mandiant de Google Cloud parece estar vinculada al grupo de amenazas iraní UNC1549, también conocido como Smoke Sandstorm y Tortoiseshell, y lleva a cabo ataques de phishing y abrevadero para recopilar credenciales y lanzar malware.

Un compromiso exitoso generalmente resulta en la instalación de un software de puerta trasera en los sistemas afectados, generalmente un programa llamado MINIBIKE o su primo más reciente MINIBUS.

Dado el phishing personalizado y centrado en el empleo y el uso de infraestructura en la nube para comando y control, el ataque podría ser difícil de detectar, dijo Jonathan Leathery, analista principal de Mandiant de Google Cloud.

«Lo más notable de esto es lo ilusorio que puede ser detectar y perseguir esta amenaza: claramente tienen acceso a importantes recursos y son selectivos en su enfoque para combatirlas», dice. «Es probable que haya actividad adicional por parte de este actor que aún no se ha descubierto, y hay incluso menos información sobre lo que hace después de comprometer a un objetivo».

Grupos de amenaza iraníes Se han dirigido cada vez más a industrias sensibles para obtener secretos gubernamentales y propiedad intelectual. En 2021, por ejemplo, Microsoft notó un cambio dramático en los grupos de operaciones cibernéticas vinculados a Irán, centrándose en las empresas de servicios de TI para penetrar las redes de los clientes gubernamentales. La empresa detectó intrusiones y las despachó 1.647 notificaciones a empresas de servicios informáticos Habiendo descubierto actores con sede en Irán apuntándolos, se trata de un gran aumento con respecto a solo 48 avisos de este tipo enviados por Microsoft en 2020.

Humo y malware

Microsoft descubrió que Smoke Sandstorm, el nombre del grupo, había comprometido las cuentas de correo electrónico de un integrador de TI con sede en Bahrein en 2021, probablemente para obtener acceso a los clientes gubernamentales de la empresa. microsoft interrumpió algunas de las operaciones de phishing del grupo en mayo de 2022.

Si bien el grupo Tortoiseshell, también conocido como UNC1549 por Google e Imperial Kitten por CrowdStrike, continúa centrándose en los proveedores de servicios de TI, el grupo ahora también utiliza ataques de abrevadero y phishing lanza como sus principales tácticas de infección inicial.

Sin embargo, el grupo de amenazas se ha reagrupado y desde febrero de 2024 ha estado apuntando a empresas aeroespaciales, de aviación y de defensa en Israel y los Emiratos Árabes Unidos. Google explicó en su análisis. El grupo también puede estar vinculado a ataques cibernéticos a industrias similares en Albania, India y Turquía.

«La información recopilada sobre estas unidades es importante para los intereses estratégicos iraníes y puede usarse tanto para espionaje como para operaciones cinéticas», escribió Google. «Esto se ve respaldado aún más por los posibles vínculos entre el UNC1549 y el IRGC iraní».

Los mensajes de phishing envían enlaces a sitios web que parecen ser una bolsa de trabajo (particularmente centrada en puestos tecnológicos y de defensa) o son parte del movimiento «Tráelos a casa ahora» que pide el regreso de los rehenes israelíes.

En última instancia, la cadena de ataque conduce a la descarga de una de las dos puertas traseras únicas en el sistema de la víctima. MINIBIKE es un programa C++ diseñado como puerta trasera que permite la exfiltración o carga de datos y la ejecución de comandos. MINIBUS, su variante más nueva, ofrece más flexibilidad y «funciones de reconocimiento avanzadas», según Google.

Ciberataques a medida

El grupo UNC1549 parece llevar a cabo un extenso trabajo de reconocimiento y preparación antes de los ataques, incluida la reserva de nombres de dominio asociados con el grupo objetivo. Debido a la cantidad de contenido personalizado creado para cada empresa objetivo, es difícil estimar el número total de organizaciones objetivo, afirma Leathery.

«Los datos sugieren que identifican objetivos específicos». [and] Entonces es probable que adapten su estrategia al objetivo; por ejemplo, registran dominios que se relacionan directamente con un objetivo específico”, afirma. «En muchos casos contienen contenido engañoso que es necesario crear o investigar». [or] ser reutilizado a partir de información legítima disponible públicamente”.

Mandiant de Google Cloud calificó la atribución como de confianza «media», lo que significa que los investigadores de amenazas creen que es muy probable que la actividad fuera realizada por el grupo UNC1549.

“Creemos que es muy probable que UNC1549 lo haya llevado a cabo, pero no hay pruebas suficientes para descartar que haya podido ser otro grupo”, afirma. “Sin embargo, incluso en estas circunstancias poco probables, creemos que se trata simplemente de otro grupo que presiona a la organización. gobierno iraní«.

En su análisis técnico, Google describe indicadores de compromiso (IOC) específicos para el malware MINIBIKE, incluido el uso de cuatro dominios de Azure para su control y gobernanza, una clave de registro de OneDrive para mantener la persistencia y comunicaciones de balizas realizadas mediante la ejecución de tres nombres de archivos que imitar componentes web.

El MINIBUS más nuevo, por el contrario, es más compacto y flexible. Google enumera una serie de nombres de archivos DLL que podrían usarse y advierte que el malware intenta detectar si se está ejecutando en una máquina virtual y si se están ejecutando aplicaciones de seguridad.

Debido a que UNC1549 se basa en investigaciones de objetivos y phishing personalizado, Google dijo que las empresas deberían bloquear enlaces no confiables en los correos electrónicos y realizar capacitación de concientización para mantener a los empleados actualizados sobre los últimos métodos de phishing.





Este contenido de ciberseguridad nos ha llegado de: DarkReading

Podrás encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/cyberattacks-data-breaches/illusive-iranian-hacking-group-ensnares-israeli-uae-aerospace-and-defense-firms

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *