Una banda cibernética vietnamita recopila datos financieros y de redes sociales
Un nuevo grupo de ciberdelincuencia con vínculos con Vietnam se ha dirigido a personas y organizaciones en Asia, intentando robar información de cuentas de redes sociales y datos de usuarios.
CoralRaider, que se lanzó por primera vez a finales de 2023, depende en gran medida de la ingeniería social y de servicios legítimos para la filtración de datos y desarrolla herramientas personalizadas para cargar malware en los sistemas de las víctimas. Pero el grupo también cometió algunos errores de novato, como infectar accidentalmente sus propios sistemas y exponer sus actividades, según descubrieron investigadores de amenazas del Talos Threat Intelligence Group de Cisco en un nuevo análisis de CoralRaider.
A medida que Vietnam se vuelve más activo en las operaciones cibernéticas, este grupo no parece estar trabajando con el gobierno, dice Chetan Raghuprasad, director técnico de investigación de seguridad del Grupo Talos de Cisco.
«La principal prioridad es la ganancia financiera y el actor está intentando secuestrar el negocio y la publicidad de la víctima en las redes sociales».[ing] cuentas”, afirma. “También es posible la posible exposición a ataques posteriores, incluida la distribución de otro malware. Nuestra investigación no ha visto ningún ejemplo de entrega de otras cargas útiles”.
Los actores de amenazas vietnamitas a menudo se centran en las redes sociales. El infame grupo OceanLotus –también conocido como APT32– ha atacado a otros gobiernos, disidentes y periodistas en países del Sudeste Asiático, incluido Vietnam. Un grupo vinculado al ejército, Force 47 –vinculado al canal de televisión oficial del ejército vietnamita– Intenta regularmente influir en los grupos de redes sociales..
Sin embargo, CoralRaider parece estar vinculado a motivos de lucro más que a intenciones nacionalistas.
«Actualmente no tenemos pruebas ni información de que CoralRaider esté trabajando con el gobierno vietnamita», afirma Raghuprasad.
Cadena de infección de varias etapas
Una campaña de CoralRaider normalmente comienza con un archivo de acceso directo de Windows (.LNK), a menudo con una extensión .PDF, para engañar a la víctima para que abra los archivos. según el análisis de Cisco. Luego, los atacantes pasan por una serie de fases de su ataque:
-
El acceso directo de Windows descarga y ejecuta un archivo de aplicación HTML (HTA) desde un servidor controlado por el atacante.
-
El archivo HTA ejecuta un script de Visual Basic incorporado
-
El script VB ejecuta un script de PowerShell, que luego ejecuta tres scripts de PowerShell más, incluida una serie de comprobaciones antianálisis para detectar si la herramienta se está ejecutando en una máquina virtual, una omisión para los sistemas de control de acceso de los usuarios y un código que deshabilita cualquier notificación. al usuario
-
El script final ejecuta RotBot, un cargador que evita la detección, realiza una exploración del sistema y descarga un archivo de configuración.
-
Luego, RotBot generalmente descarga XClient, que recopila una variedad de datos del usuario del sistema, incluidas las credenciales de inicio de sesión de la cuenta de redes sociales.
Además de la información de inicio de sesión, XClient también roba datos del navegador, información de cuentas de tarjetas de crédito y otros datos financieros. Y finalmente, XClient toma una captura de pantalla del escritorio de la víctima y la carga.
Según los investigadores, ahora hay indicios de que los atacantes también tenían como objetivo a personas en Vietnam.
«El [XClient] «La función de ladrón mapea la información de la víctima robada en palabras vietnamitas codificadas y las escribe en un archivo de texto en la carpeta temporal de la computadora de la víctima antes de la exfiltración», dice el análisis. «Una función de ejemplo que observamos se utiliza para robar la cuenta de publicidad de Facebook codificada de la víctima» con palabras vietnamitas para derechos de cuenta, umbral, gasto, zona horaria y fecha de creación.
El grupo CoralRaider utilizó un robot automatizado del servicio Telegram como canal de mando y control y para extraer datos de los sistemas de las víctimas. Sin embargo, el ciberdelincuente parece haber infectado una de sus propias computadoras, ya que los investigadores de Cisco descubrieron capturas de pantalla de la información publicada en el canal.
«Al analizar las imágenes del escritorio del actor en el bot de Telegram, encontramos algunos grupos de Telegram en vietnamita con los nombres ‘Kiém tien tử Facebook’, ‘Mua Bán Scan MINI’ y ‘Mua Bán Scan Meta'», explicó Cisco Talos en análisis. «La vigilancia de estos grupos reveló que se trataba de mercados clandestinos donde, entre otras cosas, se comercializaban datos de las víctimas».
La aparición de CoralRaider en la escena de las amenazas cibernéticas no es una sorpresa: Vietnam enfrenta actualmente un aumento en las amenazas de malware de robo de cuentas, dice Sakshi Grover, gerente de investigación del grupo de Servicios de Ciberseguridad de IDC para la región de Asia Pacífico.
«Si bien Vietnam históricamente ha estado menos asociado con el cibercrimen en comparación con otros países asiáticos, la rápida adopción de tecnologías digitales lo ha hecho más vulnerable a las amenazas cibernéticas», afirma. «Las amenazas persistentes avanzadas (APT) se dirigen cada vez más a agencias gubernamentales, infraestructuras críticas y empresas, utilizando técnicas sofisticadas como malware personalizado e ingeniería social para infiltrarse en sistemas y robar datos confidenciales».
Debido a que las condiciones económicas varían en Vietnam (en algunas áreas hay oportunidades de empleo limitadas, lo que resulta en bajos salarios para puestos altamente calificados), las personas pueden verse incentivadas a participar en delitos cibernéticos para ganar dinero, dice Grover.
Hemos recibido este contenido de ciberseguridad de: DarkReading
Llegarás a la noticia original en el siguiente enlace: https://www.darkreading.com/vulnerabilities-threats/vietnamese-cybercrime-group-coralraider-nets-financial-data