Microsoft dijo que descubrió malware destructivo que se utiliza para corromper los sistemas de varias organizaciones en Ucrania. En un blog publicado el sábado, Microsoft Threat Intelligence Center (MSTIC) dijo que descubrió por primera vez el malware similar al ransomware el 13 de enero.
La noticia llega días después de que más de 70 sitios web del gobierno ucraniano fueran desfigurados por grupos supuestamente asociados con los servicios secretos rusos. Pero Microsoft dijo que «no ha encontrado asociaciones notables» entre el malware que encontró y los ataques al sitio web que ocurrieron la semana pasada.
«MSTIC evalúa que el malware, que está diseñado para parecerse a un ransomware pero que carece de un mecanismo de recuperación de rescate, tiene la intención de ser destructivo y está diseñado para dejar inoperables los dispositivos específicos en lugar de obtener un rescate», explicó Microsoft.
«En la actualidad y según la visibilidad de Microsoft, nuestros equipos de investigación han identificado el malware en docenas de sistemas afectados, y ese número podría aumentar a medida que continúa nuestra investigación. Estos sistemas abarcan múltiples organizaciones gubernamentales, sin fines de lucro y de tecnología de la información, todas con sede en Ucrania. No sabemos la etapa actual del ciclo operativo de este atacante o cuántas otras organizaciones de víctimas pueden existir en Ucrania u otras ubicaciones geográficas. Sin embargo, es poco probable que estos sistemas afectados representen el alcance total del impacto que informan otras organizaciones».
Microsoft agregó que aún no está claro cuál es el propósito del malware, pero dijo que todas las agencias gubernamentales, organizaciones sin fines de lucro y empresas de Ucrania deberían estar atentos.
Dijeron que inicialmente parecía ser una posible actividad de Master Boot Records (MBR) Wiper y llamaron a las capacidades del malware «únicas».
El malware se ejecuta a través de Impacket y sobrescribe el MBR en un sistema con una nota de rescate que exige $10,000 en Bitcoin. Una vez que un dispositivo se apaga, el malware se ejecuta, y Microsoft dijo que era «atípico» que el ransomware ciberdelincuente sobrescribiera el MBR.
Según el análisis de Microsoft, aunque se incluye una nota de rescate, se trata de una artimaña. El malware localiza archivos en ciertos directorios con docenas de las extensiones de archivo más comunes y sobrescribe el contenido con un número fijo de bytes 0xCC. Microsoft explicó después de sobrescribir el contenido; el destructor cambia el nombre de cada archivo con una extensión aparentemente aleatoria de cuatro bytes.
Microsoft dijo que este tipo de ataque es «inconsistente con la actividad de ransomware cibercriminal» que han observado porque, por lo general, las cargas útiles de ransomware se personalizan para cada víctima.
«En este caso, se observó la misma carga de rescate en varias víctimas. Prácticamente todo el ransomware encripta el contenido de los archivos en el sistema de archivos. El malware, en este caso, sobrescribe el MBR sin ningún mecanismo de recuperación. Montos de pago explícitos y direcciones de billetera de criptomonedas rara vez se especifican en las notas de rescate criminales modernas, pero se especificaron en DEV-0586», explicó Microsoft.
«Se ha observado la misma dirección de billetera de Bitcoin en todas las intrusiones DEV-0586 y, en el momento del análisis, la única actividad fue una pequeña transferencia el 14 de enero. Es raro que el método de comunicación sea solo una ID de Tox, un identificador para usar con el protocolo de mensajería cifrada Tox. Por lo general, hay sitios web con foros de soporte o múltiples métodos de contacto (incluido el correo electrónico) para facilitar que la víctima se comunique con éxito. La mayoría de las notas de rescate criminales incluyen una identificación personalizada que se le indica a la víctima. para enviar sus comunicaciones a los atacantes. Esta es una parte importante del proceso donde la identificación personalizada se asigna en el backend de la operación de ransomware a una clave de descifrado específica de la víctima. La nota de rescate, en este caso, no incluye una clave personalizada IDENTIFICACIÓN.»
Microsoft agregó que estaba en el proceso de crear detecciones para el malware y proporcionó una lista de recomendaciones de seguridad para las organizaciones que pueden haber sido atacadas.
Rick Holland, CISO de Digital Shadows, dijo MarketingyPublicidad.es que si bien Microsoft no atribuye la actividad a Rusia, no es una exageración analítica sustancial asociar estas acciones maliciosas con los intereses rusos.
La artimaña del ransomware, dijo, le da al actor de amenazas una fina capa de negación plausible, pero como afirma Microsoft, el alcance total de la campaña no está claro.
«El ransomware destructivo no será la única opción disponible para el atacante. Si observa los ataques de terceros como el SolarWinds del año pasado, podría ver campañas de estilo similar en las que los actores maliciosos han pasado años sin ser detectados en las redes de víctimas ucranianas», dijo Holland. .
«Esta actividad no tiene precedentes; es parte de la doctrina rusa. Ya sea que Rusia aliente a otros actores o dirija las operaciones cibernéticas por sí misma, Rusia busca interrumpir el gobierno y las instituciones privadas de sus oponentes geopolíticos. Hemos visto libros de jugadas similares en la negación de 2007 de ataques de servicio contra Estonia, los ataques cibernéticos durante la anexión de Crimea en 2014 y el malware destructivo utilizado en los ataques de Petya y MeDoc contra Ucrania en 2017».
Holland señaló que el proceso de recuperación con malware destructivo es un desafío y, a menudo, puede depender de los controles de seguridad que se implementaron antes del ataque. Calculó que las organizaciones afectadas podrían tardar de días a semanas en recuperarse, y explicó que Saudi Aramco tardó más de una semana en recuperarse de Shamoon en 2012 y meses para que las organizaciones se recuperaran de NotPetya.
John Bambenek de Netenrich se hizo eco de los comentarios de Holland, diciendo MarketingyPublicidad.es que Rusia ha utilizado previamente ransomware como tapadera para ataques destructivos en el pasado.
«La estratagema típica de Rusia es dejar suficiente ambigüedad para afirmar en público que no fueron ellos, pero dejar suficientes huellas dactilares, para que todos en la sala sepan que son ellos para proyectar un elemento disuasorio en otros países de la región. La recuperación depende de cada entidad. , pero Ucrania tiene una larga historia de respuesta y recuperación de los ataques de sabotaje de Rusia», dijo Bambenek.
«MBR y otros limpiaparabrisas son bastante comunes. No hemos visto mucho en los últimos años, pero la herramienta siempre ha estado en la caja de herramientas cuando la misión es sabotaje».