Estos astutos piratas informáticos se escondieron dentro de las redes de sus víctimas durante nueve meses.

Una operación de piratería informática y espionaje cibernético persigue a las víctimas en todo el mundo en una campaña generalizada diseñada para husmear en los objetivos y robar información.

Las víctimas identificadas de los ataques cibernéticos incluyen organizaciones gubernamentales, legales, grupos religiosos, organizaciones no gubernamentales (ONG), el sector farmacéutico y las telecomunicaciones. Se han atacado varios países, incluidos EE. UU., Canadá, Hong Kong, Japón, Turquía, Israel, India, Montenegro e Italia.

Detallada por los investigadores de seguridad cibernética de Symantec, la campaña es el trabajo de un grupo al que llaman Cicada, también conocido como APT10, un grupo de piratería ofensivo patrocinado por el estado que las agencias de inteligencia occidentales han vinculado al Ministerio de Seguridad del Estado de China. En algunos casos, los atacantes pasaron hasta nueve meses dentro de las redes de víctimas.

APT10 ha estado activo durante más de una década, y la evidencia más temprana de esta última campaña apareció a mediados de 2021. La actividad más reciente que se ha detallado tuvo lugar en febrero de 2022 y los investigadores advierten que la campaña aún podría estar en curso.

En varias de las campañas detectadas, se ha visto evidencia de actividad inicial en redes comprometidas en servidores de Microsoft Exchange, lo que sugiere la posibilidad de que las intrusiones comenzaran con atacantes que explotaban vulnerabilidades sin parches en Microsoft Exchange que salieron a la luz a principios de 2021.

VER: Una estrategia ganadora para la ciberseguridad (Informe especial de MarketingyPublicidad.es)

Una vez que los atacantes obtienen el acceso inicial, utilizan una variedad de herramientas que incluyen Sodamaster, malware sin archivos que proporciona una puerta trasera a las máquinas, así como un cargador personalizado para colocar cargas útiles adicionales. Ambas formas de malware han sido utilizadas en campañas anteriores por APT10.

El malware es capaz de evadir la detección y también ofusca y encripta cualquier información que se envía de regreso a los servidores de comando y control operados por los atacantes. Además de las herramientas personalizadas, las campañas también utilizan herramientas disponibles públicamente para escanear sistemas y ejecutar comandos.

Las víctimas a las que se dirigen, junto con las herramientas que se implementan y la historia anterior del presunto culpable de los ataques han llevado a los investigadores a concluir que el objetivo más probable de la campaña es el robo de información y la recopilación de inteligencia.

«El tipo de organizaciones objetivo (organizaciones sin fines de lucro y gubernamentales, incluidas las involucradas en actividades religiosas y educativas) es más probable que sean de interés para el grupo con fines de espionaje», dijo a MarketingyPublicidad.es Brigid O Gorman, desarrolladora de información sénior en el equipo de cazadores de amenazas de Symantec. .

El Departamento de Justicia de los Estados Unidos ha acusado previamente a presuntos miembros de APT10 por campañas de piratería en redes informáticas y robo de información.

La orientación generalizada de múltiples organizaciones grandes en todo el mundo sugiere que la operación de piratería tiene muchos recursos y los investigadores sugieren que Cicada sigue siendo una amenaza de seguridad cibernética para las redes informáticas consideradas de interés para los atacantes.

Defenderse de un grupo de piratas informáticos respaldado por un estado-nación no es fácil, pero hay pasos que los defensores de la red pueden tomar para ayudar a evitar convertirse en víctimas de un ataque. Estos incluyen parchear vulnerabilidades conocidas, como las de Microsoft Exchange que Cicada parece haber explotado, y fortalecer las credenciales mediante el uso de autenticación de múltiples factores.

Los investigadores también recomiendan la introducción de credenciales únicas para el trabajo administrativo para ayudar a prevenir el robo y el uso indebido de los inicios de sesión de administrador y que los equipos de seguridad cibernética deben monitorear continuamente la red en busca de actividades potencialmente sospechosas.

MÁS SOBRE CIBERSEGURIDAD

Deja un comentario