Los piratas informáticos FIN7 evolucionan las operaciones con ransomware, puerta trasera novedosa

El grupo de piratería FIN7 está de vuelta con una campaña que muestra una nueva puerta trasera y otras nuevas herramientas maliciosas.

FIN7 se considera un actor de amenazas clave en la actualidad y ha impactado severamente a innumerables organizaciones financieras en todo el mundo.

Este grupo de ciberataques motivado por el dinero, también rastreado como Carbanak, se especializa en estafas de Business Email Compromise (BEC) e intrusiones en el sistema de punto de venta (PoS). El grupo intenta robar los datos de las tarjetas de pago de los consumidores y, en los últimos años, ha seguido innovando y refinando sus métodos de intrusión.

Activo desde al menos 2015, FIN7 tiene una gama de malware personalizado en su conjunto de herramientas, que incluye puertas traseras, ladrones de información, el cuentagotas de script SQLRat SQL, el descargador de Loudout e incluso ha utilizado unidades USB enviadas por correo a empresas en el pasado para infectar a sus víctimas. con malware

Recientemente, los investigadores de seguridad cibernética vincularon FIN7 con operadores de ransomware, incluidos REvil, Darkmatter y Alphv.

A pesar de los arrestos y las sentencias de miembros de alto nivel de FIN7, las oleadas de ataques continúan, y las últimas incluyen el «uso de malware novedoso, la incorporación de nuevos vectores de acceso inicial y un posible cambio en las estrategias de monetización», según Mandiant.

En una inmersión profunda en las últimas actividades del actor de amenazas, Mandiant dijo que FIN7 había seguido evolucionando sus métodos de intrusión iniciales más allá de las estafas BEC y los intentos de phishing. Ahora, el grupo también está aprovechando las cadenas de suministro, el RDP y las credenciales robadas para infiltrarse en las redes empresariales.

Los investigadores de Mandiant dijeron que en los ataques recientes se está favoreciendo una nueva puerta trasera ‘novedosa’. Apodada Powerplant, la puerta trasera basada en PowerShell, también conocida como KillACK, se entrega a través de Griffon, un implante ligero de Java, y se utiliza para mantener el acceso persistente a un sistema de destino y robar información, incluidas las credenciales.

Powerplant también facilita la implementación de otros módulos maliciosos, incluida la herramienta de reconocimiento Easylook y el descargador Birdwatch. Las nuevas variantes del descargador .NET Birdwatch, rastreadas como Crowview y Fowgaze por el equipo de investigación, se están utilizando para capturar cargas maliciosas a través de HTTP, escribirlas en el disco y luego ejecutarlas.

El malware también puede empaquetar y enviar información de reconocimiento a su servidor de comando y control (C2), como datos de configuración de red, uso del navegador web, listas de procesos en ejecución y más.

Crowview es ligeramente diferente, ya que también incluye un mecanismo de autodestrucción, cambios de configuración y, a diferencia del original, puede albergar una carga útil incrustada en su código.

Otra variante de malware de puerta trasera, Beacon, puede usarse en ataques como mecanismo de entrada de respaldo. Otras herramientas maliciosas incluyen Powertrash dropper, Termite shellcode loader, Weirdloop, Diceloader, Pillowmint y Boatlaunch.

Boatlaunch es de particular interés ya que es una utilidad que se utiliza para parchear los procesos existentes de PowerShell para eludir el software de escaneo antimalware de Windows, AntiMalware Scan Interface (AMSI), y también actuará como un módulo de «ayuda» durante las intrusiones, según los investigadores de seguridad cibernética.

Mandiant también ha unido varias campañas como el trabajo de FIN7. En total, ocho grupos de amenazas separados y sin categorizar (UNC) se han fusionado con las actividades de FIN7, y se sospecha que otros 17 tienen vínculos con el equipo ciberdelincuente.

«A lo largo de su evolución, FIN7 ha aumentado la velocidad de su ritmo operativo, el alcance de su objetivo e incluso posiblemente sus relaciones con otras operaciones de ransomware en el mundo ciberdelincuente», dijo Mandiant.

Ver también


¿Tienes un consejo? Póngase en contacto de forma segura a través de WhatsApp | Señal al +447713 025 499, o más en Keybase: charlie0


Deja un comentario