A las pocas horas de que se revelara la falla de Log4j, estos piratas informáticos la estaban usando

Un grupo de piratas informáticos prolífico y probablemente respaldado por el estado atacó repetidamente a varios gobiernos estatales de EE. UU. mediante el uso de vulnerabilidades de software en aplicaciones web y luego buscó vulnerabilidades de Log4j a las pocas horas de que la vulnerabilidad saliera a la luz para mantener su acceso.

Los investigadores de ciberseguridad de Mandiant han detallado cómo APT41, un grupo de ciberespionaje y piratería patrocinado por el estado que trabaja en China, comprometió al menos seis redes del gobierno de EE. UU., así como otras organizaciones, a veces repetidamente, entre mayo de 2021 y febrero de 2022.

El Departamento de Justicia de EE. UU. acusó a los piratas informáticos APT41 en septiembre de 2020, pero no parece haber tenido un impacto en la naturaleza persistente de los ataques.

VER: Ciberseguridad: pongámonos tácticos (Informe especial de MarketingyPublicidad.es)

Según el análisis de los ataques, muchos de los compromisos iniciales se produjeron en junio de 2021 al apuntar a aplicaciones web inseguras.

Luego, en diciembre de 2021, se reveló una vulnerabilidad de día cero en la biblioteca de registro de Java ampliamente utilizada Apache Log4j, y los investigadores de Mandiant dicen que APT41 comenzó a explotar la vulnerabilidad Log4j casi de inmediato.

«Pocas horas después del aviso, APT41 comenzó a explotar la vulnerabilidad para luego comprometer al menos a dos gobiernos estatales de EE. UU., así como a sus objetivos más tradicionales en las industrias de seguros y telecomunicaciones», dijo Mandiant.

Si bien se lanzó un parche cuando se reveló la vulnerabilidad, la naturaleza ubicua de Log4j significa que muchas organizaciones no sabían que era parte de su infraestructura tecnológica.

Independientemente de la vulnerabilidad que se estuviera utilizando, una vez dentro de las redes, APT41 adaptaba el malware al entorno de la víctima para que los ataques fueran lo más efectivos posible. Cuando apareció una nueva vulnerabilidad que podía explotarse, los atacantes no abandonaron su compromiso anterior, sino que explotaron la nueva vulnerabilidad para ganar persistencia adicional en la red.

Si bien el enfoque de la campaña se centró en comprometer las redes del gobierno de los EE. UU., los ataques APT41 también se dirigieron a otras industrias, incluidas las de seguros y telecomunicaciones.

Todavía no está claro cuáles son los objetivos generales de esta campaña APT41 en particular porque estos piratas informáticos también suelen incursionar en el pluriempleo para su propio beneficio personal.

«La actividad reciente de APT41 contra los gobiernos estatales de EE. UU. consiste en nuevas capacidades significativas, desde nuevos vectores de ataque hasta herramientas y técnicas posteriores al compromiso. APT41 puede adaptar rápidamente sus técnicas de acceso inicial al volver a comprometer un entorno a través de un vector diferente, o al poner en funcionamiento rápidamente un nueva vulnerabilidad», dice el informe.

Esta campaña reciente es otro recordatorio de que los sistemas a nivel estatal en los EE. UU. están bajo la presión de actores de estados nacionales como China y Rusia, dijo Geoff Ackerman, analista principal de amenazas en Mandiant.

«La preferencia por utilizar exploits web para apuntar a aplicaciones web públicas, junto con la capacidad de cambiar rápidamente los objetivos en función de las capacidades disponibles, indica que APT41 continúa representando una amenaza significativa para las organizaciones públicas y privadas en todo el mundo», agregó.

Los grupos de piratería respaldados por el estado, así como los ciberdelincuentes, se apresuran a explotar las vulnerabilidades sin parches. Una de las cosas clave que las organizaciones pueden hacer en un esfuerzo por evitar ser víctimas de ataques que explotan las vulnerabilidades del software es aplicar parches o actualizaciones de seguridad lo más rápido posible.

MÁS SOBRE CIBERSEGURIDAD

Deja un comentario