Un grupo de ciberespionaje no revelado anteriormente está utilizando técnicas inteligentes para violar las redes corporativas y robar información relacionada con fusiones, adquisiciones y otras transacciones financieras importantes, y han podido permanecer sin ser detectados por las víctimas durante períodos de más de 18 meses.
Detallada por los investigadores de seguridad cibernética de Mandiant, que la llamaron UNC3524, la operación de piratería ha estado activa desde al menos diciembre de 2019 y utiliza una variedad de métodos avanzados para infiltrarse y mantener la persistencia en redes comprometidas que la diferencian de la mayoría de los otros grupos de piratería. Estos métodos incluyen la capacidad de volver a infectar entornos inmediatamente después de eliminar el acceso. Actualmente se desconoce cómo se logra el acceso inicial.
Una de las razones por las que UNC3524 tiene tanto éxito a la hora de mantener la persistencia en las redes durante tanto tiempo es porque instala puertas traseras en aplicaciones y servicios que no admiten herramientas de seguridad, como antivirus o protección de puntos finales.
VER: Una estrategia ganadora para la ciberseguridad (Informe especial de MarketingyPublicidad.es)
Los ataques también aprovechan las vulnerabilidades en los productos de Internet de las cosas (IoT), incluidas las cámaras de las salas de conferencias, para implementar una puerta trasera en los dispositivos que los conecta a una red de bots que se puede usar para el movimiento lateral a través de las redes, brindando acceso a los servidores.
Desde aquí, los atacantes pueden afianzarse en las redes de Windows, implementando malware que casi no deja ningún rastro, al mismo tiempo que explotan los protocolos integrados de Windows, todo lo cual ayuda al grupo a obtener acceso a las credenciales privilegiadas del Microsoft Office 365 de la víctima. entorno de correo y Microsoft Exchange Servers.
Esta combinación de dispositivos IoT no supervisados, malware sigiloso y explotación de protocolos legítimos de Windows que pueden pasar por tráfico regular significa que UNC3524 es difícil de detectar, y también es la razón por la que quienes están detrás de los ataques han podido permanecer en las redes de las víctimas durante períodos de tiempo significativos sin ser manchado.
«Al apuntar a sistemas confiables dentro de entornos de víctimas que no admiten ningún tipo de herramienta de seguridad, UNC3524 pudo permanecer sin ser detectado en entornos de víctimas durante al menos 18 meses», escribieron los investigadores de Mandiant.
Y si se les quitaba el acceso a Windows de alguna manera, los atacantes volvían a entrar casi de inmediato para continuar con la campaña de espionaje y robo de datos.
UNC3524 se centra en gran medida en los correos electrónicos de los empleados que trabajan en el desarrollo corporativo, fusiones y adquisiciones, así como en grandes transacciones corporativas. Si bien esto podría parecer que sugiere una motivación financiera para los ataques, el tiempo de permanencia de meses o incluso años dentro de las redes lleva a los investigadores a creer que la verdadera motivación de los ataques es el espionaje.
Los investigadores de Mandiant dicen que algunas de las técnicas utilizadas por UNC3524 una vez dentro de las redes se superponen con los grupos de ciberespionaje con sede en Rusia, incluidos APT28 (Fancy Bear) y APT29 (Cozy Bear).
Sin embargo, también señalan que actualmente «no pueden vincular de manera concluyente UNC3524 a un grupo existente», pero enfatizan que UNC3524 es una campaña de espionaje avanzada que demuestra un alto nivel de sofisticación rara vez visto.
“A lo largo de sus operaciones, el actor de amenazas demostró una seguridad operativa sofisticada que solo vemos que demuestra un pequeño número de actores de amenazas”, dijeron.
Una de las razones por las que UNC3524 es tan poderoso es porque tiene la capacidad de permanecer sigilosamente sin ser detectado con la ayuda de explotar herramientas y software menos monitoreados. Los investigadores sugieren que la mejor oportunidad para la detección sigue siendo el registro basado en la red.
Además de esto, debido a que los ataques buscan explotar dispositivos y sistemas IoT no seguros y no monitoreados, se sugiere que «las organizaciones deberían tomar medidas para inventariar sus dispositivos que están en la red y no admiten herramientas de monitoreo».
