Según los informes, los piratas informáticos del estado de Corea del Norte planean una campaña de phishing COVID-19 dirigida a 5 millones en seis países

Singapur, Japón y EE. UU. se encuentran entre las seis naciones que, según se informa, son objeto de una campaña de phishing con el tema de COVID-19 que está programada para el 21 de junio. Se dice que el grupo de piratas informáticos estatal de Corea del Norte, Lazarus, está detrás del ataque masivo millones de empresas e individuos que reciben mensajes de correo electrónico de phishing de cuentas gubernamentales falsificadas.

Esto incluiría 8,000 organizaciones en Singapur donde los contactos comerciales resaltados en una plantilla de correo electrónico se dirigieron a miembros de la Federación Empresarial de Singapur (SBF), según un informe del proveedor de seguridad cibernética Cyfirma. Introducido en 2001 por el Ministerio de Comercio e Industria, SBF es responsable de promover las empresas de Singapur y actualmente representa a 27.200 empresas.

Según los informes, las empresas objetivo de Singapur recibirían mensajes de correo electrónico de phishing, escritos en chino, desde una cuenta falsificada del Ministerio de Mano de Obra, supuestamente ofreciendo pagos adicionales para los empleados bajo los paquetes de apoyo COVID-19 del gobierno.

Los ataques son parte de la campaña a gran escala de Lazarus Group dirigida a más de 5 millones de personas y empresas, incluidas pequeñas y grandes empresas, en seis países: Singapur, Corea del Sur, Japón, India, Reino Unido y Estados Unidos. El grupo de piratas informáticos de Corea del Norte busca obtener ganancias financieras de la campaña, en la que se les pedirá a los destinatarios de correos electrónicos que visiten sitios web fraudulentos y se les atraerá para que revelen sus datos personales y financieros, según Cyfirma.

Señaló que los gobiernos de las seis naciones objetivo habían anunciado apoyo financiero para empresas y ciudadanos para ayudarlos a sobrellevar la pandemia mundial, incluido Singapur, que dijo que reservaría casi SG $ 100 mil millones, y Japón, que reveló 234 billones de yenes en fondos de estímulo.

El fundador y CEO de Cyfirma, Kumar Ritesh, dijo que había notificado, el 18 de junio, a los CERT (Equipo de Respuesta a Emergencias Informáticas) del gobierno en Singapur, Japón, Corea del Sur, India y EE. UU., así como al Centro Nacional de Seguridad Cibernética del Reino Unido. Las seis agencias habían reconocido la alerta y actualmente estaban investigando.

SingCERT confirmó que recibió «información sobre una posible campaña de phishing» y, en respuesta, publicó un aviso en su sitio web el viernes. Dijo que «siempre» hubo intentos de phishing en curso por parte de varios ciberdelincuentes que usaron diferentes temas y cebos y falsificaron diferentes entidades. Esta táctica siguió siendo una técnica común y efectiva utilizada para obtener acceso a las cuentas de las personas, entregar malware o engañar a las víctimas para que revelen datos confidenciales, dijo SingCERT, que se encuentra bajo la Agencia de Seguridad Cibernética (CSA).

MarketingyPublicidad.es le hizo varias preguntas a la agencia gubernamental, incluso si había habido una violación de la base de datos y qué herramientas había adoptado el Ministerio de Mano de Obra para evitar que sus cuentas de correo electrónico suplantaran ataques.

No respondió específicamente a ninguna de las preguntas y, en cambio, emitió una respuesta que confirmó que CSA se había comunicado con las partes relevantes para notificarles sobre la posible campaña de phishing. «Ciberdelincuentes oportunistas han estado utilizando la situación de COVID-19 para realizar actividades cibernéticas maliciosas y con la creciente dependencia de Internet durante este período, es importante estar atentos», dijo la agencia, y agregó que los usuarios deben tener en cuenta los enlaces o enlaces sospechosos. archivos adjuntos y protegerse contra las ciberamenazas temáticas de COVID-19.

Ritesh le dijo a MarketingyPublicidad.es que las direcciones de correo electrónico de los destinatarios de MOM se discutieron entre los piratas informáticos y se alojaron en el servidor de contenido, pero sus investigadores no localizaron la base de datos de contactos. «Después de haber rastreado al Grupo Lazarus durante varios años, podemos reconocer su patrón de comportamiento y mecanismo de ataque», dijo. «El grupo habría rastreado varios foros y mercados para asegurar los 8.000 contactos [in Singapore].»

Cuando se le preguntó si la base de datos de MOM podría haber sido violada, dijo que Cyfirma no detectó ningún reclamo en la comunidad de piratas informáticos con respecto a la penetración del ministerio. Sin embargo, señaló que recopilar información de contacto comercial de plataformas públicas fue fácil y que los piratas informáticos probablemente ejecutaron un reconocimiento para recopilar información en plataformas públicas y de redes sociales.

Cyfirma dijo que la campaña de phishing estaba diseñada para hacerse pasar por agencias y departamentos gubernamentales, así como asociaciones comerciales que habían recibido instrucciones para supervisar la distribución de la ayuda financiera COVID-19.

El proveedor de seguridad cibernética dijo que se dio cuenta por primera vez del posible ataque el 1 de junio y, desde entonces, había estado analizando los esfuerzos detrás de la campaña y reuniendo evidencia. Todos estos revelaron que los ataques de phishing se llevarían a cabo en las seis naciones durante un bombardeo de dos días, dijo, y agregó que identificó siete plantillas de correo electrónico que se hacían pasar por agencias gubernamentales y asociaciones comerciales.

Ritesh dijo que el proveedor aprovechó su plataforma de inteligencia artificial para descubrir amenazas cibernéticas, así como datos recopilados y observaciones de la web profunda y oscura, foros de piratas informáticos, comunidades restringidas y otras fuentes en diferentes idiomas. Usó sus algoritmos y motores analíticos para analizar sus datos y las amenazas a los piratas informáticos, conectando los puntos para identificar motivos, campañas y métodos.

«En los últimos seis meses, también hemos monitoreado las actividades de los piratas informáticos relacionadas con la pandemia de COVID-19, especialmente con respecto a las campañas de engaño, phishing y estafa», dijo. «El 1 de junio, detectamos un indicador temprano de una comunidad de habla coreana que discutía el contenido de una carpeta llamada ‘Problema de salud-2020’. Nuestros investigadores lograron acceder a esta carpeta y, tras investigar, encontraron siete subcarpetas en el paquete. Estos incluían los planes del proyecto de los piratas informáticos, así como detalles relacionados con los seis países objetivo [in this phishing campaign].»

Además del Ministerio de Mano de Obra de Singapur, otras agencias gubernamentales a las que se dirigía el correo electrónico falso incluían el Ministerio de Finanzas de Japón y el banco central de Inglaterra. Entre otros, los piratas informáticos de Lazarus afirmaron tener detalles de 1,1 millones de ID de correo electrónico individuales en Japón, otros 2 millones en India y 180 000 contactos comerciales en el Reino Unido.

Hasta la fecha, Cyfirma no había podido ver ninguno de los sitios de phishing detallados en las plantillas de correo electrónico, pero señaló que probablemente se configurarían pronto.

El Ministerio de Mano de Obra de Singapur emitió el martes una alerta en su sitio web de que un sitio web falso de MOM estaba phishing para obtener información personal. Había publicado alertas similares a principios de marzo, así como en julio, agosto y septiembre pasados.

COBERTURA RELACIONADA

Deja un comentario