Un grupo de hackers criminales desconocidos está apuntando a organizaciones en las industrias de aviación, aeroespacial, defensa, transporte y manufactura con malware troyano, en ataques que, según los investigadores, han estado ocurriendo durante años.
Apodada TA2541 y detallada por los investigadores de seguridad cibernética de Proofpoint, la operación cibercriminal persistente ha estado activa desde 2017 y ha comprometido a cientos de organizaciones en América del Norte, Europa y Medio Oriente.
A pesar de ejecutarse durante años, los ataques apenas han evolucionado, siguiendo en términos generales los mismos objetivos y temas en los que los atacantes controlan de forma remota las máquinas comprometidas, realizan reconocimiento en las redes y roban datos confidenciales.
VER: Una estrategia ganadora para la ciberseguridad (Informe especial de MarketingyPublicidad.es)
«Lo que llama la atención sobre TA2541 es lo poco que ha cambiado su enfoque del delito cibernético en los últimos cinco años, usando repetidamente los mismos temas, a menudo relacionados con la aviación, la industria aeroespacial y el transporte, para distribuir troyanos de acceso remoto», dijo Sherrod DeGrippo, vicepresidente presidente de investigación y detección de amenazas en Proofpoint.
«Este grupo es una amenaza persistente para los objetivos en las industrias de transporte, logística y viajes».
Los ataques comienzan con correos electrónicos de phishing diseñados para ser relevantes para personas y empresas en los sectores a los que se dirigen. Por ejemplo, un señuelo enviado a objetivos en la aviación y la industria aeroespacial se parece a solicitudes de repuestos de aeronaves, mientras que otro está diseñado para parecerse a una solicitud urgente de detalles de vuelos de ambulancia aérea. En un momento, los atacantes introdujeron señuelos con el tema de COVID-19, aunque pronto se eliminaron.
Si bien los señuelos no están muy personalizados y siguen plantillas regulares, la gran cantidad de mensajes enviados a lo largo de los años (cientos de miles en total) y su urgencia implícita serán suficientes para engañar a las víctimas para que descarguen malware. Los mensajes son casi siempre en inglés.
TA2541 inicialmente envió correos electrónicos que contenían archivos adjuntos de Microsoft Word cargados de macros que descargaban la carga útil del troyano de acceso remoto (RAT), pero el grupo recientemente cambió a usar las URL de Google Drive y Microsoft OneDrive, lo que condujo a un archivo Visual Basic Script (VBS) ofuscado.
Interactuar con estos archivos, cuyos nombres siguen temas similares a los señuelos iniciales, aprovechará las funciones de PowerShell para descargar malware en máquinas Windows comprometidas.
Los ciberdelincuentes han distribuido más de una docena de diferentes cargas de malware troyano desde que comenzaron las campañas, todas las cuales están disponibles para comprar en foros de la web oscura o se pueden descargar desde repositorios de código abierto.
Actualmente, el malware que se entrega con mayor frecuencia en las campañas TA2541 es AsyncRAT, pero otras cargas populares incluyen NetWire, WSH RAT y Parallax.
No importa qué malware se entregue, se usa para obtener el control remoto de las máquinas infectadas y robar datos, aunque los investigadores señalan que todavía no saben cuál es el objetivo final del grupo o desde dónde están operando.
La campaña aún está activa y se advirtió que los atacantes continuarán distribuyendo correos electrónicos de phishing y entregando malware a las víctimas en todo el mundo.