Estos atacantes de ransomware enviaron su nota de rescate a la impresora de la víctima

Un grupo de hackers que lleva a cabo campañas de ciberespionaje y ataques de ransomware tiene como objetivo organizaciones en Europa y Estados Unidos.

Los investigadores de seguridad cibernética de Secureworks han detallado una serie de ataques cibernéticos que involucran ransomware y robo de datos que tuvieron lugar a principios de 2022 a un grupo de piratería iraní al que se refieren como Cobalt Mirage, también conocido como APT35, Charming Kitten, Phosphorus y TA453 por otros grupos de investigación.

Entre los ataques se encuentra un incidente dirigido a una red del gobierno local de EE. UU. en marzo de 2022, que los investigadores de Secureworks han atribuido a Cobalt Mirage debido a las características de los ataques descubiertos previamente por el grupo.

VER: Una estrategia ganadora para la ciberseguridad (Informe especial de MarketingyPublicidad.es)

Estos incluyen la explotación de las vulnerabilidades de ProxyShell para implementar el cliente Fast Reverse Proxy (FRPC) y habilitar el acceso remoto a los sistemas vulnerables, junto con el uso de una infraestructura que coincida con los patrones asociados con el grupo de amenazas.

Si bien los medios iniciales de compromiso en este ataque aún no están claros, los investigadores notan cómo los atacantes probablemente explotaron las vulnerabilidades de Log4j sin parchear a pesar de que había un parche disponible. Hay evidencia de que esta explotación inicial puede haber ocurrido ya en enero de 2022.

La mayor parte de la actividad de intrusión abarcó un período de cuatro días en marzo, con el objetivo principal de la actividad basado en escanear la red y robar datos. Los investigadores señalan que esta táctica es extraña, ya que, al igual que otros ataques detectados durante el período, los objetivos no tenían ningún valor estratégico o político para Irán.

Después de que se detectó e interrumpió la intrusión de marzo de 2022, no se observó más actividad maliciosa.

Los investigadores sugieren que la principal motivación detrás de este ataque y otros es la ganancia financiera, pero no está claro cómo buscarían exactamente los atacantes sacar provecho de él.

«Si bien los actores de amenazas parecen haber tenido un nivel razonable de éxito al obtener acceso inicial a una amplia gama de objetivos, su capacidad para capitalizar ese acceso para obtener ganancias financieras o recopilar inteligencia parece limitada», escribieron los investigadores de la Unidad de contraamenazas (CTU) de Secureworks. en una entrada de blog.

No se implementó ransomware en el ataque contra la víctima no revelada del gobierno local de EE. UU., pero los investigadores señalan que Cobalt Mirage participa en ataques de ransomware, ya que otra víctima descubierta en enero describió como una «organización filantrópica de EE. UU.».

Según los investigadores de Secureworks que investigaron el incidente, los atacantes utilizaron las vulnerabilidades de ProxyShell y Microsoft Exchange para moverse por la red y obtener acceso remoto a las cuentas, antes de desencadenar un ataque de ransomware BitLocker.

VER: Seguridad informática en la nube: la nueva guía tiene como objetivo mantener sus datos a salvo de ciberataques e infracciones

Inusualmente, la nota de rescate se envió a una impresora en la red y se imprimió en papel, detallando una dirección de correo electrónico y datos de contacto. Si bien Cobalt Mirage tiene vínculos con operaciones de piratería respaldadas por el estado, en este caso, el ransomware se está implementando como un ataque con una motivación puramente financiera. Las notas de rescate de ransomware generalmente se dejan en pantallas o en servidores.

«Los actores de amenazas completaron el ataque con una táctica inusual de enviar una nota de rescate a una impresora local. La nota incluye una dirección de correo electrónico de contacto y una cuenta de Telegram para discutir el descifrado y la recuperación. Este enfoque sugiere una pequeña operación que se basa en procesos manuales para mapear víctimas a las claves de cifrado utilizadas para bloquear sus datos», dijeron los investigadores de seguridad.

En ambos incidentes detallados por los investigadores, los atacantes pudieron obtener acceso a las redes al explotar vulnerabilidades críticas de ciberseguridad sin parches. Para proteger las redes contra ciberataques, se recomienda aplicar parches de seguridad lo más rápido posible para evitar que posibles intrusos exploten vulnerabilidades conocidas.

Los investigadores también recomiendan implementar la autenticación multifactor y monitorear el uso no autorizado o sospechoso de herramientas y servicios de intercambio de archivos, lo que podría indicar que los atacantes están en la red.

MÁS SOBRE CIBERSEGURIDAD

Deja un comentario