El grupo de hackers de la Tribu Transparente está de vuelta con un nuevo arsenal de malware y una lista de víctimas que incluye al gobierno y al ejército de la India.
Activo desde al menos 2013, el grupo de amenazas persistentes avanzadas (APT) opera en al menos 30 países. Sin embargo, la APT tiende a centrarse en India y Afganistán, con la excepción de los ataques registrados contra activistas de derechos humanos en Pakistán.
Los investigadores de seguridad cibernética también rastrean a Transparent Tribe, que se sospecha que es de origen pakistaní, utilizando las etiquetas PROJECTM, APT36 y Mythic Leopard.
En 2020, Kaspersky descubrió que la APT fue la artífice de los ciberataques continuos contra el gobierno y el personal militar. En ese momento se usaba malware que incluía troyanos, puertas traseras y una herramienta de propagación llamada USBWorm que copiaba silenciosamente código malicioso en unidades extraíbles.
Cisco Talos ha proporcionado una actualización sobre las actividades de la Tribu Transparente. El martes, los investigadores de seguridad cibernética Asheer Malhotra, Justin Thattil y Kendall McKay dijeron en una publicación de blog que una campaña, en curso desde al menos junio de 2021, ha elegido al gobierno indio y a los cuerpos militares como objetivos.
Transparent Tribe usa phishing para entregar maldocs y dominios web maliciosos para impulsar su malware, que se basa principalmente en Windows. Los sitios web falsos utilizados para entregar las cargas útiles imitan a las organizaciones gubernamentales y de defensa y ofrecerán a los visitantes ejecutables de descarga, empaquetados para que parezcan software amigable, archivos .PDF o archivos de imagen.
Si bien los temas anteriores han incluido temas como COVID-19, la APT avanza con los tiempos y se adapta a diferentes tendencias. Las últimas muestras, implementadas en 2022, incluyen una versión falsa de Kavach, una aplicación de autenticación multifactor (MFA).
Talos dice que la aplicación Kavach legítima es «ampliamente utilizada» por el ejército de la India para acceder a los recursos del gobierno. Si un objetivo ejecuta el ejecutable .NET falso, al momento de la instalación, se instala una versión legítima de la aplicación, junto con un cuentagotas de malware.
Sin embargo, la segunda versión de este vector de infección podría generar sospechas, ya que se extrae el instalador completo de MSI para Kavach, como un paquete de 141 MB.
Las cargas útiles maliciosas, incluido el troyano de acceso remoto (RAT) CrimsonRAT, se descargan y ejecutan.
Desde 2020, .NET RAT se considera el «malware de elección» de APT y es capaz de realizar un amplio robo de datos y vigilancia. Sin embargo, Talos señala que Transparent Tribe continúa «incorporando nuevo malware a medida, lo que indica que los actores están diversificando activamente su cartera para comprometer aún más víctimas».
Entre el conjunto de herramientas actual del grupo se encuentran el antiguo malware ObliqueRAT, un nuevo controlador basado en Python para implementar spyware basado en NET y otros troyanos, y un nuevo implante .NET para ejecutar código arbitrario.
Las nuevas incorporaciones son herramientas maliciosas y RAT de «despliegue rápido», dice Talos. Cuando se utilizan las cargas útiles más pequeñas, los actores de amenazas parecen aceptar sus capacidades más limitadas como compensación en comparación con CrimsonRAT y ObliqueRAT.
Además, Transparent Tribe no ha ignorado las tecnologías móviles en su búsqueda de nuevas víctimas. Una herramienta, CapraRAT, está en constante desarrollo y tiene un objetivo: el robo de datos de los teléfonos.
«Esta campaña promueve esta orientación y su objetivo central de establecer acceso a largo plazo para el espionaje», dicen los investigadores. «El uso de múltiples tipos de vehículos de entrega y formatos de archivo indica que el grupo está tratando agresivamente de infectar a sus objetivos con sus implantes como CrimsonRAT. Aunque no es muy sofisticado, este es un adversario extremadamente motivado y persistente que constantemente desarrolla tácticas para infectar sus objetivos».
Cobertura anterior y relacionada
¿Tienes un consejo? Póngase en contacto de forma segura a través de WhatsApp | Señal al +447713 025 499, o más en Keybase: charlie0