Las agencias de seguridad de Ucrania advierten sobre la actividad de amenazas de Ghostwriter y campañas de phishing

El Equipo de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA) ha advertido sobre las actividades continuas de phishing y Ghostwriter que atacan a las organizaciones en el país.

El 26 de febrero, CERT-UA dijo que continúa rastreando los movimientos de UNC1151/Ghostwriter, que actualmente ataca objetivos en Ucrania, Polonia, Bielorrusia y Rusia.

Se cree que el escritor fantasma es de origen bielorruso. Según la agencia de seguridad, sus miembros son funcionarios del Ministerio de Defensa de la República de Bielorrusia.

La firma de seguridad cibernética Mandiant ha estado rastreando campañas respaldadas por UNC1151. En particular, la empresa dice que se brinda «soporte técnico» a las campañas de Ghostwriter y se ha acusado al gobierno de Bielorrusia de ser al menos «parcialmente responsable» de las actividades de estos ciberatacantes.

El Consejo Europeo acusó previamente a Rusia de tener un papel que desempeñar en las campañas de Ghostwriter.

Se dice que el escritor fantasma se alinea con los intereses del estado de Bielorrusia. Las actividades anteriores han incluido la promoción de material anti-OTAN a través de redes de desinformación, suplantación de identidad y secuestro de sitios web, así como el ataque a medios de comunicación e individuos bielorrusos antes de las elecciones de 2020.

«Las narrativas de los escritores fantasmas, particularmente aquellas que critican a los gobiernos vecinos, se han presentado en la televisión estatal de Bielorrusia como un hecho», dice Mandiant.

Según CERT-UA, se han registrado ciberataques de escritores fantasma contra la Asociación Mundial de Bielorrusos, el Festival de Música de Bielorrusia, la revista de literatura y artes Dziejaslou, el periódico bielorruso Sovetskaya Belorussiya, los empleados de la Academia Nacional de Ciencias de Bielorrusia y el periódico Voice of Motherland.

Además, la agencia advierte que el pasaporte[.]command-email.online es un dominio de phishing activo utilizado por el grupo de amenazas.

CERT-UA ha estado publicando inteligencia de amenazas con frecuencia desde el comienzo del conflicto entre Rusia y Ucrania. CERT-UA también advirtió sobre el envío masivo de correos electrónicos de phishing por parte de UNC1151 a «personal militar ucraniano e individuos relacionados» utilizando cuentas de correo electrónico con direcciones ‘i.ua’ y ‘meta.ua’.

A continuación se muestra un mensaje de phishing de muestra:

«¡Estimado usuario! Su información de contacto o no, usted es un robot de spam. Por favor, haga clic en el enlace a continuación y verifique su información de contacto. De lo contrario, su cuenta se eliminará irremediablemente. Gracias por su comprensión. Saludos, equipo de I.UA».

El lunes, el Consejo Nacional de Seguridad y Defensa de Ucrania (NSDC/RNBO) también informó de llamadas e intentos de phishing realizados para obtener información de objetivos haciéndose pasar por la oficina de correos del Servicio de Seguridad de Ucrania (SBU).

El Departamento de Policía Cibernética de la Policía Nacional de Ucrania informes que también se envían correos electrónicos de phishing falsos que se enmascaran como avisos de evacuación.

En noticias relacionadas, el colectivo hacktivista Anonymous dice que se ha involucrado en el conflicto, afirmando que es responsable de la desfiguración de los sitios web del gobierno ruso y el desmantelamiento del medio de comunicación estatal RT. Desde entonces, RT y otras organizaciones de medios financiadas por el estado tienen prohibido generar ingresos a través de anuncios de las unidades de búsqueda y YouTube de Google.

El 28 de febrero, el medio de comunicación ruso TASS pareció sufrir un ciberataque y los visitantes no pudieron acceder temporalmente al sitio web. Anónimo, o alguien que dice ser parte del colectivo, se atribuyó la responsabilidad.

Meta, anteriormente conocida como Facebook, ha restringido el acceso a algunas cuentas propiedad de organizaciones de medios estatales rusas. El jefe de política de seguridad de Meta, Nathaniel Gleicher, y el director de disrupción de amenazas, David Agranovich, dijeron el 27 de febrero que una red operada por personas en Rusia y Ucrania estaba apuntando a Ucrania con noticias falsas y propaganda.

Según la firma, también ha habido un «aumento de la focalización» de las figuras públicas y militares ucranianas por parte de Ghostwriter.

Cobertura anterior y relacionada


¿Tienes un consejo? Póngase en contacto de forma segura a través de WhatsApp | Señal al +447713 025 499, o más en Keybase: charlie0


Deja un comentario