Los piratas informáticos utilizaron un limpiaparabrisas nunca antes visto en un ataque reciente al sistema de trenes iraní

iran-thumb.jpg

(Imagen: Morteza Nikoubazl, Reuters)

Investigadores de la compañía de seguridad cibernética SentinelOne reconstruyeron el reciente ataque cibernético en el sistema de trenes de Irán en un nuevo informe, descubriendo un nuevo actor de amenazas, al que llamaron ‘MeteorExpresss’, y un limpiaparabrisas nunca antes visto.

El 9 de julio, los medios de comunicación locales comenzaron informar sobre un ciberataque apuntando al sistema de trenes iraní, con piratas informáticos desfigurando pantallas de visualización en las estaciones de tren pidiendo a los pasajeros que llamen al ‘64411’, el número de teléfono de la oficina del líder supremo iraní Khamenei.

Los servicios de trenes se interrumpieron y solo un día después, los piratas informáticos eliminaron el sitio web del Ministerio de Transporte de Irán. Según Reuters, el portal del ministerio y los sitios del subportal se cayeron después del ataque dirigido a las computadoras del Ministerio de Carreteras y Desarrollo Urbano.

En su examen, el principal analista de amenazas de SentinelOne, Juan Andrés Guerrero-Saade, explicó que las personas detrás del ataque llamaron ‘Meteor’ al limpiaparabrisas nunca antes visto y lo desarrollaron en los últimos tres años.

e54gcklxiamirfq.jpg

Los piratas informáticos se apoderaron de las pantallas de las estaciones de tren iraníes el 9 de julio y colocaron el número de teléfono 64411, el número de la Oficina del Líder Supremo de Irán.

Noticias Fars

“En este momento, no hemos podido vincular esta actividad a un grupo de amenazas previamente identificado ni a ataques adicionales”, dijo Guerrero-Saade, y agregó que pudieron reconstruir el ataque gracias al investigador de seguridad Anton Cherepanov y un antivirus iraní. empresa.

«A pesar de la falta de indicadores específicos de compromiso, pudimos recuperar la mayoría de los componentes del ataque descritos en la publicación junto con componentes adicionales que se habían perdido. Detrás de esta extravagante historia de trenes detenidos y trolls simplistas, encontramos las huellas dactilares de un desconocido agresor.»

Guerrero-Saade dijo que el análisis inicial de los investigadores de seguridad de Padvish fue clave para la reconstrucción de SentinelOne junto con «un artefacto de atacante recuperado que incluía una lista más larga de nombres de componentes».

«Los atacantes abusaron de la Política de grupo para distribuir un archivo cab para realizar su ataque. El conjunto de herramientas general consiste en una combinación de archivos por lotes que organizan diferentes componentes extraídos de archivos RAR», explicó Guerrero-Saade.

«Los archivos se descomprimieron con una copia proporcionada por el atacante de Rar.exe junto con la contraseña ‘hackemall’. Los componentes del limpiador se dividen por funcionalidad: Meteor cifra el sistema de archivos en función de una configuración cifrada, nti.exe corrompe el MBR y mssetup. exe bloquea el sistema».

SentinelOne descubrió que la mayoría del ataque fue «orquestado a través de un conjunto de archivos por lotes anidados junto a sus respectivos componentes y encadenados en ejecución sucesiva».

El archivo por lotes copia los componentes iniciales a través de un archivo CAB en una red compartida dentro de la red ferroviaria iraní, según el informe. A partir de ahí, el archivo por lotes usa su propia copia de WinRAR para descomprimir componentes adicionales de tres archivos adicionales que usan una contraseña con temática de Pokémon, «hackemall», a la que también se hizo referencia en otra parte durante el ataque.

«En este punto, la ejecución comienza a bifurcarse en otros scripts. El primero es ‘cache.bat’, que se enfoca en despejar obstáculos y preparar el terreno para elementos posteriores con el uso de Powershell», dijo Guerrero-Saade.

«‘cache.bat’ realiza tres funciones principales. Primero, desconectará el dispositivo infectado de la red. Luego verifica si Kaspersky antivirus está instalado en la máquina, en cuyo caso se cerrará. Finalmente, ‘cache. bat’ creará exclusiones de Windows Defender para todos sus componentes, despejando efectivamente el camino para una infección exitosa sin impedimentos».

El informe explicó que este script específico fue instructivo para reconstruir la cadena de ataque porque incluye una lista de los componentes del ataque que les dio a los investigadores cosas específicas para buscar.

Se implementan dos archivos por lotes que hacen que la máquina no se pueda iniciar y limpian los registros de eventos. Después de una serie de otras acciones, update.bat llamará a ‘msrun.bat’, que pasa «el ejecutable del limpiaparabrisas Meteor como parámetro».

Otro archivo por lotes, msrun.bat, se mueve en un casillero de pantalla y la configuración cifrada para el limpiador Meteor, explicó Guerrero-Saade. Se crea una tarea programada mediante el script llamado ‘mtask’ que luego se configura para ejecutar el limpiaparabrisas Meteor a los cinco minutos para la medianoche.

«Hay un extraño nivel de fragmentación en el conjunto de herramientas en general. Los archivos por lotes generan otros archivos por lotes, diferentes archivos rar contienen ejecutables entremezclados, e incluso la acción prevista se separa en tres cargas útiles: Meteor borra el sistema de archivos, mssetup.exe bloquea al usuario, y nti.exe presumiblemente corrompe el MBR», escribió Guerrero-Saade.

«La principal carga útil de esta enrevesada cadena de ataque es un ejecutable colocado bajo ‘env.exe’ o ‘msapp.exe’. Internamente, los codificadores se refieren a él como ‘Meteor’. Si bien esta instancia particular de Meteor sufre una falla paralizante de OPSEC (la inclusión de cadenas de depuración detalladas presumiblemente destinadas a pruebas internas), es un limpiador configurable externamente con un amplio conjunto de características».

El limpiador Meteor, según el informe, se proporciona con un solo argumento, un archivo de configuración JSON encriptado ‘msconf.conf’.

Meteor limpia los archivos a medida que se mueve desde la configuración cifrada, elimina las instantáneas y saca una máquina de un dominio para complicar la remediación. Estos solo arañaron la superficie de lo que Meteor es capaz de hacer, según el informe.

Aunque no se usó en el ataque a la estación de tren iraní, el limpiador puede cambiar las contraseñas de todos los usuarios, deshabilitar los protectores de pantalla, terminar el proceso en función de una lista de procesos objetivo, instalar un bloqueador de pantalla, deshabilitar el modo de recuperación, cambiar el manejo de errores de la política de arranque , cree tareas programadas, cierre sesiones locales, elimine instantáneas, cambie las imágenes de la pantalla de bloqueo y ejecute demandas.

Guerrero-Saade señaló que los desarrolladores del limpiaparabrisas crearon varias formas para que el limpiaparabrisas cumpliera cada una de estas tareas.

«Sin embargo, los operadores claramente cometieron un gran error al compilar un binario con una gran cantidad de cadenas de depuración destinadas a pruebas internas. Esto último es una indicación de que, a pesar de las prácticas avanzadas que los desarrolladores tienen en su arsenal, carecen de una tubería de implementación sólida que garantice tales errores no ocurren. Además, tenga en cuenta que esta muestra se compiló seis meses antes de su implementación y el error no se detectó «, encontró el informe.

«En segundo lugar, el código es una amalgama extraña de código personalizado que envuelve componentes de código abierto (cpp-httplib v0.2) y software prácticamente antiguo abusado (Lock My PC 4 de FSProLabs). Si bien eso podría sugerir que el limpiaparabrisas Meteor fue construido para ser desechable, o destinado a una sola operación, que se yuxtapone con un diseño configurable externamente que permite una reutilización eficiente para diferentes operaciones».

Cuando los investigadores de SentinelOne profundizaron en Meteor, descubrieron que las redundancias eran evidencia de que el limpiaparabrisas fue creado por varios desarrolladores que agregaron diferentes componentes.

El informe agregó que la «naturaleza configurable externamente del limpiaparabrisas» muestra que no fue creado para esta operación en particular. Todavía tienen que ver otros ataques o variantes del limpiaparabrisas Meteor en la naturaleza.

Los investigadores no pudieron atribuir el ataque a un actor de amenazas específico, pero explicaron que el atacante es un «jugador de nivel intermedio cuyos diferentes componentes operativos oscilan bruscamente desde torpe y rudimentario hasta ingenioso y bien desarrollado».

«Por un lado, tenemos un nuevo limpiador configurable externamente repleto de capacidades interesantes, que involucra un proceso de desarrollo maduro y medios redundantes para lograr sus objetivos. Incluso sus scripts por lotes incluyen una verificación de errores exhaustiva, una característica que rara vez se encuentra con los scripts de implementación. Su ataque está diseñado para paralizar los sistemas de la víctima, sin dejar ningún recurso de remediación simple a través de la administración del dominio o la recuperación de instantáneas», escribió Guerrero-Saade.

«Por otro lado, vemos un adversario que aún no tiene control sobre su canal de implementación, utilizando una muestra de su malware que contiene amplias funciones de depuración y funcionalidad de grabación irrelevante para esta operación en particular».

Guerrero-Saade continúa diciendo que SentinelOne «aún no puede distinguir la forma de este adversario a través de la niebla» y teoriza que es «un grupo de mercenarios sin escrúpulos» o actores respaldados por el estado con una variedad de motivos.

Aunque no pudieron atribuir el ataque, notaron que los atacantes parecían estar familiarizados con la configuración general del sistema ferroviario de Irán y la copia de seguridad de Veeam utilizada por el objetivo, lo que implica que los atacantes pasaron un tiempo en el sistema antes de lanzar un ataque.

En el momento del ataque, los funcionarios iraníes no confirmaron si había una demanda de rescate o quién creían que estaba detrás del ataque, informó Reuters.

The Times of Israel señaló que luego del infame ataque Stuxnet en 2010, Irán desconectó partes significativas de su infraestructura de Internet.

Deja un comentario