Microsoft ha detallado la actividad de piratería reciente de los actores cibernéticos, muy probablemente alineados con el Servicio de Seguridad Federal de Rusia (FSB), que se han dirigido al gobierno de Ucrania, las agencias de seguridad y las organizaciones de ayuda.
Microsoft dice que el grupo de piratería, al que llama Actinium, ha «atacado o comprometido cuentas» en las organizaciones de respuesta de emergencia de Ucrania desde octubre. Los piratas informáticos de Actinium también se dirigieron a organizaciones que coordinarían la ayuda internacional y humanitaria a Ucrania, dice en un nuevo informe.
«Desde octubre de 2021, Actinium ha atacado o comprometido cuentas en organizaciones críticas para la respuesta de emergencia y garantizar la seguridad del territorio ucraniano, así como organizaciones que estarían involucradas en la coordinación de la distribución de ayuda internacional y humanitaria a Ucrania en una crisis», Microsoft dijo.
VER: Ciberseguridad: pongámonos tácticos (Informe especial de MarketingyPublicidad.es)
El Servicio de Seguridad de Ucrania (SSU), que dirige los esfuerzos de contrainteligencia de Ucrania, llama al grupo Armagedón. SSU ha rastreado la actividad más temprana del grupo al menos hasta 2014 y dice que se enfoca en la recopilación de inteligencia en Crimea, en gran parte a través de phishing y malware.
Armageddon es conocido por ataques cibernéticos crudos pero descarados destinados a recopilar información de las agencias de seguridad, defensa y aplicación de la ley de Ucrania.
Microsoft priorizó su informe sobre la actividad reciente de Actinium a medida que aumentan las preocupaciones sobre los aparentes preparativos de Rusia para invadir Ucrania.
Si bien quizás no sea tan sofisticado o sigiloso, las tácticas del grupo están en constante evolución y priorizan la evasión antimalware, según Microsoft. Utiliza una gama de correos electrónicos de «spear-phishing» dirigidos que emplean plantillas de documentos remotos y scripts de macro remotos para infectar solo objetivos seleccionados mientras minimiza la posibilidad de detección a través de sistemas antimalware de escaneo de archivos adjuntos.
«La entrega mediante la inyección remota de plantillas garantiza que el contenido malicioso solo se cargue cuando sea necesario (por ejemplo, cuando el usuario abre el documento)», dice el Centro de inteligencia de amenazas de Microsoft (MSTIC).
«Esto ayuda a los atacantes a evadir las detecciones estáticas, por ejemplo, mediante sistemas que escanean archivos adjuntos en busca de contenido malicioso. Tener la macro maliciosa alojada de forma remota también permite que un atacante controle cuándo y cómo se entrega el componente malicioso, evadiendo aún más la detección al evitar que los sistemas automatizados obtención y análisis del componente malicioso».
El grupo también emplea ‘web bugs’ que permiten al remitente rastrear cuándo se ha abierto y procesado un mensaje. Los documentos atractivos incluyen aquellos que se hacen pasar por la Organización Mundial de la Salud y contienen actualizaciones sobre COVID-19.
Los archivos adjuntos de phishing contienen una carga útil que ejecuta cargas útiles secundarias en un dispositivo comprometido. Utiliza una gama de secuencias de comandos de ‘puesta en escena’, como VBScripts muy ofuscados, comandos de PowerShell ofuscados, archivos autoextraíbles y archivos LNK, respaldados por tareas programadas con nombres curiosos en secuencias de comandos para mantener la persistencia.
Durante un período de un mes, Microsoft vio que Actinium usaba más de 25 dominios únicos y más de 80 direcciones IP únicas para admitir la preparación de carga útil y su infraestructura de comando y control (C2), lo que indica que a menudo modifican su infraestructura para frustrar las investigaciones. La mayoría de sus registros DNS para los dominios también cambian una vez al día, con los dominios registrados a través del registrador legítimo de la empresa REG.RU.
Microsoft confirmó que ha observado al grupo usando el malware Pterodo para obtener acceso interactivo a las redes de destino. En algunos casos, también usó el programa legítimo UltraVNC para conexiones interactivas a un objetivo. La otra pieza clave de malware de Actinium es QuietSieve, que se utiliza para la filtración de datos del host comprometido y para recibir y ejecutar una carga útil remota del operador.
Microsoft señala que Actinium desarrolla rápidamente una variedad de cargas útiles con capacidades livianas a través de scripts ofuscados que se utilizan para implementar malware más avanzado en una etapa posterior. El desarrollo ágil de estos scripts, que Microsoft describe como «objetivos de rápido movimiento con un alto grado de variación», ayuda a evadir la detección antivirus. Ejemplos de estos descargadores incluyen DinoTrain, DilongTrash, Obfuberry, PowerPunch, DessertDown y Obfumerry.
Los funcionarios de seguridad cibernética de EE. UU., Europa y el Reino Unido instaron a todas las organizaciones a reforzar las defensas luego de la advertencia de Microsoft en enero de que había descubierto un malware de limpieza destructivo en varios sistemas de Ucrania.