Los piratas informáticos están utilizando Microsoft OneDrive en una campaña de espionaje de varias etapas dirigida a funcionarios gubernamentales de alto rango en Asia occidental, según un nuevo informe de Trellix.
Los investigadores de Trellix llamaron al malware involucrado «Graphite» porque utiliza la API Graph de Microsoft para aprovechar OneDrive como un servidor de comando y control. El ataque aprovecha una vulnerabilidad de ejecución remota de código MSHTML (CVE-2021-40444) para ejecutar un ejecutable malicioso en la memoria, según Trellix.
«Como se vio en el análisis del malware Graphite, una funcionalidad bastante innovadora es el uso del servicio OneDrive como comando y control mediante la consulta de la API de Microsoft Graph con un token codificado en el malware. Este tipo de comunicación permite que el malware vaya desapercibido en los sistemas de las víctimas, ya que solo se conectará a dominios legítimos de Microsoft y no mostrará ningún tráfico de red sospechoso», explicó Trellix.
Christiaan Beek, científico principal de Trellix Threat Labs, dijo MarketingyPublicidad.es que se sorprendió al ver que Microsoft OneDrive se usaba como un mecanismo de servidor de comando y control, y señaló que era «una forma novedosa de interactuar rápidamente con las máquinas infectadas arrastrando los comandos encriptados a las carpetas de la víctima».
«El próximo OneDrive se sincronizaría con las máquinas de la víctima y se ejecutarían los comandos encriptados, luego de lo cual la información solicitada se encriptaría y se enviaría de vuelta al OneDrive del atacante», dijo Beek, y agregó que lo que más le llamó la atención fue «el enfoque de varias etapas». con una técnica novedosa, múltiples muestras de malware y la seguridad operativa del actor».
Beek señaló que el ataque fue exitoso pero no compartió más información sobre los objetivos de los piratas informáticos y dijo que la investigación aún está en curso. El ataque se preparó en julio de 2021 y finalmente se implementó entre septiembre y el 5 de noviembre, según el informe de Trellix.
Marc Elias de Trellix dijo que se dirigía a «funcionarios gubernamentales que supervisan la política de seguridad nacional e individuos en la industria de la defensa».
Elias escribió que el ataque se divide en múltiples etapas para que permanezca lo más oculto posible y dijo que si bien la atribución era difícil, había algunas pruebas sobre el posible culpable.
«Varios indicadores de ataque y objetivos geopolíticos aparentes se asemejan a los asociados con el actor de amenazas APT28 descubierto anteriormente. Si bien no creemos en atribuir ninguna campaña únicamente en base a dicha evidencia, tenemos un nivel moderado de confianza en que nuestra suposición es precisa. ”, escribió Elías. «Dicho esto, estamos sumamente seguros de que estamos tratando con un actor muy hábil en función de cómo se configuraron la infraestructura, la codificación de malware y la operación».
La primera etapa del ataque «probablemente» involucra un correo electrónico de phishing dirigido con el objetivo de atraer a las víctimas para que abran un archivo de Excel llamado «parliament_rew.xlsx».
Otras técnicas ayudan al atacante a eludir algunos motores de escaneo antivirus y herramientas de análisis de oficina, lo que le permite continuar sin ser detectado.
«Es muy probable que los desarrolladores de Graphite usaran Empire OneDrive Stager como referencia debido a las similitudes de la funcionalidad y la estructura de archivos utilizada en la cuenta de OneDrive de los actores», explica el estudio.
«Uno de los documentos de señuelo que mencionamos antes (llamado ‘parliament_rew.xlsx’) podría haber estado dirigido a empleados del gobierno. Además de apuntar a entidades gubernamentales, parece que este adversario también tiene la mira en la industria de defensa. Otro documento con el nombre ‘ Missions Budget.xlsx’ contenía el texto ‘Misiones y operaciones militares y civiles’ y los presupuestos en dólares para las operaciones militares en algunos países para los años 2022 y 2023».
A partir de su telemetría, descubrieron que Polonia y otros países de Europa del Este eran de interés para los piratas informáticos y señalaron que los documentos del señuelo «muestran que sus actividades se centran en regiones e industrias específicas».
El informe señala que los ataques ocurrieron durante las tensiones fronterizas entre Armenia y Azerbaiyán. Los piratas informáticos detrás del proyecto trabajaron solo de lunes a viernes, según Trellix, y las marcas de tiempo muestran que solo trabajaron durante el horario comercial normal en la zona horaria GMT+3, que incluye la hora de Moscú, la hora de Turquía, la hora estándar de Arabia y África Oriental. Tiempo.
«Otro descubrimiento interesante durante la investigación fue que los atacantes estaban usando el CLSID (D9144DCD-E998-4ECA-AB6A-DCD83CCBA16D) para la persistencia, lo que coincidió con un informe de ESET en el que los investigadores mencionaron una operación rusa dirigida a países de Europa del Este. Analizando y comparando bloques de código y secuencias del malware de grafito con nuestra base de datos de muestras, descubrimos una superposición con las muestras en 2018 atribuidas a APT28», explicó Trellix.
«Aunque mencionamos algunas tácticas, técnicas y procedimientos (TTP, por sus siglas en inglés) de los actores detrás de esta campaña, simplemente no tenemos suficiente contexto, similitudes o superposición para señalarnos con confianza baja o moderada hacia APT28, y mucho menos un patrocinador de estado-nación. Sin embargo, creemos que estamos tratando con un actor hábil en función de cómo se configuró la infraestructura, la codificación de malware y la operación».

