Turla busca engañar con instalador de Flash

Los investigadores de ESET han descubierto que Turla, el conocido grupo de ciberespionaje patrocinado por un Estado, ha añadido una nueva arma a su arsenal que está siendo usada en nuevas campañas que apuntan a embajadas y consulados en los estados postsoviéticos. Esta nueva herramienta busca engañar a las víctimas para que instalen malware cuyo fin es desviar información sensible de los objetivos a los que apunta Turla.

El grupo lleva un largo tiempo utilizando Ingeniería Social para lograr que sus objetivos ejecuten falsos instaladores de Adobe Flash Player sin sospechas. Sin embargo, en lugar de descansar en sus laureles, continúa innovando, como demostró una reciente investigación de ESET.

El grupo no solo liga sus backdoors junto a instaladores legítimos de Adobe Flash Player, sino que, como si fuera poco, se asegura de que la URL y dirección IP que utiliza se corresponda con la infraestructura legítima de Adobe. Al hacer esto, los atacantes hacen abuso de la marca Adobe para engañar a los usuarios a que descarguen malware. Se hace creer a las víctimas que sólo están descargando un software auténtico de adobe.com, cuando, desafortunadamente, nada puede estar tan alejado de la realidad.

Las campañas, que se han estado aprovechando de la nueva herramienta desde por lo menos julio de 2016, contemplan varios distintivos propios del grupo, incluyendo Mosquito, un backdoor que se cree fue creación del grupo, y el uso de direcciones IP previamente asociadas con el mismo. La nueva herramienta maliciosa también comparte similitudes con otras familias de malware difundidas por el grupo.

Vectores de ataque

Los investigadores de ESET han postulado varias hipótesis (mostradas en la Figura debajo) sobre cómo el malware relacionado con Turla puede ingresar a la computadora de una víctima por este nuevo método. Sin embargo, es importante destacar que es seguro descartar un escenario en el que Adobe esté involucrado. No se conoce la existencia de actualizaciones legítimas de Flash Player afectadas por el malware de Turla, como tampoco puede asociarse con alguna vulnerabilidad conocida de los productos de Adobe. La posibilidad que involucra al sitio de descargas de Adobe Flash Player también ha sido prácticamente descartada.

Los posibles vectores de ataque tomados en consideración por los investigadores de ESET son:

  • Una máquina dentro de la red de la organización de la víctima pudo haber sido secuestrada para actuar como la plataforma para un ataque de Man-in-the-Middle (MitM, por sus siglas en inglés). Esto involucraría una directa redirección del tráfico de la máquina a la que se apunta hacia otra comprometida en la red local.
  • Los atacantes podrían también comprometer la puerta de enlace de la red de una organización, permitiéndoles interceptar todo el tráfico entrante y saliente entre la intranet de esa organización e Internet.
  • La intercepción del tráfico también podría suceder al involucrar a los proveedores del servicio de Internet (ISP, por sus siglas en inglés), una táctica que – como se vio en una investigación reciente de ESET sobre las campañas de vigilancia que implementaban el spyware FinFisher – suele oírse. Todas las víctimas halladas están localizadas en distintos países, y los hemos identificado utilizando al menos cuatro ISP diferentes.
  • Los atacantes podrían haber hecho uso de un Border Gateway Protocol (BGP) hijack para redirigir el tráfico a un servidor controlado por Turla, aunque esta táctica probablemente haría sonar las alarmas en Adobe o los servicios de monitoreo de BGP.

Una vez descargado y ejecutado el falso instalador de Flash, uno de los tantos backdoors se inicia Podría ser Mosquito, que es una parte del malware Win32, un archivo malicioso de JavaScript en comunicación con una app web localizada en Google Apps Script, o un archivo desconocido descargado de una URL de Adobe falsa e inexistente.

Luego, el escenario está preparado para lograr el objetivo de la misión – la transferencia de datos sensibles. Ésta información incluye el ID único de la máquina comprometida, el nombre de usuario, y la lista de productos de seguridad instalados en el dispositivo. ‘Solo’ el nombre de usuario y del dispositivo son obtenidos por el backdoor Snake de Turla en el sistema operativo Mac.

En la última etapa del proceso, el instalador falso inicia– o se descarga – y luego ejecuta una aplicación legítima de Flash Player. Este último instalador está ya sea embebido en su falso homólogo o es descargado de una dirección web de Google Drive.

Sigue leyendo: Investigación de ESET: Turla busca engañar con instalador de Flash

Un Comentario

AltaDensidad.TV




Los terremotos en Venezuela también ponen a prueba la capacidad de respuesta de las redes de telecomunicaciones. Digitel anuncia la incorporación de una estación base con conectividad satelital mediante la red de Starlink en el estado La Guaira

Los recientes terremotos que afectan a Venezuela también ponen a prueba la capacidad de respuesta de las redes de telecomunicaciones. En este contexto, Digitel anuncia la incorporación de una estación base con conectividad satelital mediante la red de Starlink en el estado La Guaira, una tecnología que permite restablecer con mayor rapidez el servicio móvil...

El fuerte sismo que sacude a Venezuela este 24 de junio deja una lección inmediata: en una emergencia, mantenerse comunicado puede ser tan importante como acceder a alimentos, agua o atención médica. Mientras equipos de rescate trabajan en distintas zonas afectadas, la operadora Digitel anuncia que ofrecerá llamadas nacionales y mensajes de texto gratuitos durante...

Paralives vende 250.000 copias en horas y amenaza el reinado de The Sims 4 pese a bugs y caos en Early Access

Durante años, millones de jugadores buscan una alternativa real a The Sims 4. Muchos proyectos prometen competir con la franquicia de Electronic Arts, pero pocos logran sobrevivir al hype. Ahora aparece Paralives, un simulador de vida independiente que entra en Early Access y genera una reacción explosiva en Steam. El juego alcanza 250.000 copias vendidas...

Samsung Galaxy XR llega al Reino Unido: la apuesta de Samsung por liderar la nueva era de la realidad extendida

Samsung amplía la disponibilidad de su visor Galaxy XR y lleva oficialmente el dispositivo al Reino Unido. El movimiento representa un paso importante en la estrategia de la compañía para consolidar el ecosistema Android XR y competir en un mercado donde la realidad extendida, la inteligencia artificial y la computación espacial comienzan a converger. La...

La carrera por dominar la inteligencia artificial ya no se libra únicamente con modelos más potentes. Ahora también se disputa en el terreno del hardware. OpenAI da un paso estratégico al presentar Jalapeño, su primer chip de inteligencia artificial diseñado junto a Broadcom, una decisión que busca controlar una parte cada vez mayor de la...

Cientos de conversaciones privadas con Claude, el chatbot de inteligencia artificial de Anthropic, terminan expuestas en los resultados de Google. El hallazgo lo hacen usuarios de Reddit durante el fin de semana del 25 de julio de 2026. Una simple búsqueda con el operador «site:claude.ai/share» revela decenas de páginas con chats completos, algunos de hace...

Samsung presenta los nuevos Galaxy Z Fold8 Ultra, Fold8 y Flip8: precios, colores y todas las novedades

Samsung reinventa su catálogo de plegables. La marca surcoreana presenta tres modelos con enfoques distintos: productividad, inmersión y expresión personal. La jugada llega justo antes de que Apple entre en este terreno con su primer iPhone plegable. Samsung ya no ofrece un único plegable de gama alta. Ahora divide su oferta en tres dispositivos con...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo