Descubren campaña de ciberespionaje con objetivos en 39 países

En 2018, Gaza Cybergang, que comprende varios grupos con diferentes niveles de sofisticación, lanzó una campaña de ciberespionaje contra usuarios y organizaciones con intereses políticos en el Medio Oriente. La campaña, llamada SneakyPastes, utilizó direcciones de correo desechables para propagar la infección mediante phishing y descargar el malware en varias etapas y desde múltiples sitios gratuitos. Esta táctica efectiva y de bajo costo permitió al grupo afectar a unas 240 víctimas de alto nivel en 39 países, incluyendo desde entidades políticas, diplomáticas, medios de comunicación y hasta ONGs, entre otros.

Ciberespionaje Descubren campaña de ciberespionaje con objetivos en 39 países
Imagen por pzAxe vía Shutterstock

Gaza Cybergang es un colectivo de habla árabe, motivado políticamente, formado por grupos de amenazas interrelacionados que suelen atacar objetivos principalmente en el Medio Oriente y Norte de África, con un interés especial en los territorios palestinos. Kaspersky Lab ha identificado al menos a tres grupos de este colectivo, con motivaciones y objetivos parecidos, el ciberespionaje con intereses políticos del Medio Oriente-, pero con herramientas, técnicas y niveles de sofisticación muy diferentes. Hay un elemento que comparten y se solapa entre ellos.

Entre estos grupos se encuentran algunos de los más avanzados, como Operation Parliament y Desert Falcons, conocidos desde 2018 y 2015 respectivamente, y también uno crucial pero menos complejo, conocido como MoleRats, activo desde al menos 2012. En la primavera de 2018, este último grupo lanzó la operación SneakyPastes.

SneakyPastes empezó con ataques de phishing de temática política, difundidos utilizando direcciones de correo electrónico y dominios efímeros de un solo uso. Los enlaces maliciosos, o los archivos adjuntos en los que se hizo clic, procedieron después a infectar el dispositivo víctima.

Para evitar la detección y ocultar la ubicación del servidor de comando y control, en los dispositivos de las víctimas se descargaba un malware adicional en etapas sucesivas, utilizando sitios gratuitos como Pastebin y Github. Los diferentes implantes maliciosos utilizaron PowerShell, VBS, JS y dotnet para garantizar la resiliencia y su persistencia en los sistemas infectados. La etapa final de la intrusión era un troyano de acceso remoto que, tras contactar con su servidor de control, procedía a recopilar, comprimir, cifrar y subir una gran variedad de hojas de cálculo y documentos robados. El nombre SneakyPastes se deriva del uso intensivo de “paste sites” para implantar progresivamente herramientas de control remoto (RAT) en los sistemas víctimas.

Los analistas de Kaspersky Lab trabajaron en colaboración con la policía para descubrir el ciclo completo de ataques e intrusiones de la operación SneakyPastes. Estos esfuerzos no solo han dado como resultado una comprensión detallada de las herramientas, técnicas, objetivos y otros, sino también en el desmantelamiento de una parte importante de la infraestructura.

La operación SneakyPastes tuvo su punto de máxima actividad entre abril y mediados de noviembre de 2018, centrándose en una pequeña lista de objetivos que incluía desde entidades diplomáticas y gubernamentales y ONGs hasta medios de comunicación. Gracias al uso de la telemetría de Kaspersky Lab y de otros medios, se han identificado cerca de 240 víctimas individuales y corporativas relevantes en 39 países de todo el mundo; aunque la mayoría se encuentra en los territorios palestinos, Jordania, Israel y Líbano. Entre las víctimas se pueden encontrar delegaciones diplomáticas, entidades gubernamentales, medios de comunicación y periodistas, activistas, partidos políticos e individuos, así como organizaciones educativas, bancarias, sanitarias y empresas constructoras.

“El descubrimiento de Desert Falcons en 2015 marcó un punto de inflexión en el panorama de amenazas, al ser la primera APT de lengua árabe identificada. Ahora sabemos que su matriz, Gaza Cybergang, ha estado atacando activamente objetivos en el Medio Oriente desde 2012, gracias a la actividad de un grupo poco sofisticado pero implacable, y que en 2018 lanzó la operación SneakyPastes. SneakyPastes demuestra que la falta de infraestructura y herramientas avanzadas no es un obstáculo para el éxito. Anticipamos que el daño causado por los tres grupos de Gaza Cybergang siga intensificándose y que los ataques se extiendan a otras regiones que también están vinculadas a la cuestión palestina», afirma Amin Hasbini, director del Centro de Investigación y Análisis del Medio Oriente en Kaspersky Lab.

Información adicional sobre la operación SneakyPastes de Gaza Cybergang está disponible en Securelist.

Etiquetado:

AltaDensidad.TV




Google da un giro radical en su política de distribución de aplicaciones. La compañía retira, junto a Epic Games, el acuerdo alternativo en la Gooogle Play que ambas habían propuesto para resolver su disputa antimonopolio. Esa decisión reactiva la orden judicial original de octubre de 2024, mucho más estricta para Google. A partir del 22...

VigIA: la app mexicana que usa inteligencia artificial para detectar riesgos de abuso sexual infantil

México enfrenta una de las crisis más graves y menos denunciadas de violencia contra menores en América Latina. El abuso sexual infantil permanece oculto en miles de hogares, escuelas y entornos cercanos. Las cifras oficiales muestran un problema masivo, mientras organizaciones civiles alertan sobre la enorme cantidad de casos que nunca llegan ante las autoridades....

Durante décadas, la arquitectura y la construcción han evolucionado al ritmo de la incorporación de nuevas tecnologías: desde el dibujo asistido por ordenador (CAD) hasta la metodología Building Information Modeling (BIM). Hoy, una nueva capacidad tecnológica se suma a esta transformación: la Inteligencia Artificial (IA). La combinación de BIM e inteligencia artificial está cambiando la...

Lenovo ThinkStation P4: nueva workstation con AMD Ryzen Pro, 3D V-Cache y refrigeración líquida

Lenovo vuelve a mover el tablero del mercado profesional con la nueva ThinkStation P4, una workstation de formato compacto que introduce cambios relevantes en rendimiento, memoria y refrigeración. El sistema se posiciona como una alternativa de gama media-alta dentro del catálogo profesional de la marca, y llega con una combinación poco habitual en equipos de...

Millones de computadoras con Windows 10 reciben una buena noticia inesperada. Microsoft amplía silenciosamente un año más su programa de Actualizaciones de Seguridad Extendidas (ESU) para usuarios particulares de Windows 10. La decisión significa que quienes se inscriban en el programa podrán seguir recibiendo parches de seguridad hasta el 12 de octubre de 2027, en...

Maiquetía sigue cerrado: estas son las alternativas que ofrecen las aerolíneas para viajar desde y hacia Venezuela

Los vuelos desde y hacia el Aeropuerto Internacional Simón Bolívar de Maiquetía continúan suspendidos tras los dos terremotos que afectaron la región central de Venezuela. Mientras las autoridades mantienen las inspecciones y trabajos necesarios para restablecer las operaciones, las principales aerolíneas ajustan sus planes de contingencia para atender a miles de pasajeros con itinerarios afectados....

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo