Identifican nuevo backdoor que ya afecta a más de 30 organizaciones

El equipo de investigación de ESET, compañía de seguridad informática, detectó una campaña activa de un backdoor no documentado al que bautizaron Sponsor. El código malicioso atacó a 34 organizaciones repartidas entre Brasil, Israel y los Emiratos Árabes Unidos.

Identifican nuevo backdoor que ya afecta a más de 30 organizaciones

El grupo APT detrás del backdoor es Ballistic Bobcat. Es un supuesto grupo de amenazas persistentes avanzadas alineado con Irán que tiene como objetivo organizaciones educativas, gubernamentales y sanitarias, así como activistas de derechos humanos y periodistas. Es más activo en Israel, Oriente Próximo y Estados Unidos. En particular, durante la pandemia se dirigió contra organizaciones relacionadas con COVID-19, incluidas la Organización Mundial de la Salud y Gilead Pharmaceuticals, y contra personal de investigación médica.

“Descubrimos Sponsor después de analizar una muestra detectada en el sistema de una víctima en Israel en mayo de 2022 y analizamos el conjunto de víctimas por país. Tras examinar la muestra, nos dimos cuenta de que se trataba de un nuevo backdoor desplegado por el grupo Ballistic Bobcat APT. Los solapamientos entre las campañas de Ballistic Bobcat y las versiones backdoor de Sponsor muestran un patrón bastante claro de desarrollo y despliegue de la herramienta, con campañas dirigidas a objetivos concretos y de duración limitada. Posteriormente, descubrimos otras cuatro versiones del backdoor Sponsor. En total, vimos el despliegue de Sponsor en al menos 34 víctimas en Brasil, Israel y los Emiratos Árabes Unidos.”, comenta Adam Burgher, analista de amenazasde ESET.

Ballistic Bobcat obtuvo el acceso inicial aprovechando vulnerabilidades conocidas en servidores Microsoft Exchange expuestos a Internet, realizando primero escaneos meticulosos del sistema o la red para identificar posibles puntos débiles o vulnerabilidades, y posteriormente atacando y explotando esos puntos débiles identificados. Se sabe desde hace tiempo que el grupo lleva a cabo esta conducta. Sin embargo, muchas de las 34 víctimas identificadas en la telemetría de ESET podrían describirse mejor como víctimas de oportunidad en lugar de víctimas preseleccionadas e investigadas, ya que desde ESET sospechan que Ballistic Bobcat llevó a cabo el comportamiento de escaneo y explotación descrito anteriormente porque no era el único actor de amenazas con acceso a estos sistemas. 

El backdoor Sponsor utiliza archivos de configuración en el disco, que se eliminan mediante archivos por lotes, y ambos son inocuos para evitar los motores de escaneado. Este enfoque modular es uno de los que Ballistic Bobcat ha utilizado con bastante frecuencia y con modesto éxito en los últimos dos años y medio. En los sistemas comprometidos, Ballistic Bobcat también sigue utilizando diversas herramientas de código abierto.

La mayoría de las 34 víctimas se encontraban en Israel, y sólo dos en otros países:

  • Brasil, en una cooperativa médica y un operador de seguros de salud
  • Emiratos Árabes Unidos, en una organización no identificada.

ESET identificó un medio probable de acceso inicial para 23 de las 34 víctimas mediante la telemetría de ESET. Al igual que en los informes de PowerLess y CISA, Ballistic Bobcat probablemente explotó una vulnerabilidad conocida, CVE-2021-26855, en los servidores Microsoft Exchange para introducirse en estos sistemas.

En el caso de 16 de las 34 víctimas, parece que Ballistic Bobcat no era la única amenaza con acceso a sus sistemas. Esto puede indicar, junto con la gran variedad de víctimas y la aparente falta de valor de inteligencia sobre algunas víctimas, que Ballistic Bobcat se dedicó a un comportamiento de exploración y explotación, en lugar de una campaña dirigida contra víctimas preseleccionadas.”, agrega Burgher de ESET.

Ballistic Bobcat sigue operando con un modelo de exploración y explotación, buscando objetivos de oportunidad con vulnerabilidades sin parchear en servidores Microsoft Exchange expuestos a Internet. El grupo sigue utilizando un variado conjunto de herramientas de código abierto complementado con varias aplicaciones personalizadas, incluido su backdoor Sponsor. Una buena práctica indicada por ESET para proteger a las organizaciones sería parchear todos los dispositivos expuestos a Internet y permanecer atentos a las nuevas aplicaciones que aparezcan.

Etiquetado:

AltaDensidad.TV




Google Wallet y TSA PreCheck Touchless ID: el móvil ya reemplaza el DNI en los aeropuertos de Estados Unidos y acelera los controles de seguridad

Google Wallet da un paso más en la digitalización de la identidad en viajes. La compañía integra una nueva función que permite a los usuarios elegibles de TSA PreCheck en Estados Unidos inscribirse directamente en el sistema Touchless ID, una modalidad de verificación biométrica que acelera el paso por los controles de seguridad aeroportuaria. La...

TikTok bate récord de audiencia con la transmisión vertical de Obsessed Fest, el festival juvenil de Amazon Prime

LiveU y Broadcast Management Group ejecutaron una producción exclusiva para TikTok que superó los 850.000 espectadores simultáneos, muy por encima de las 1.500 personas que asistieron físicamente al evento en Hollywood. Amazon Prime estrenó Obsessed Fest, su primer festival dedicado a las series juveniles del catálogo, el 27 de junio en las instalaciones de Nya...

Alerta para las PyMEs: falsas aplicaciones de ChatGPT disparan los ciberataques en 2026

Las pequeñas y medianas empresas enfrentan una nueva modalidad de ataque informático. Los ciberdelincuentes aprovechan el creciente uso de herramientas de inteligencia artificial para distribuir programas maliciosos que se hacen pasar por aplicaciones legítimas para PyMEs de servicios como ChatGPT, Claude o DeepSeek. El objetivo es engañar a empleados y abrir una puerta de entrada...

Qualcomm lanza Snapdragon C y apunta a revolucionar las laptops Windows desde $300

La guerra por las laptops económicas entra en una nueva etapa. Qualcomm presenta oficialmente Snapdragon C, una nueva plataforma para computadoras portátiles con Windows 11 diseñada para equipos de entrada con precios desde unos $300. El anuncio busca llevar la arquitectura ARM a un segmento donde históricamente dominan procesadores Intel Celeron, Pentium o AMD Athlon...

WhatsApp sigue transformando sus canales en una herramienta más cercana a una red social y ahora la plataforma trabaja en una nueva función llamada “Channel Status”, que permitirá a administradores de canales compartir publicaciones temporales directamente dentro del canal. El hallazgo corresponde a WABetaInfo, conocido por rastrear funciones en desarrollo dentro de las versiones beta...

Viajar también se convierte en un escenario atractivo para los ciberdelincuentes. Antes de abordar un avión, reservar un hotel o solicitar un transporte, millones de usuarios entregan información personal y financiera en plataformas digitales. Esa dependencia abre una puerta que los atacantes aprovechan con páginas falsas, aplicaciones fraudulentas y mensajes engañosos. Entre el segundo trimestre...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo