StrikeShark: el malware SharkLoader golpea a Colombia y a otros países de América Latina

Un nuevo grupo de ciberataques pone en jaque a organizaciones gubernamentales y diplomáticas en varios continentes. Investigadores de Kaspersky bautizan la operación como StrikeShark. El vector principal es un programa malicioso para Windows hasta ahora desconocido: SharkLoader. Colombia figura entre los países afectados. La firma de ciberseguridad Kaspersky detecta esta campaña a través de su Equipo Global de Investigación y Análisis (GReAT). Los atacantes concentran sus esfuerzos en organismos gubernamentales, entidades diplomáticas y empresas de desarrollo de software.

ID 455772657 | Malware Attack © Yuri Arcurs | Dreamstime.com

La lista de países afectados incluye entidades diplomáticas en Indonesia, organismos gubernamentales en Taiwán y empresas de distintos sectores en Hong Kong, Líbano, Siria, Colombia, Macedonia del Norte, Nepal y Serbia. Kaspersky no atribuye todavía la operación a ningún grupo conocido de Amenazas Persistentes Avanzadas (APT) y continúa la investigación.

StrikeShark y a quién ataca

Otros medios especializados en ciberseguridad, como The Hacker News y Help Net Security, agregan un dato relevante: los atacantes usan herramientas de código abierto como FScan y Pillager, desarrolladas por programadores de habla china. Este detalle no confirma el origen del grupo, pero abre una línea de investigación adicional sobre su procedencia.

Cómo entra SharkLoader a los sistemas

Los responsables de StrikeShark combinan varias tácticas de acceso inicial. Explotan vulnerabilidades en aplicaciones expuestas a internet, como servidores Microsoft Exchange, Microsoft SharePoint y Openfire.

En paralelo, distribuyen droppers -programas que instalan malware adicional- disfrazados de software legítimo. Los ejemplos detectados imitan instaladores de Google Update y de Cisco AnyConnect. En otros casos, los atacantes recurren a documentos PDF señuelo para inducir a la víctima a abrir el archivo malicioso.

Una arquitectura técnica sofisticada

SharkLoader no es un malware simple. Una vez dentro del equipo, recurre al DLL side-loading: aprovecha aplicaciones legítimas de Windows para cargar módulos maliciosos cifrados sin activar alertas de seguridad.

Después, estos módulos descifran y ejecutan componentes adicionales. Su función es instalar API hooks, una técnica que altera el comportamiento de funciones del sistema operativo para esquivar los sistemas de detección.

Como etapa final, el malware despliega Cobalt Strike Beacon. Esta es una herramienta legítima, diseñada originalmente para pruebas de penetración, que los ciberdelincuentes reconvierten con frecuencia en un arma. Con ella, los atacantes se comunican con los equipos comprometidos, se mueven lateralmente por la red, hacen reconocimiento del entorno y extraen información confidencial.

La versión de Kaspersky

María Isabel Manjarrez, analista de Seguridad para América Latina del equipo GReAT de Kaspersky, señala que StrikeShark refleja la evolución del panorama de amenazas. Según explica, los ciberdelincuentes combinan herramientas de ataque de acceso público con malware hecho a la medida y técnicas avanzadas de evasión.

Manjarrez agrega que el uso de señuelos que imitan software legítimo, sumado a la explotación de vulnerabilidades conocidas, deja en evidencia una necesidad concreta: las organizaciones deben mantener una gestión rigurosa de las actualizaciones de seguridad, contar con soluciones de detección y respuesta en endpoints (EDR) y reforzar la capacitación de su personal.

Lo que dicen otras fuentes sobre el posible origen

Investigaciones publicadas por Securelist, el blog técnico de Kaspersky, describen a StrikeShark como una campaña con fines probables de espionaje o recolección de información. Los propios investigadores reconocen que su confianza en esta hipótesis es baja, ya que la actividad posterior al compromiso se limitó principalmente al robo de credenciales, el reconocimiento del sistema y el movimiento lateral.

Medios como SC Media coinciden en que no existe, por ahora, un vínculo directo entre StrikeShark y un actor de amenazas ya identificado. El uso de herramientas open source vinculadas a desarrolladores de habla china es, hasta el momento, el único indicio disponible sobre un posible origen geográfico de los atacantes.

Recomendaciones para las empresas

Frente a esta amenaza, los expertos de Kaspersky recomiendan varias medidas de protección:

  • Mantener actualizadas todas las aplicaciones y sistemas para corregir vulnerabilidades conocidas antes de que los atacantes las exploten.
  • Implementar soluciones de seguridad que detecten y bloqueen droppers antes de que comprometan los dispositivos.
  • Capacitar de forma continua a los colaboradores para fortalecer la cultura de ciberseguridad y reducir el riesgo de ataques de ingeniería social.
  • Proteger los equipos corporativos con soluciones integrales que detecten amenazas desde las primeras etapas del ataque.
  • Utilizar servicios de Inteligencia de Amenazas para anticipar ataques emergentes y tomar decisiones de seguridad con mayor información.

Por qué importa para Colombia

La inclusión de Colombia en la lista de países afectados por StrikeShark confirma un patrón que se repite en los últimos años: los ataques dirigidos a infraestructura crítica y desarrollo de software no distinguen entre economías grandes o pequeñas. La explotación de vulnerabilidades conocidas en servidores de uso común, como Microsoft Exchange o SharePoint, expone a cualquier organización que no aplique parches de seguridad a tiempo.

Kaspersky continúa monitoreando la actividad de StrikeShark. Por ahora, la recomendación central para las empresas colombianas es la misma que se repite tras cada nueva campaña de este tipo: actualizar sistemas, vigilar los endpoints y no bajar la guardia frente a instaladores o documentos que llegan de fuentes no verificadas.

Etiquetado:

Deje un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

AltaDensidad.TV




Samsung Galaxy XR llega al Reino Unido: la apuesta de Samsung por liderar la nueva era de la realidad extendida

Samsung amplía la disponibilidad de su visor Galaxy XR y lleva oficialmente el dispositivo al Reino Unido. El movimiento representa un paso importante en la estrategia de la compañía para consolidar el ecosistema Android XR y competir en un mercado donde la realidad extendida, la inteligencia artificial y la computación espacial comienzan a converger. La...

Bancaribe abre Shark Bank: la apuesta venezolana por integrar startups fintech al sistema bancario

La banca venezolana acelera su carrera tecnológica. Ahora el foco no está solo en aplicaciones móviles o pagos digitales. El nuevo objetivo apunta a integrar startups directamente a la infraestructura bancaria. En ese escenario aparece Shark Bank, una iniciativa de Bancaribe que busca conectar empresas tecnológicas con los sistemas del banco para desarrollar soluciones reales...

Zelle, uno de los servicios de pagos digitales más utilizados en Estados Unidos, prepara su llegada a India como parte de una estrategia de expansión internacional que marca un cambio importante para la plataforma. El movimiento representa la primera incursión de Zelle en un mercado extranjero desde su lanzamiento en 2017 y refleja cómo los...

Google Wallet y TSA PreCheck Touchless ID: el móvil ya reemplaza el DNI en los aeropuertos de Estados Unidos y acelera los controles de seguridad

Google Wallet da un paso más en la digitalización de la identidad en viajes. La compañía integra una nueva función que permite a los usuarios elegibles de TSA PreCheck en Estados Unidos inscribirse directamente en el sistema Touchless ID, una modalidad de verificación biométrica que acelera el paso por los controles de seguridad aeroportuaria. La...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo