Grupo de ciberespionaje árabe que ataca a miles de víctimas en todo el mundo

El Equipo de Análisis e Investigación Global de Kaspersky Lab descubrió a ‘Desert Falcons’ – un grupo de espionaje cibernético que ataca a múltiples organizaciones e individuos de alto perfil desde países del medio oriente.

La lista de víctimas selectivas incluyen organizaciones Militares y Gubernamentales – especialmente empleados responsables de la lucha contra el lavado de dinero así como del sector salud y la economía; principales medios de comunicación; instituciones de investigación y educación; proveedores de energía y servicios públicos; activistas y líderes políticos; compañías de seguridad física; y otros objetivos en posesión de información geopolítica importante. En total, los expertos de Kaspersky Lab han podido encontrar signos de más de 3.000 víctimas en más de 50 países, y más de un millón de archivos robados. Aunque el principal objetivo de la actividad de Desert Falcons parece centrarse en países como Egipto, Palestina, Israel y Jordania, también se han encontrado múltiples víctimas en Qatar, Arabia Saudita, Emiratos Árabes Unidos, Argelia, Líbano, Noruega, Turquía, Suecia, Francia, Estados Unidos, Rusia y otros países.

Los expertos de Kaspersky Lab consideran a este actor como el primer grupo árabe de mercenarios cibernéticos que desarrollan y ejecutan operaciones de ciberespionaje de gran escala.

  • La campaña ha estado activa por al menos dos años. Desert Falcons empezó a desarrollar y construir su operación en 2011, y su principal campaña y principio verdadero de infección en 2013.  El pico de su actividad se registró a principios de 2015;
  • La inmensa mayoría de sus objetivos están en Egipto, Palestina, Israel y Jordania;
  • Además de los países del medio oriente en los que centraron sus objetivos iniciales, Desert Falcons también está cazando fuera del territorio. En suma, ha podido atacar más de 3.000 víctimas en más de 50 países de todo el mundo, con más de un millón de archivos robados.
  • Los atacantes utilizan herramientas maliciosas propietarias para ataques en computadoras con Windows y dispositivos con Android;
  • Los expertos de Kaspersky Lab tienen múltiples razones para creer que los atacantes atrás de Desert Falcons son de lengua madre árabe.

Distribuir, Infectar, Espiar

El principal método utilizado por Falcons para distribuir la carga maliciosa es spearphishing a través de correos electrónicos, mensajes de redes sociales y mensajes de chat. Los mensajes de phishing contenían archivos maliciosos (o un enlace a archivos maliciosos) disfrazándose como documentos o aplicaciones legítimos. Desert Falcons utiliza muchas técnicas para atraer a víctimas para que ejecuten los archivos maliciosos. Una de las técnicas más específicas es el truco de ignorar la así llamada extensión derecha a izquierda.

Este método aprovecha un carácter especial en Unicode para invertir el orden de los caracteres en un nombre de archivo, ocultando la peligrosa extensión de archivo en medio del nombre del archivo y colocando una extensión de archivo falsa de aspecto inofensivo hacia el final del nombre de archivo. Utilizando esta técnica, los archivos maliciosos (.exe, .scr) lucirán como un documento inofensivo o archivo PDF; e incluso usuarios cuidadosos con buen conocimiento técnico podrían ser engañados para ejecutar esos archivos. Por ejemplo, un archivo con terminación.fdp.scr aparecerá .rcs.pdf.

Después de la infección exitosa de una víctima, Desert Falcons utilizará una de dos diferentes Puertas Traseras: el Troyano principal de Desert Falcons o la Puerta Trasera DHS, las cuales parecen haber sido desarrolladas a partir de cero y están en continuo desarrollo. Los expertos de Kaspersky Lab pudieron identificar un total de más de 100 muestras de malware utilizadas por el grupo en sus ataques.

Las herramientas maliciosas utilizadas tienen la funcionalidad completa de Puerta Trasera, inclusive la capacidad para tomar capturas de pantalla, registro de teclas pulsadas, carga y descarga de archivos, recopilar información acerca de todos los archivos de Word y Excel del disco duro de la víctima o de los dispositivos USB conectados, robar contraseñas almacenadas en el registro del sistema (Internet Explorer y live Messenger) así como hacer grabaciones de audio. Los expertos de Kaspersky Lab también pudieron encontrar huellas de actividad de un malware que parece ser una Puerta Trasera de Android capaz de robar llamadas de móviles y registros de SMS.

Con el uso de estas herramientas, Desert Falcons lanzó y administró por lo menos tres campañas maliciosas diferentes dirigidas a grupos específicos de víctimas en varios países.

Un grupo de Halcones a la caza de secretos

Los investigadores de Kaspersky Lab estiman que al menos 30 personas, en tres equipos, esparcidos en diferentes países, están operando las campañas de malware de Desert Falcons.

«Los individuos atrás de esta amenaza están sumamente determinados, activos y con mucho conocimiento cultural, político y técnico. Utilizando sólo correos de phishing, ingeniería social y herramientas caseras y Puertas Traseras, los Desert Falcons fueron capaces de infectar cientos de víctimas importantes y sensibles en la región del medio oriente a través de sus sistemas informáticos o dispositivos móviles, y extraer datos confidenciales. Anticipamos que esta operación continuará desarrollando más Troyanos y utilizando más técnicas avanzadas. Con el financiamiento suficiente, podrían quizá ser capaces de adquirir o desarrollar exploits que aumentarían la eficiencia de sus ataques,» dijo Dmitry Bestuzhev, director del Equipo de Análisis e Investigación para América Latina en Kaspersky Lab.

Etiquetado:

AltaDensidad.TV




Tendencias digitales en la industria de la hospitalidad

La industria hotelera atraviesa una transformación acelerada impulsada por la tecnología, los cambios en el comportamiento de los viajeros y la necesidad de ofrecer experiencias más personalizadas. Los huéspedes actuales esperan procesos rápidos, servicios digitales intuitivos y atención adaptada a sus preferencias, mientras que los hoteles buscan optimizar operaciones, reducir costos y aumentar la rentabilidad....

Microsoft alerta sobre campaña global de phishing que roba tokens y burla la autenticación multifactor

Una nueva campaña de phishing a gran escala pone en alerta a empresas de todo el mundo. Investigadores de seguridad de Microsoft detectan un ataque sofisticado que compromete cuentas sin necesidad de robar contraseñas. El método de phishing se basa en la captura de tokens de sesión, lo que permite a los atacantes evadir incluso...

Un nuevo malware denominado Argamal se propaga de forma silenciosa dentro de juegos para adultos descargados desde fuentes no oficiales. Es una campaña global detectada en juegos hentai distribuidos por torrents y sitios de descarga. La campaña es detectada en varios países y ya tiene presencia confirmada en América Latina, con casos identificados en Brasil....

El Día del Padre 2026 deja una señal clara para el comercio colombiano: las compras por internet crecen mucho más rápido que las realizadas en tiendas físicas. Aunque la mayor parte del gasto todavía ocurre en establecimientos presenciales, el comercio electrónico en Colombia registra el avance más acelerado y gana protagonismo en una de las...

Banesco Banco Universal incorpora una nueva función llamada “Solicitar pago”, una herramienta que cambia la lógica tradicional del pago móvil y busca reducir los pasos manuales en las operaciones de cobro.

Las transferencias entre personas y comercios en Venezuela siguen evolucionando hacia modelos más rápidos y automatizados. Ahora, Banesco Banco Universal incorpora una nueva función llamada “Solicitar pago”, una herramienta que cambia la lógica tradicional del pago móvil y busca reducir los pasos manuales en las operaciones de cobro. La novedad permite que un usuario genere...

Nuevo aditivo venezolano permite transportar más crudo extrapesado con menos nafta y menor consumo eléctrico

El transporte de crudo extrapesado en la Faja del Orinoco sigue siendo uno de los cuellos de botella más relevantes de la industria petrolera venezolana. La alta viscosidad obliga a mezclar el petróleo con diluyentes como la nafta para poder moverlo por oleoductos hasta centros de procesamiento. En ese escenario, un aditivo para crudo extrapesado...

Google da un giro radical en su política de distribución de aplicaciones. La compañía retira, junto a Epic Games, el acuerdo alternativo en la Gooogle Play que ambas habían propuesto para resolver su disputa antimonopolio. Esa decisión reactiva la orden judicial original de octubre de 2024, mucho más estricta para Google. A partir del 22...

Envía tu nombre al espacio con la NASA: solicita un pase de abordaje para la misión del telescopio Roman

La NASA vuelve a abrir una de sus iniciativas más populares de participación pública. Esta vez, cualquier persona puede registrar su nombre para que viaje simbólicamente al espacio a bordo del telescopio espacial Nancy Grace Roman, una misión que promete convertirse en uno de los proyectos científicos más importantes de la década. La campaña permite...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo