Aumento de Ataques a Empresas Rusas

Recientes informes indican que tres grupos de ciberamenaza han intensificado sus ataques contra empresas en Rusia. Estos grupos, conocidos como NightEagle, Hacking Cat y Toy Ghouls, han sido objeto de análisis por parte de Kaspersky, quien detalla las técnicas empleadas en sus operaciones.

NightEagle y sus Técnicas Avanzadas

NightEagle, también conocido como APT-Q-95, ha estado activo desde al menos 2023. Este grupo ha implementado nuevas técnicas para la persistencia y el movimiento lateral dentro de las redes de sus objetivos. Según Kaspersky, la mayoría de los incidentes han involucrado el uso de credenciales válidas comprometidas para acceder a las VPN corporativas. Las conexiones VPN se originaron en direcciones IP de la segmentación rusa vinculadas a túneles de Cloudflare WARP y proveedores de infraestructura virtual europeos.

Uno de los métodos destacados en sus ataques es el uso de GhostContainer, una puerta trasera modular que otorga a los operadores acceso completo a los servidores Microsoft Exchange de las víctimas. Este malware se disfraza como un componente común del servidor para evitar ser detectado, y permite realizar operaciones de archivo y cargar módulos adicionales. Sus componentes provienen de varios proyectos de código abierto, incluyendo el Neo-reGeorg tunnel y un exploit para la vulnerabilidad CVE-2020-0688.

Para moverse lateralmente dentro de la red interna, NightEagle ha descargado herramientas de tunelización para redirigir el tráfico de red mediante RDP, utilizando túneles de desarrollo de Microsoft y un programa de código abierto llamado rdp2tcp. Además, han explotado diversas vulnerabilidades en Active Directory para obtener privilegios elevados.

Hacking Cat, un Cambio de Estrategia

El segundo grupo, Hacking Cat, es un colectivo hacktivista pro-ucraniano que ha estado activo desde febrero de 2024. Originalmente centrados en la desfiguración de sitios web y violaciones de datos, han comenzado a centrarse en ataques de encriptación y destrucción. Este grupo ha colaborado con otros hacktivistas, lo que complica la atribución de herramientas a atacantes específicos.

Hacking Cat ha aprovechado vulnerabilidades en los servidores Exchange para desplegar el Gorilla RAT, un troyano de acceso remoto que permite al operador acceder a la red interna de la víctima. Este malware establece una conexión con un servidor remoto y espera instrucciones para ejecutar comandos arbitrarios, además de recopilar información del sistema y gestionar archivos.

También han introducido variantes de un ransomware denominado Monkey, escrito en Rust, .NET, C++ y Golang, que afecta a sistemas Windows, Linux y VMware ESXi. Las variantes de Monkey ransomware pueden generar claves de 32 bytes y utilizar diferentes algoritmos de cifrado, como ChaCha20-Poly1305, y en algunos casos, no almacenan la clave, convirtiéndose en malware de borrado.

Conclusiones

Estos ataques subrayan la creciente amenaza que representan los grupos de ciberamenaza para las empresas rusas. La combinación de malware, ransomware y técnicas avanzadas de intrusión pone en evidencia la necesidad de fortalecer la ciberseguridad en estas organizaciones. Las empresas deben adoptar medidas proactivas para protegerse contra estas amenazas emergentes y garantizar la integridad de sus sistemas.

Fuente

Ver noticia original