Kaspersky comparte detalles sobre un ciberataque dirigido a organizaciones de todo el mundo
El Equipo de Investigación y Análisis Global (GReAT) de Kaspersky ha descubierto una nueva campaña del grupo malicioso Lazarus, que tiene como objetivo a organizaciones de todo el mundo.
AA
Según el comunicado de Kaspersky, el equipo GReAT detectó un incidente de ciberseguridad en el que se infectó a los objetivos a través de un software legítimo diseñado para cifrar las comunicaciones web mediante certificados digitales.
A pesar de que las vulnerabilidades en cuestión fueron reportadas y se publicaron parches, las organizaciones de todo el mundo siguen utilizando la versión defectuosa del software, lo que continúa proporcionando un punto de entrada para el grupo de ataque Lazarus.
Los atacantes desplegaron un malware llamado "SIGNBT", que posee una estructura altamente compleja y utiliza técnicas avanzadas para evadir la detección. Además, emplearon la herramienta LPEClient, conocida anteriormente por atacar a contratistas de la industria de defensa, ingenieros nucleares y el sector de las criptomonedas.
EN LÍNEA CON LAS TÁCTICAS UTILIZADAS POR EL GRUPO LAZARUS
Este malware actúa como punto de infección inicial y desempeña un papel fundamental en la elaboración del perfil de la víctima y la entrega de la carga útil. Las observaciones de los investigadores de Kaspersky muestran que el papel de LPEClient en este y otros ataques es consistente con las tácticas utilizadas por el grupo Lazarus, como se vio en el ataque a la cadena de suministro de 3CX.
A medida que la investigación se profundizó, se reveló que el primer objetivo del malware de Lazarus, un proveedor de software, ya había sido atacado varias veces anteriormente. Este patrón de ataques recurrentes apunta a un esfuerzo decidido y enfocado, probablemente con la intención de robar código fuente crítico o interrumpir la cadena de suministro de software.
'ACTIVIDAD A ESCALA GLOBAL'
El actor de amenazas optó por explotar continuamente las vulnerabilidades en el software de la empresa y amplió su alcance atacando a otras compañías que utilizaban la versión sin parches del software. La solución Endpoint Security de Kaspersky detectó proactivamente la amenaza y evitó más ataques contra otros objetivos.
En el comunicado, Seongsu Park, investigador principal de seguridad del Equipo de Investigación y Análisis Global de Kaspersky, señaló: "Las actividades continuas del grupo Lazarus son una prueba de sus capacidades avanzadas y su motivación inquebrantable. Operan a escala global y tienen como objetivo una amplia variedad de sectores mediante diversos métodos. Esto indica una amenaza continua y en evolución que requiere mayor atención".
Según el comunicado, los investigadores de Kaspersky recomiendan las siguientes medidas para evitar ser víctima de un ataque dirigido por un actor de amenazas conocido o desconocido:
"Actualice regularmente su sistema operativo, aplicaciones y software antivirus para cerrar las vulnerabilidades conocidas. Sea cauteloso con los correos electrónicos, mensajes o llamadas que soliciten su información confidencial. Verifique la identidad del remitente antes de compartir cualquier información personal o hacer clic en enlaces sospechosos. Proporcione a su equipo de SOC acceso a la inteligencia de amenazas (TI) más reciente".