{"id":2968,"date":"2021-07-20T17:18:38","date_gmt":"2021-07-20T16:18:38","guid":{"rendered":"https:\/\/telecomkh.info\/?p=2968"},"modified":"2021-07-20T17:18:38","modified_gmt":"2021-07-20T16:18:38","slug":"un-grupo-de-ciberdelincuentes-de-habla-china-realiza-una-operacion-de-ciberespionaje-en-afganistan-kirguistan-y-uzbekistan","status":"publish","type":"post","link":"https:\/\/telecomkh.info\/?p=2968","title":{"rendered":"Un grupo de ciberdelincuentes de habla china realiza una operaci\u00f3n de ciberespionaje en Afganist\u00e1n, Kirguist\u00e1n y Uzbekist\u00e1n"},"content":{"rendered":"<p><strong>Los ciberdelincuentes enviaron un correo electr\u00f3nico falso en el que se instaba a actuar en una pr\u00f3xima conferencia de prensa organizada por el NSC<\/strong><\/p>\n<p>Check Point Research (CPR), la divisi\u00f3n de Inteligencia de Amenazas de Check Point\u00ae Software Technologies Ltd., un proveedor l\u00edder de soluciones de ciberseguridad a nivel mundial, ha descubierto una operaci\u00f3n de ciberespionaje dirigida contra el Gobierno afgano. Se cree que el grupo de ciberdelincuentes de habla china conocido como \u00abIndigoZebra\u00bb est\u00e1 detr\u00e1s de la amenaza y que han utilizado Dropbox para infiltrarse en el Consejo de Seguridad Nacional de Afganist\u00e1n (NSC). Una investigaci\u00f3n m\u00e1s profunda de Check Point Research ha revelado que se trata de la m\u00e1s reciente actividad de estos atacantes, pero tambi\u00e9n ha sido dirigida a otros pa\u00edses de Asia Central, Kirguist\u00e1n y Uzbekist\u00e1n, desde al menos 2014.<\/p>\n<p><strong>\u00abDesde la Oficina del Presidente de Afganist\u00e1n\u00bb<\/strong><br \/>\nLa investigaci\u00f3n de CPR comenz\u00f3 en abril, cuando un funcionario del Consejo de Seguridad Nacional de Afganist\u00e1n recibi\u00f3 un correo electr\u00f3nico supuestamente de la Oficina Administrativa del Presidente de Afganist\u00e1n. El email instaba al destinatario a revisar las modificaciones del documento relacionadas con una pr\u00f3xima conferencia de prensa del NSC.<\/p>\n<p><strong>La cadena de infecci\u00f3n comenz\u00f3 con el enga\u00f1o entre ministerios<\/strong><br \/>\nEl CPR resumi\u00f3 la metodolog\u00eda del ciberespionaje en los siguientes pasos:<br \/>\n<strong>1. Enviar un email bajo la apariencia de una entidad de alto nivel<\/strong>: los ciberdelincuentes planifican un enga\u00f1o de ministerio a ministerio, en el que se env\u00eda un correo electr\u00f3nico a un funcionario de alto perfil desde los buzones de otra v\u00edctima de alto nivel.<br \/>\n<strong>2. Adjunto malicioso de enlace<\/strong>: los ciberdelincuentes a\u00f1aden un archivo comprimido que contiene malware, pero que se hace pasar por un adjunto leg\u00edtimo. En este caso, el correo electr\u00f3nico conten\u00eda un archivo RAR protegido por contrase\u00f1a llamado NSC Press conference.rar.<br \/>\n<strong>3. Abrir el primer documento<\/strong>: el archivo extra\u00eddo, NSC Press conference.exe, act\u00faa como dropper. El contenido del \u00abmensaje se\u00f1uelo\u00bb sugiere que el archivo adjunto es el citado documento, por lo que, para reducir la sospecha a la hora de que la v\u00edctima ejecute el archivo, los ciberdelincuentes utilizan un sencillo truco: el primer documento del escritorio de la v\u00edctima se abre para el usuario tras la ejecuci\u00f3n del dropper. Tanto si el dropper encuentra un documento para abrir como si no, pasar\u00e1 a la siguiente fase: soltar el backdoor.<br \/>\n<strong>4. Utilizar Dropbox como centro de mando y control:<\/strong> el backdoor se comunica con una carpeta preconfigurada y \u00fanica para cada v\u00edctima en Dropbox. Esta sirve como direcci\u00f3n donde la puerta trasera extrae m\u00e1s comandos y almacena la informaci\u00f3n que roba.<\/p>\n<p><strong>Ocultarse y perdurar con Dropbox<\/strong><br \/>\nLos ciberdelincuentes utilizaron la API de Dropbox para enmascarar sus actividades maliciosas, ya que no se produce ninguna comunicaci\u00f3n con las p\u00e1ginas web an\u00f3malas. El backdoor creado instauraba una carpeta \u00fanica para la v\u00edctima en una cuenta de Dropbox controlada por el atacante. Cuando necesitaban enviar un archivo o un comando a la m\u00e1quina del perjudicado, los colocaban en la carpeta llamada \u00abd\u00bb en la carpeta de Dropbox de la v\u00edctima. El malware la recuperaba y descargaba todo su contenido. El backdoor establec\u00eda la persistencia mediante la configuraci\u00f3n de una clave de registro dise\u00f1ada para ejecutarse cada vez que un usuario se conectaba.<\/p>\n<p><strong>Acciones de ciberespionaje detectadas por Check Point Research<\/strong><br \/>\n\u2022 Descarga y ejecuci\u00f3n de una herramienta de escaneo ampliamente utilizada por m\u00faltiples actores de APT, incluido el prol\u00edfico grupo chino APT10.<br \/>\n\u2022 Ejecuci\u00f3n de herramientas de utilidad de red integradas en Windows.<br \/>\n\u2022 Acceso a los archivos de la v\u00edctima, especialmente a los documentos ubicados en el escritorio.<\/p>\n<p><strong>Objetivos: Afganist\u00e1n, Kirguist\u00e1n y Uzbekist\u00e1n<\/strong><br \/>\nMientras que los investigadores de Check Point Research vieron que la variante de Dropbox ten\u00eda como objetivo a funcionarios del gobierno afgano, sus variantes se centran en entidades pol\u00edticas de dos pa\u00edses concretos de Asia Central, Kirguist\u00e1n y Uzbekist\u00e1n.<br \/>\n\u00abLa detecci\u00f3n del cualquier tipo de ciberespionaje sigue siendo una prioridad para nosotros. Esta vez hemos detectado una campa\u00f1a de spear-phishing en curso dirigida contra el Gobierno afgano, pero tenemos motivos para creer que Uzbekist\u00e1n y Kirguist\u00e1n tambi\u00e9n han sido v\u00edctimas. Hemos atribuido nuestros hallazgos a ciberdelincuentes de habla china. Lo que llama la atenci\u00f3n aqu\u00ed es c\u00f3mo utilizaron la t\u00e1ctica del enga\u00f1o de ministerio a ministerio en los m\u00e1s altos niveles de la Administraci\u00f3n P\u00fablica\u201d, destaca Lotem Finkelsteen, jefe de inteligencia de amenazas de Check Point Software. \u201cAdem\u00e1s, preocupa c\u00f3mo los ciberdelincuentes utilizan Dropbox para enmascararse y evitar ser detectados, una t\u00e9cnica que creo que todos deber\u00edamos conocer y de la que deber\u00edamos estar pendientes. Es posible que otros pa\u00edses tambi\u00e9n hayan sido objetivo de este grupo de atacantes, aunque no sabemos ni cu\u00e1ntos ni cu\u00e1les\u201d.<\/p>\n<p><span style=\"color: #999999;\"><em>Arriba, correo electr\u00f3nico malicioso enviado a los empleados del gobierno afgano \/ Imagen cortes\u00eda de Check Point Software<\/em><\/span><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los ciberdelincuentes enviaron un correo electr\u00f3nico falso en el que se instaba a actuar en una pr\u00f3xima conferencia de prensa organizada por el NSC Check Point Research (CPR), la divisi\u00f3n de Inteligencia de Amenazas de Check Point\u00ae Software Technologies Ltd., un proveedor l\u00edder de soluciones de ciberseguridad a nivel mundial, ha descubierto una operaci\u00f3n de &hellip; <\/p>\n<p class=\"link-more\"><a href=\"https:\/\/telecomkh.info\/?p=2968\" class=\"more-link\">Continue reading<span class=\"screen-reader-text\"> \u00abUn grupo de ciberdelincuentes de habla china realiza una operaci\u00f3n de ciberespionaje en Afganist\u00e1n, Kirguist\u00e1n y Uzbekist\u00e1n\u00bb<\/span><\/a><\/p>\n","protected":false},"author":1,"featured_media":2969,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[7],"tags":[],"_links":{"self":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/2968"}],"collection":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=2968"}],"version-history":[{"count":1,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/2968\/revisions"}],"predecessor-version":[{"id":2970,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/2968\/revisions\/2970"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/media\/2969"}],"wp:attachment":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=2968"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=2968"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=2968"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}