Los investigadores de Trend Micro detectaron recientemente un aumento en las actividades de APT34, un grupo de hackers patrocinado por el estado iraní. Este grupo ahora apunta a gobiernos e infraestructuras críticas en los Emiratos Árabes Unidos y la región del Golfo, lo que marca una nueva fase en sus operaciones.
La situación geopolítica global ya es muy preocupante. Pero las tensiones también parecen exacerbarse y multiplicarse en el ciberespacio.
Según los investigadores de Trend Micro, las infraestructuras críticas del Golfo se enfrentan desde hace varios meses a una nueva campaña de ciberintrusiones llevada a cabo por el grupo de hackers iraní. APT34también conocido comoplataforma petrolera. Este último ha intensificado recientemente sus actividades contra los gobiernos y las instalaciones estratégicas de los Emiratos Árabes Unidos y la región del Golfo, una ciberescalada que sacude aún más la inestabilidad regional.
Un nuevo método operativo
Según Trend Micro, estos ataques explotan – ¡otra vez! – Servidores Microsoft Exchange y vulnerabilidades de Windows. De hecho, los piratas informáticos han implementado una nueva puerta trasera que les permite robar credenciales, mientras explotan la vulnerabilidad CVE-2024-30088 en Windows para elevar los privilegios en los sistemas comprometidos.
Esta falla, corregida en junio de 2024 por Microsoft, permite a los atacantes tomar el control total de los dispositivos infectados accediendo al nivel SISTEMA. Esta es la primera vez que se explota activamente de esta manera.
Según Trend Micro, el modo de funcionamiento del APT34 se ha perfeccionado considerablemente. Los ataques comienzan con el compromiso de servidores web vulnerables y son seguidos por el despliegue de un shell web que permite la ejecución remota de comandos. Luego, los piratas informáticos explotan la falla CVE-2024-30088 para aumentar sus privilegios, antes de implementar herramientas avanzadas de monitoreo y robo de contraseñas como 'ngrok' para comunicaciones sigilosas a través de túneles seguros.
Pero Trend Micro revela sobre todo la sorprendente técnica de exfiltración de datos desarrollada por los hackers iraníes. Explotan un nuevo malware llamado StealHook que oculta información robada en archivos adjuntos de correo electrónico aparentemente legítimos. Este enfoque, que explota cuentas comprometidas en servidores Exchange, hace que la detección de fugas de datos sea extremadamente difícil para los equipos de seguridad.
¿Suficiente para desestabilizar aún más la región?
APT34 ha estado activo en la región de Medio Oriente durante varios años pero, según Trend Micro, esta nueva campaña demuestra un fortalecimiento de sus capacidades ofensivas y un aumento preocupante, aunque predecible, de sus actividades. Su posible afiliación con otro grupo iraní, FOX Kitten, conocido por sus ataques de ransomware, genera temores de añadir nuevas armas a su arsenal. Las infraestructuras energéticas, a menudo objeto de estos ataques, podrían sufrir interrupciones operativas con graves consecuencias para las poblaciones locales.
El grupo de piratas informáticos es conocido por utilizar organizaciones comprometidas para llevar a cabo ataques a la cadena de suministro, particularmente contra entidades gubernamentales. “ Anticipamos que el actor malicioso podría explotar las cuentas robadas para lanzar nuevas ofensivas de phishing contra objetivos adicionales. » explican los investigadores en su informe. Los investigadores advierten a las organizaciones gubernamentales de Oriente Medio y el Golfo que se tomen en serio la amenaza que representa este grupo y, al mismo tiempo, fortalezcan sus medidas defensivas para detectar las actividades del malware StealHook en particular.
[


