Seguridad

Ciberataques chinos y rusos contra entidades europeas

Microsoft -a través de dos publicaciones- advierte de recientes ataques contra los sistemas de mensajería de 25 organizaciones y agencias gubernamentales en Europa y EE.UU.

Alertados inicialmente por el gobierno de EE. UU., los investigadores de ciberseguridad de Microsoft revelan que un grupo de hackers chinos – denominado «Storm-0558» por el editor, intenta obtener acceso a los mensajeros para recopilar inteligencia e información confidencial. Una campaña de espionaje que apuntaría particularmente a las agencias gubernamentales estadounidenses y europeas.

Supuestamente, el grupo ha estado usando tokens de autenticación falsificados para acceder a cuentas de correo electrónico a través de Outlook Web Access y Outlook.com durante más de un mes. Actividades de piratería que finalmente llamaron la atención de Microsoft, quien se puso en contacto con las agencias objetivo de los piratas informáticos e implementó medidas de mitigación específicas para todos los clientes afectados. Por lo tanto, el editor ha bloqueado el uso de tokens firmados con la clave MSA adquirida ilegalmente en OWA para detener las actividades cibercriminales, reemplazar la clave MSA comprometida, bloquear todos los tokens emitidos con la clave comprometida.

El anuncio se produce cuando el último «Patch Tuesday» lanzado esta semana corrige 130 vulnerabilidades de seguridad, incluidas cuatro vulnerabilidades de «día cero» y 9 vulnerabilidades de nivel crítico, pero también cuando Microsoft especifica que este parche no corrige una quinta vulnerabilidad de «día cero» recién descubierta y ya explotada por ciberatacantes.

La falla CVE-2023-36884 permite así la ejecución de código malicioso desde documentos de Word. Actualmente es explotado activamente por el Grupo de hackers rusos RomCom (también conocido como Storm-0978). Una vez más, la campaña de ataque se dirige a entidades gubernamentales europeas y norteamericanas. Los ataques se basan en particular en documentos que hacen referencia al conflicto en Ucrania.

Para John Hultquist, analista jefe de Mandiant en Google Cloud, “ El espionaje cibernético chino se ha alejado mucho de las tácticas de «aplastar y agarrar» practicadas hasta ahora. Los piratas informáticos chinos han transformado su estrategia, dominada principalmente por amplias y contundentes campañas, para, hoy, centrarse claramente en el sigilo. ».
Además, en lugar de manipular a las víctimas para que abran archivos o enlaces maliciosos, estos ciberdelincuentes están ideando métodos nuevos y más sofisticados basados ​​en los descubrimientos de vulnerabilidades de día cero que ya constituyen un desafío.
Finalmente, John Hultquist también señala que los piratas informáticos chinos han cambiado sus métodos de conexión para atacar los sistemas objetivo: “ En un momento pasaron a través de un proxy simple o incluso directamente a través de China, pero hoy se conectan a través de redes de proxy sofisticadas y de corta duración compuestas por sistemas comprometidos. No es raro que una intrusión de espionaje cibernético chino pase a través de cualquier enrutador doméstico. Esto da como resultado un adversario mucho más difícil de rastrear y detectar. ».

Artículo del 13 de julio, actualizado el 17 de julio para incorporar comentarios de John Hultquist de Mandiant.

Lea también:

Microsoft Build 2023: Windows 11 también integrará un AI Copilot

Microsoft Build 2023: Complementos en Bing Chat y en Copilot

Récord: las vulnerabilidades aumentaron un 25 % el año pasado

Google lanza un escáner de vulnerabilidades de código abierto

Defectos en cascada de Microsoft…

[

Related posts
Seguridad

Contraseñas en la era de la IA: 7 reflejos para revisar

¿Qué pasaría si el 7 de mayo de 2026 fuera el último “día de la contraseña”? Frente a la…
Read more
Seguridad

por qué “el menor privilegio” sigue fuera de nuestro alcance

El principio de privilegio mínimo se ha vuelto obvio en el gobierno de TI. En todos lados. Incluso…
Read more
Seguridad

Todo sobre el riesgo de fuga de datos del navegador

El nuevo riesgo cibernético ya no implica necesariamente un archivo adjunto con trampa explosiva…
Read more

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *