Según un nuevo informe de Sysdig, el grupo CrystalRay ha multiplicado por diez sus ciberataques en las últimas semanas. Y para llevar a cabo sus operaciones de robo de credenciales y criptominería, el grupo combina una serie de conocidas herramientas de código abierto en una formidable caja de herramientas.
Al igual que los cuchillos, muchas utilidades en el mundo del código abierto pueden ser peligrosas y convertirse en armas una vez en manos de personas malintencionadas.
Desde que los investigadores de Sysdig detectaron sus primeras operaciones el pasado mes de febrero, el grupo de piratas informáticos CrystalRay ha intensificado sus campañas de ataques selectivos. En tan solo unos meses, más de 1.800 empresas han sido víctimas de estas acciones, incluidas unas cuarenta entidades francesas.
Sin duda, hay muchas organizaciones de cibercriminales de este tipo, pero lo que llamó la atención del equipo de investigación de amenazas de Sysdig no fueron tanto las actividades y los objetivos de este grupo, sino las herramientas que utiliza. El grupo se destaca por su amplio uso de herramientas de seguridad de código abierto para llevar a cabo ciberataques a gran escala.
El modus operandi de CrystalRay se basa en una sofisticada combinación de herramientas de código abierto como zmap, httpx, nuclei y SSH-Snake. Estas herramientas clásicas del mundo de la depuración de redes y el pentester se utilizan aquí para escanear masivamente Internet en busca de sistemas vulnerables y luego explotar estos fallos para tomar el control de las máquinas objetivo.
Una vez obtenido el acceso, los atacantes implementan herramientas de persistencia como Platypus o Sliver, que les permiten mantener el control a largo plazo sobre los sistemas comprometidos. Luego, CRYSTALRAY busca extender su alcance moviéndose lateralmente dentro de las redes de las víctimas, en particular utilizando la herramienta SSH-Snake, que explota las claves SSH descubiertas.
Obviamente, no es nada nuevo que los cibercriminales utilicen herramientas de código abierto como las de los «Pentesters». Pero lo que sorprende a los equipos de Sysdig es la escala de su uso, así como el aspecto mecánico y organizado de la cadena de herramientas para llevar a cabo los ataques. Los hackers de CrystalRay no se molestan en desarrollar sus propias herramientas y scripts para comprometer los dominios y las máquinas expuestas: explotan al máximo todo un arsenal de código abierto y, en la mayoría de los casos, se contentan con utilizar las «pruebas de concepto» publicadas aquí y allá para depositar códigos maliciosos y llevar a cabo sus exfiltraciones de datos. Por lo general, los atacantes evitan utilizar herramientas de código abierto que, a menudo, son bien conocidas, dominadas y detectadas por los ciberdefensores. Por otro lado, estas herramientas suelen ser muy avanzadas para permitir a los CISO y a sus equipos comprender y replicar los escenarios de ataque, lo que las hace aún más temibles en las manos equivocadas…
Según Sysdig, las motivaciones del grupo son principalmente financieras. Los investigadores descubrieron que CrystalRay recopila y vende credenciales robadas en foros de la dark web, lo que potencialmente genera miles de dólares en ingresos. El grupo también implementa software de minería de criptomonedas en máquinas infectadas, lo que genera alrededor de $200 por mes.
Lea también:
SSH-Snake: retrato de una nueva amenaza altamente sofisticada
5 consejos para mitigar amenazas a su infraestructura…
Sysdig también lanza IA generativa para ciberseguridad
La IA, una herramienta para los cibercriminales en nuevos tipos de ataques…
[

