La editorial Kaspersky acaba de anunciar sus últimos hallazgos sobre la actividad del grupo de ciberdelincuentes BlueNoroff. Sus ataques cada vez más sofisticados ahora se dirigen a las empresas emergentes y al mundo Fintech con piratas informáticos que se hacen pasar por una empresa de capital de riesgo.
A finales de 2022, Kaspersky publicó como cada año sus previsiones para el próximo año en torno a la actividad de los grupos ciberdelincuentes. Bastante sombríos, y aún más oscuros en el contexto político internacional actual, estos auguran un año difícil con un aumento de los ataques y, más originales, los ataques contra las tecnologías satelitales. Sus especialistas también insisten en el riesgo de un nuevo Wannacry.
Hace muy poco, la editorial rusa compartió sus últimos hallazgos sobre la actividad del grupo de ciberdelincuentes azulnoroff. Este último ha agregado un nuevo enfoque a su gama de técnicas de ataque: ahora se hace pasar por una empresa de capital de riesgo y se dirige específicamente a las nuevas empresas que se especializan en blockchain y fintech.
El grupo ha creado así más de 70 dominios falsos de empresas de capital riesgo y bancos, imitando notablemente a empresas japonesas, como Beyond Next Ventures, Mizuho Financial Group, o incluso empresas estadounidenses y vietnamitas.
Al mismo tiempo, los piratas informáticos han desarrollado nuevas variedades de malware. Kaspersky ha identificado un nuevo script de Visual Basic, un archivo por lotes de Windows inédito y un ejecutable de Windows. El grupo también depende hoy en día de los archivos de imagen para evitar la característica de seguridad de Windows llamada Mark-of-the-Web (MOTW).
Kaspersky detalló cómo se desarrollaron los ataques. Estos comienzan de manera muy mundana con la apertura de un correo electrónico que contiene, por ejemplo, un contrato de cliente o una propuesta comercial, enviado por una empresa aparentemente creíble. Una apertura que termina con la implementación de un malware cuyo objetivo es espiar todas las operaciones diarias y, en última instancia, interceptar los intercambios de fondos realizados en criptomonedas para redirigirlos a las cuentas de los piratas informáticos.
Otro aspecto interesante de este ataque son los diferentes métodos implementados para evitar la detección por parte de los antivirus. El descargador verifica en particular si la protección de Microsoft, Sophos, Avast, Avira, Bitdefender o TrendMicro está instalada y luego produce un ataque especialmente adaptado para deshabilitar el antivirus o evitar que detecte el malware.
Para reducir los riesgos, Kaspersky reitera una vez más la necesidad de tomar medidas que impliquen la capacitación de los usuarios y la implementación de soluciones de seguridad EDR y MDR, comenzando por supuesto con las propias.
Lea también:
Google lanza un escáner de vulnerabilidades de código abierto
Ciberseguridad: buenas prácticas de defensa frente a la proliferación de amenazas en 2023
Tendencias a tener en cuenta para proteger los datos en 2023 y más allá
El informe Orange Cyberdefense destaca la fragilidad de Europa
[

