El grupo Sofacy resurge con nuevas herramientas


Sofacy, también conocido como “Fancy Bear”, “Sednit”, “Strontium” y “APT28”, es un grupo de amenazas avanzadas de habla rusa que ha estado activo desde al menos 2008, atacando a entidades en su mayoría militares y gubernamentales de todo el mundo. Desde que apareció en el radar público en 2014, el grupo no ha cesado en sus actividades, si bien los expertos de Kaspersky Lab han descubierto nuevas herramientas maliciosas aún más avanzadas en el arsenal de Sofacy.
Según el equipo de análisis en investigación global de Kaspersky Lab, los atacantes que hay detrás de Sofacy utilizan múltiples backdoors para infectar a un objetivo con varias herramientas maliciosas diferentes, una de los cuales sirve como herramienta de reinfección si otra llega a ser bloqueada o eliminada por una solución de seguridad. Además en muchos los ataques realizados este año, el grupo Sofacy hizo uso de una nueva versión de su implante de robo USB, lo que le permite copiar datos de los equipos comprometidos.
Los atacantes también utilizan modularización del malware, poniendo algunas prestaciones de los backdoors en módulos separados para ocultar mejor la actividad maliciosa en el sistema atacado. Esta es una tendencia cada vez más popular que Kaspersky Lab ha detectado en los ataques dirigidos.
"Por lo general, cuando alguien publica una investigación sobre un grupo de ciberespionaje, el grupo reacciona, bien deteniendo su actividad bien cambiando drásticamente sus tácticas y estrategia. Con Sofacy, no ha sido el caso. Le hemos visto lanzando ataques desde hace varios años y su actividad ha sido documentada por la comunidad de seguridad varias veces. En 2015 su actividad se incrementó significativamente, con el despliegue de no menos de cinco ataques de día cero, haciendo de Sofacy uno de los autores de amenazas más prolíficos, ágiles y dinámicos de la actualidad. Tenemos razones para creer que estos ataques continuarán", explica Costin Raiu, director de investigación y análisis global de Kaspersky Lab.

FireEye apunta a la APT28 rusa sobre el hackeo del Canal de Francia 'TV5Monde'

FireEye especula que detrás del hackeo del canal de televisión TV5Monde de Francia se encuentra la popular APT28 que utilizó el seudónimo Ciber Califato ISIS.


El dia 8 de abril TV5Monde fue interrumpida, Crónica Hacker reportó el incidente en el siguiente articulo:

El Canal de Televisión Francés TV5Monde Hackeado por Grupo Ligado al Estado Islamico

De acuerdo con expertos en seguridad de FireEye, el ATP28 rusa (también conocida como Pawn Storm, Tzar Team, Fancy Bear y Sednit) pueden haber utilizado el nombre de ISIS como una estrategia de distracción, los expertos notaron una serie de similitudes en los TTP utilizados por el grupo ruso y el que violó la red en TV5Monde.
Hay una serie de puntos de datos aquí en común ", dijo Jen Weedon, gerente de inteligencia de amenazas en FireEye. "La 'web Ciber Califato", donde se publicaron los datos sobre el hack TV5Monde estaba alojado en un bloque de IP, que es el mismo bloque IP como otras infraestructuras conocidas de APT28, y se utiliza el mismo servidor y registrador que APT28 utilizo en el pasado
 Weedon confirmó que en el momento del ataque TV5Monde, otros periodistas fueron atacados por el grupo APT28 y los ataques fueron coordinados por la misma infraestructura de hacking utilizada por el equipo.
Los expertos de FireEye publicaron un informe detallado sobre ATP28 en octubre de 2014, especulando que el grupo está compuesto por hackers patrocinados por el estado que están manejando una larga campaña de espionaje cibernético en contratistas de defensa estadounidenses, organizaciones europeas de seguridad y entidades gubernamentales de Europa del Este.

Los hackers también atacaron a los asistentes de exposiciones de defensa europeas, incluido el EURONAVAL 2014, EUROSATORY 2014, y la Counter Terror Expo y el Farnborough Airshow 2014.

La mayoría de los archivos analizados por FireEye tienen su configuración en idioma ruso, los expertos confirmaron "que una parte importante de la APT28 malware ha sido compilada en un entorno de compilación en ruso consistentemente a lo largo de seis años."

Como suele ocurrir en estos casos, con el fin de perfilar el atacante los investigadores analizaron los tiempos de compilación y descubrieron que estaban alineados con las horas de trabajo en Moscú y San Petersburgo, otro elemento que sugiere la participación de un equipo con sede en Rusia. Casi el 96 por ciento del malware ha sido compilado entre un lunes y viernes durante un 08 a.m.-6 p.m. día de trabajo en la zona horaria de Moscú.
Rusia tiene una larga historia de uso de las operaciones de información para sembrar desinformación y la discordia, y para confundir a la situación de una manera que podría beneficiarlos ", agregó Weedon. "En este caso, es posible que el ciber califato ISIS podría ser una distracción. Esto podría ser una prueba para ver si podían sacar un ataque coordinado contra un medio de comunicación que resultó en la detención de las emisiones, y detener la difusión de noticias.
 Cualquiera que haya sido la intención o la agenda escondida detrás de este ataque, fue satisfactorio pues el reporte es mera especulación y en un ambiente tan hostil, como lo es el ciberespacio, se puede atacar en nombre de lo que a uno le parezca.

Cómo Hackers Rusos violaron la Red no Clasificada de la Casa Blanca

Según la CNN, los hackers rusos utilizaron datos recopilados del Departamento de Estado para ejecutar una campaña de phishing contra personal de la Casa Blanca.



En octubre de 2014 la Agencia Reuters publicó la noticia de que una actividad sospechosa había sido detectada en la Oficina Ejecutiva de la red del Presidente (EOP). De acuerdo a un funcionario no identificado en la Casa Blanca, los hackers se infiltraron a una red no clasificada, la Administración de Obama confirmó el incidente.
The New York Times informó que un funcionario no identificado que trabaja en la Casa Blanca ha admitido que los sistemas utilizados por el personal del presidente Obama fueron violados por hackers externos. La intrusión fue detectada por los sistemas de defensa y provocó unas interrupciones temporales del sistema.
"Las interrupciones del sistema ocurrieron como resultado de las medidas que hemos tomado para defender nuestra red", dijo el funcionario.
Según los expertos, el hacker solo hizo exploración, no hay evidencia de violación de datos, ni de sabotaje. El atacante estaba tratando de descubrir la composición de la red no clasificada de la Casa Blanca.
"Funcionarios del gobierno dijeron que el ataque no parece estar dirigido a destruir datos o hardware, o para tomar control de otros sistemas en la Casa Blanca. Esto sugiere fuertemente que la intención de los hackers era para investigar y mapear la red no clasificada de la Casa Blanca, encontrar puntos de entrada en el que se conectan a otros sistemas o realizan espionaje bastante estándar. ", Informó The New York Times.
Poco antes del ataque contra la red no clasificada en la Casa Blanca, expertos en seguridad de FireEye informaron de otro grupo ATP, apodado APT28, que parece estar relacionado con el gobierno ruso y que está activo desde el 2007. APT28 ejecuta campañas de espionaje cibernético contra los gobiernos, los militares y las empresas de seguridad en todo el mundo.


Los funcionarios estadounidenses involucrados en la investigación han dicho a CNN que los hackers rusos utilizaron su cuenta después de comprometer el Departamento de Estado de Estados Unidos para obtener información sensible en la red de la Casa Blanca sin clasificar.

Ahora, la CNN ha proporcionado más detalles sobre el ataque cibernético, la agencia de noticias ha confirmado que los hackers rusos violaron la red no clasificada del Gobierno de Estados Unidos y han tenido acceso a la agenda del presidente. Este tipo de información a pesar de no se clasifica, por lo general no se comparte públicamente.
"Hackers rusos detrás de la intrusión cibernética perjudicial del Departamento de Estado en los últimos meses utilizaron esa brecha para penetrar en las partes sensibles del sistema informático de la Casa Blanca, de acuerdo con funcionarios estadounidenses que informaron sobre la investigación.", Informa la CNN.
 Los hackers violaron la red de la Casa Blanca utilizando la información recopilada gracias a ataques precedente contra los sistemas de correo electrónico del Departamento de Estado de Estados Unidos. Los hackers rusos estaban dentro de los sistemas del Departamento de Estado durante meses, y muchos expertos en seguridad especulan que todavía tienen acceso a Oficinas del Gobierno.

Los investigadores creen que los hackers utilizaron su acceso a los sistemas del Departamento de Estado para ejecutar una campaña de phishing a los empleados de la Casa Blanca.

El portavoz del Consejo de Seguridad Nacional, Mark Stroh no confirmó el origen del ataque ruso, pero dijo que "cualquiera de esas actividades es algo que nos tomamos muy en serio."
"En este caso, como dejamos claro en el momento, tomamos medidas inmediatas para evaluar y mitigar la actividad", dijo. "Como ha sido nuestra posición, no vamos a comentar sobre la atribución [esto] del artículo a actores específicos." Añadió Stroh.
Ni el Departamento de Estado de Estados Unidos ni la Embajada de Rusia han proporcionado más detalles sobre el caso.
Siguenos:
¿Usas Feedly? Suscribete:
follow us in feedly
Anuncios
Lo Más Popular