{"id":22560,"date":"2022-04-04T13:52:59","date_gmt":"2022-04-04T13:52:59","guid":{"rendered":"https:\/\/iberopress.es\/index.php\/2022\/04\/04\/los-documentos-sobre-la-guerra-entre-rusia-y-ucrania-se-convierten-en-un-senuelo-para-el-ciberespionaje\/"},"modified":"2022-04-04T13:52:59","modified_gmt":"2022-04-04T13:52:59","slug":"los-documentos-sobre-la-guerra-entre-rusia-y-ucrania-se-convierten-en-un-senuelo-para-el-ciberespionaje","status":"publish","type":"post","link":"https:\/\/iberopress.es\/index.php\/2022\/04\/04\/los-documentos-sobre-la-guerra-entre-rusia-y-ucrania-se-convierten-en-un-senuelo-para-el-ciberespionaje\/","title":{"rendered":"Los documentos sobre la guerra entre Rusia y Ucrania se convierten en un se\u00f1uelo para el ciberespionaje"},"content":{"rendered":"<p>Los documentos sobre la guerra entre Rusia y Ucrania se convierten en un se\u00f1uelo para el ciberespionaje\n<\/p>\n<p><strong>Madrid, 4 de abril de 2022 \u2013<\/strong>Check Point Research (CPR), la divisi\u00f3n de Inteligencia de Amenazas de <a href=\"https:\/\/www.checkpoint.com\/\">Check Point\u00ae Software Technologies Ltd.<\/a> (NASDAQ: CHKP), un proveedor l\u00edder de soluciones de ciberseguridad a nivel mundial, ha observado que los grupos de amenazas de todo el mundo est\u00e1n utilizando documentos con tem\u00e1tica rusa\/ucraniana para difundir malware y atraer a las v\u00edctimas hacia el ciberespionaje.<\/p>\n<p>Dependiendo de los objetivos y de la regi\u00f3n, los ciberdelincuentes est\u00e1n utilizando se\u00f1uelos que van desde escritos de aspecto oficial hasta art\u00edculos de noticias y anuncios de ofertas de trabajo. Los investigadores creen que la motivaci\u00f3n para estas campa\u00f1as es el ciberespionaje, cuyo fin es robar informaci\u00f3n sensible a gobiernos, bancos y empresas energ\u00e9ticas. Los atacantes y sus v\u00edctimas no se concentran en una sola regi\u00f3n, sino que se extienden por todo el mundo, incluyendo Am\u00e9rica Latina, Oriente Medio y Asia.<\/p>\n<p>En una nueva publicaci\u00f3n, Check Point Research realiza un perfil de tres grupos APT, denominados El Machete, Lyceum y Sidewinder, que se han descubierto recientemente llevando a cabo campa\u00f1as de spear-phishing a v\u00edctimas de cinco pa\u00edses diferentes.<\/p>\n<figure class=\"wp-block-table\">\n<table>\n<tbody>\n<tr>\n<td><strong>Nombre del APT<\/strong><\/td>\n<td><strong>Origen APT<\/strong><\/td>\n<td><strong>Sector al que se dirige<\/strong><\/td>\n<td><strong>Pa\u00edses objetivo<\/strong><\/td>\n<\/tr>\n<tr>\n<td>El Machete<\/td>\n<td>Pa\u00edses hispanohablantes<\/td>\n<td>Financiero, Gubernamental<\/td>\n<td>Nicaragua, Venezuela\u00a0\u00a0<\/td>\n<\/tr>\n<tr>\n<td>Lyceum<\/td>\n<td>La Rep\u00fablica Isl\u00e1mica de Ir\u00e1n<\/td>\n<td>Energ\u00eda<\/td>\n<td>Israel, Arabia Saud\u00ed<\/td>\n<\/tr>\n<tr>\n<td>SideWinder<\/td>\n<td>Posiblemente la India<\/td>\n<td>Desconocido<\/td>\n<td>Pakist\u00e1n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/figure>\n<p><strong>Caracter\u00edsticas del malware<\/strong><\/p>\n<p>Check Point Research ha estudiado el malware que cada uno de los tres grupos de APTs ha utilizado de forma espec\u00edfica para las actividades de ciberespionaje. Las capacidades incluyen:<\/p>\n<ul>\n<li><strong>Keylogging:<\/strong> roba todo aquello que se introduce mediante el teclado.<\/li>\n<li><strong>Recopilaci\u00f3n de credenciales:<\/strong> recaba las credenciales almacenadas en los navegadores Chrome y Firefox.<\/li>\n<li><strong>Recogida de archivos:<\/strong> re\u00fane informaci\u00f3n sobre los archivos de cada unidad y recoge los nombres y tama\u00f1os de los mismos, permitiendo el robo de ficheros espec\u00edficos.<\/li>\n<li><strong>Captura de pantalla.<\/strong><\/li>\n<li><strong>Recogida de datos del portapapeles.<\/strong><\/li>\n<li><strong>Ejecuci\u00f3n de comandos.<\/strong><\/li>\n<\/ul>\n<p><strong>Metodolog\u00eda de ataque<\/strong><\/p>\n<p><strong>El Machete<\/strong><\/p>\n<ol>\n<li>Correo electr\u00f3nico de spear-phishing con texto sobre Ucrania.<\/li>\n<li>Documento de Word adjunto con un art\u00edculo versado en Ucrania.<\/li>\n<li>La funci\u00f3n maliciosa dentro del documento deja caer una secuencia de archivos.<\/li>\n<li>Malware descargado en el PC.<\/li>\n<\/ol>\n<p><strong>Lyceum<\/strong><\/p>\n<ol>\n<li>Email con contenido sobre cr\u00edmenes de guerra en Ucrania y enlace a un documento malicioso alojado en una p\u00e1gina web.<\/li>\n<li>El documento ejecuta un macroc\u00f3digo cuando se cierra el documento.<\/li>\n<li>El archivo .exe se guarda en el PC.<\/li>\n<li>La pr\u00f3xima vez que se reinicie el PC se iniciar\u00e1 el malware.<\/li>\n<\/ol>\n<p><strong>SideWinder<\/strong><\/p>\n<ol>\n<li>La v\u00edctima abre el documento malicioso.<\/li>\n<li>Cuando se este se inicia, el archivo recupera una plantilla remota de un servidor controlado por el ciberdelincuente.<\/li>\n<li>La plantilla externa que se descarga es un archivo RTF, que aprovecha la vulnerabilidad CVE-2017-11882.<\/li>\n<li>Malware en el PC de la v\u00edctima.<\/li>\n<\/ol>\n<p><strong>Los documentos con tem\u00e1tica de Rusia\/Ucrania se convierten en un se\u00f1uelo<\/strong><\/p>\n<p><strong>El Machete<\/strong><\/p>\n<p>Check Point Research ha descubierto a el grupo el Machete enviando correos electr\u00f3nicos de spear-phishing a organizaciones financieras de Nicaragua, con un documento de Word adjunto titulado <em>\u201cOscuros planes del r\u00e9gimen neonazi en Ucrania\u201d<\/em>. Dicho archivo conten\u00eda un art\u00edculo escrito y publicado por Alexander Khokholikov, el embajador ruso en Nicaragua, que discut\u00eda el conflicto ruso-ucraniano desde la perspectiva del Kremlin.<\/p>\n<figure class=\"wp-block-image size-full\"><a href=\"https:\/\/tecnobitt.com\/wp-content\/uploads\/2022\/04\/imagen-3.png\"><img loading=\"lazy\" decoding=\"async\" loading=\"lazy\" width=\"527\" height=\"653\" src=\"https:\/\/tecnobitt.com\/wp-content\/uploads\/2022\/04\/imagen-3.png\" alt=\"\" class=\"wp-image-70484\" srcset=\"https:\/\/tecnobitt.com\/wp-content\/uploads\/2022\/04\/imagen-3.png 527w, https:\/\/tecnobitt.com\/wp-content\/uploads\/2022\/04\/imagen-3-242x300.png 242w\" sizes=\"auto, (max-width: 527px) 100vw, 527px\"><\/a><\/figure>\n<p><strong>Figura 1 \u2013 Documento se\u00f1uelo que contiene un art\u00edculo sobre el conflicto Rusia-Ucrania, enviado por El Machete APT a instituciones financieras nicarag\u00fcenses.<\/strong><\/p>\n<p><strong>Lyceum:<\/strong><\/p>\n<p>A mediados de marzo, una empresa energ\u00e9tica israel\u00ed recibi\u00f3 un email de la direcci\u00f3n inews-reporter@protonmail[.]com con el asunto <em>\u201cCr\u00edmenes de guerra rusos en Ucrania\u201d<\/em>. El mensaje conten\u00eda unas cuantas im\u00e1genes extra\u00eddas de medios de comunicaci\u00f3n p\u00fablicos y conten\u00eda un enlace a un art\u00edculo alojado en el dominio news-spot[.]live. Este enlace conduc\u00eda a un documento que ten\u00eda el art\u00edculo <em>\u201cResearchers gather evidence of possible Russian war crimes in Ukraine\u201d<\/em>, publicado por The Guardian. El mismo dominio albergaba otros documentos maliciosos relacionados con Rusia y con la guerra entre Rusia y Ucrania, como una copia de un texto de The Atlantic Council de 2020 sobre las armas nucleares rusas, y una oferta de trabajo para un agente de <em>\u201cextracci\u00f3n\/protecci\u00f3n\u201d<\/em> en Ucrania.<\/p>\n<figure class=\"wp-block-image size-full\"><a href=\"https:\/\/tecnobitt.com\/wp-content\/uploads\/2022\/04\/imagen-2.png\"><img loading=\"lazy\" decoding=\"async\" loading=\"lazy\" width=\"545\" height=\"475\" src=\"https:\/\/tecnobitt.com\/wp-content\/uploads\/2022\/04\/imagen-2.png\" alt=\"\" class=\"wp-image-70483\" srcset=\"https:\/\/tecnobitt.com\/wp-content\/uploads\/2022\/04\/imagen-2.png 545w, https:\/\/tecnobitt.com\/wp-content\/uploads\/2022\/04\/imagen-2-300x261.png 300w\" sizes=\"auto, (max-width: 545px) 100vw, 545px\"><\/a><\/figure>\n<p><strong>Figura 2. Correo electr\u00f3nico de reclamo utilizando el tema del conflicto Rusia-Ucrania, enviado por el grupo Lyceum.<\/strong><\/p>\n<figure class=\"wp-block-image size-full\"><a href=\"https:\/\/tecnobitt.com\/wp-content\/uploads\/2022\/04\/imagen-1.png\"><img loading=\"lazy\" decoding=\"async\" loading=\"lazy\" width=\"671\" height=\"392\" src=\"https:\/\/tecnobitt.com\/wp-content\/uploads\/2022\/04\/imagen-1.png\" alt=\"\" class=\"wp-image-70482\" srcset=\"https:\/\/tecnobitt.com\/wp-content\/uploads\/2022\/04\/imagen-1.png 671w, https:\/\/tecnobitt.com\/wp-content\/uploads\/2022\/04\/imagen-1-300x175.png 300w\" sizes=\"auto, (max-width: 671px) 100vw, 671px\"><\/a><\/figure>\n<p><strong>Figura 3 \u2013 Documentos se\u00f1uelo relacionados con la guerra entre Rusia y Ucrania utilizados por el grupo Lyceum APT.<\/strong><\/p>\n<p><strong>SideWinder:<\/strong><\/p>\n<p>Este documento malicioso de Sidewinder, que tambi\u00e9n se aprovecha de la guerra entre Rusia y Ucrania, se subi\u00f3 a VirusTotal (VT) a mediados de marzo. A juzgar por su contenido, los objetivos previstos son entidades pakistan\u00edes; el cebo contiene un texto del Instituto Nacional de Asuntos Mar\u00edtimos de la Universidad Bahria en Islamabad, y se titula <em>\u201cCharla centrada en el impacto del conflicto ruso-ucraniano en Pakist\u00e1n\u201d<\/em>. Este archivo malicioso utiliza la inyecci\u00f3n remota de plantillas. Cuando se abre, recupera una plantilla remota de un servidor controlado por el ciberdelincuente.<\/p>\n<figure class=\"wp-block-image size-full\"><a href=\"https:\/\/tecnobitt.com\/wp-content\/uploads\/2022\/04\/imagen.png\"><img loading=\"lazy\" decoding=\"async\" loading=\"lazy\" width=\"415\" height=\"559\" src=\"https:\/\/tecnobitt.com\/wp-content\/uploads\/2022\/04\/imagen.png\" alt=\"\" class=\"wp-image-70481\" srcset=\"https:\/\/tecnobitt.com\/wp-content\/uploads\/2022\/04\/imagen.png 415w, https:\/\/tecnobitt.com\/wp-content\/uploads\/2022\/04\/imagen-223x300.png 223w\" sizes=\"auto, (max-width: 415px) 100vw, 415px\"><\/a><\/figure>\n<p><strong>Figura 4 \u2013 Modelo de carta relacionado con la guerra entre Rusia y Ucrania, usado por Sidewinder APT.<\/strong><\/p>\n<p>\u201c<em>En este momento, estamos viendo una gran variedad de campa\u00f1as APT que aprovechan la guerra actual para la distribuci\u00f3n de malware. Se trata de pr\u00e1cticas muy espec\u00edficas y sofisticadas, centradas principalmente en v\u00edctimas de los sectores gubernamental, financiero y energ\u00e9tico. En este informe, presentamos el perfil y los ejemplos de tres grupos APT diferentes, originarios de distintas partes del mundo, a los que hemos descubierto orquestando estas campa\u00f1as de spear-phishing. Hemos estudiado detenidamente el malware implicado, y sus capacidades abarcan el registro de teclas, la captura de pantalla y otras muchas funciones\u201d<\/em>, alerta Eusebio Nieva, director t\u00e9cnico de Check Point Software para Espa\u00f1a y Portugal. <em>\u201cCreemos firmemente que todas estas est\u00e1n dise\u00f1adas con la principal motivaci\u00f3n del ciberespionaje. Nuestros descubrimientos muestran una clara tendencia: las actividades colaterales en torno a la guerra entre Rusia y Ucrania se han convertido en un se\u00f1uelo para los grupos de amenazas de todo el mundo. Recomiendo encarecidamente a los gobiernos, los bancos y las empresas energ\u00e9ticas que reiteren la concienciaci\u00f3n y la educaci\u00f3n en ciberseguridad a sus empleados, y que apliquen soluciones de ciberseguridad que protejan su red a todos los niveles\u201d<\/em>, concluye Nieva.<\/p>\n<p><strong>\u00daltimas cifras globales de ciberataques a Ucrania, Rusia y los pa\u00edses de la OTAN<\/strong><\/p>\n<p>Recientemente, Check Point Research ha publicado una actualizaci\u00f3n sobre las tendencias de los ciberataques durante la actual guerra entre Rusia y Ucrania. Un mes despu\u00e9s su inicio, el 24 de febrero de 2022, ambos pa\u00edses han visto incrementados los ciberataques en un 10% y un 17% respectivamente. Asimismo, se ha constatado un aumento del 16% en los ciberataques a nivel global a lo largo del actual conflicto. Los investigadores han compartido los datos de <a href=\"https:\/\/blog.checkpoint.com\/2022\/03\/28\/resurgence-of-increased-cyber-attacks-on-both-russia-and-ukraine-a-month-into-the-war\/\">ciberataques de los pa\u00edses y regiones de la OTAN<\/a>, entre otros.<\/p>\n<p>The post <a rel=\"nofollow\" href=\"https:\/\/tecnobitt.com\/los-documentos-sobre-la-guerra-entre-rusia-y-ucrania-se-convierten-en-un-senuelo-para-el-ciberespionaje\/\">Los documentos sobre la guerra entre Rusia y Ucrania se convierten en un se\u00f1uelo para el ciberespionaje<\/a> appeared first on <a rel=\"nofollow\" href=\"https:\/\/tecnobitt.com\/\">TecnoBitt :- Un bit de tecnolog\u00eda diaria<\/a>.<\/p>\n<p><img decoding=\"async\" class=\"wpe_imgrss\" src=\"https:\/\/tecnobitt.com\/wp-content\/uploads\/2022\/04\/laptop-gc02db3116_1920-768x512.jpg\"><\/p>\n","protected":false},"excerpt":{"rendered":"Los documentos sobre la guerra entre Rusia y Ucrania se convierten en un se\u00f1uelo para el ciberespionaje Madrid,&hellip;","protected":false},"author":2,"featured_media":22561,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"csco_display_header_overlay":false,"csco_singular_sidebar":"","csco_page_header_type":"","csco_page_load_nextpost":"","csco_post_video_location":[],"csco_post_video_location_hash":"","csco_post_video_url":"","csco_post_video_bg_start_time":0,"csco_post_video_bg_end_time":0,"footnotes":""},"categories":[554,426],"tags":[114],"class_list":["post-22560","post","type-post","status-publish","format-standard","has-post-thumbnail","category-actualidad","category-destacado","tag-destacado","cs-entry","cs-video-wrap"],"_links":{"self":[{"href":"https:\/\/iberopress.es\/index.php\/wp-json\/wp\/v2\/posts\/22560","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/iberopress.es\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/iberopress.es\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/iberopress.es\/index.php\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/iberopress.es\/index.php\/wp-json\/wp\/v2\/comments?post=22560"}],"version-history":[{"count":0,"href":"https:\/\/iberopress.es\/index.php\/wp-json\/wp\/v2\/posts\/22560\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/iberopress.es\/index.php\/wp-json\/wp\/v2\/media\/22561"}],"wp:attachment":[{"href":"https:\/\/iberopress.es\/index.php\/wp-json\/wp\/v2\/media?parent=22560"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/iberopress.es\/index.php\/wp-json\/wp\/v2\/categories?post=22560"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/iberopress.es\/index.php\/wp-json\/wp\/v2\/tags?post=22560"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}