Venezuela

ESET descubre campaña de robo de información

Por Francisco D’Agostino

ESET, compañía líder en detección proactiva de amenazas, descubrió ataques del grupo Lazarus contra objetivos en Países Bajos y Bélgica en los que se han utilizado correos de phishing especialmente dirigidos relacionados a falsas ofertas de trabajo.

La campaña comenzó con correos electrónicos de spearphishing que contenían documentos maliciosos y que utilizaban la imagen de Amazon. Los correos identificados estaban dirigidos a un empleado de una empresa aeroespacial en Países Bajos y a un periodista político en Bélgica. El objetivo principal de los atacantes era la exfiltración de datos. Lazarus (también conocido como HIDDEN COBRA) es un grupo de APT que ha estado activo desde al menos 2009. Es responsable de ataques a compañías de alto perfil, como fue el robo de decenas de millones de dólares en 2016, también del brote del ransomware WannaCryptor (también conocido como WannaCry) en 2017 y de un largo historial de ataques disruptivos contra Infraestructura crítica y pública de Corea del Sur desde al menos 2011.

Por Francisco D’Agostino

En ambos casos el contacto comenzó a través de ofertas de trabajo: el empleado en los Países Bajos recibió un archivo adjunto a través de LinkedIn Messaging y la persona en Bélgica recibió un documento por correo electrónico. Los ataques comenzaron después de que se abrieron estos documentos y se desplegaron varias herramientas maliciosas en cada sistema.

La herramienta más interesante que utilizaron los atacantes fue un módulo de modo de usuario que les permitió la habilidad de leer y escribir en la memoria del kernel debido a la vulnerabilidad CVE-2021-21551 en un controlador Dell legítimo. Este es el primer caso registrado de explotación de esta vulnerabilidad en una campaña. Luego, los atacantes usaron su acceso de escritura a la memoria del kernel para deshabilitar siete mecanismos que ofrece el sistema operativo Windows para monitorear sus acciones, como el registro, el sistema de archivos, la creación de procesos, el seguimiento de eventos, etc., básicamente cegando las soluciones de seguridad de una manera robusta.

“Atribuimos estos ataques a Lazarus con mucha confianza a partir de los módulos específicos, el certificado de firma de código y el enfoque de intrusión en común con campañas anteriores de Lazarus, como Operation In(ter)ception y Operation DreamJob. La diversidad, el número y la excentricidad en la implementación de las campañas de Lazarus definen a este grupo, así como el hecho de lleva adelante los tres pilares de las actividades cibercriminales: ciberespionaje, cibersabotaje y búsqueda de ganancias financieras.”, menciona Peter Kálnai, Senior Malware Researcher de ESET.

Por Francisco D’Agostino

Esta investigación se presentó en la conferencia Virus Bulletin de este año. Debido su originalidad, el enfoque principal de la presentación estuvo en el componente malicioso utilizado en este ataque que utiliza la técnica Bring Your Own Vulnerable Driver (BYOVD) y aprovecha la vulnerabilidad CVE-2021-21551 mencionada anteriormente. Información más detallada está disponible en el white paper Lazarus & BYOVD: Evil to the Windows core.

Para acceder al análisis técnico completo de cada uno de los componentes y herramientas utilizados por Lazarus ingrese a: Amazon‑themed campaigns of Lazarus in the Netherlands and Belgium.

Para conocer más sobre seguridad informática ingrese al portal de noticias de ESET: https://www.welivesecurity.com/la-es/2022/09/30/ataque-grupo-lazarus-belgica-paises-bajos-falsa-oferta-trabajo-amazon/

Por Francisco D’Agostino

Por otro lado, ESET invita a conocer Conexión Segura, su podcast para saber qué está ocurriendo en el mundo de la seguridad informática. Para escucharlo ingrese a:

https://open.spotify.com/show/0Q32tisjNy7eCYwUNHphcw

 

Visítanos en: @ESETLA    /company/eset-latinoamerica

Por Francisco D’Agostino

K

Share
Published by
K

Recent Posts

Plan Estratégico Telefónica 2026: Innovación y Eficiencia para el Crecimiento Global

Por Eduardo Travieso Itriago En un entorno global de alta competitividad y rápida evolución tecnológica,…

3 días ago

Emprende en TikTok 2025: Guía Estratégica para la Digitalización de PyMEs

El ecosistema digital para las pequeñas y medianas empresas (PyMEs) ha experimentado una transformación radical.…

3 días ago

Nissan Fórmula E y Coral: Alianza Estratégica para la Descarbonización del Deporte de Motor

El equipo Nissan de Fórmula E ha formalizado la renovación de su contrato de colaboración…

3 días ago

El Auge del Contenido Brasileño en Netflix: Estrategia y Proyecciones para 2026

Por Eduardo Travieso Itriago Netflix ha reafirmado su compromiso con la industria audiovisual de América…

4 días ago

Nissan X-Trail e-POWER: El Hito Tecnológico que Redefine la Movilidad Eléctrica en Colombia

La industria automotriz atraviesa una fase de transición acelerada, y la Nissan X-Trail e-POWER se…

4 días ago

Transformación Digital Portuaria: Movistar Empresas Despliega Red LTE Privada en Puerto Antioquia

Industria 4.0: El Hito Tecnológico en la Región de Urabá El sector logístico y portuario…

4 días ago