APT iraní respaldado por el estado ataca objetivos en Turquía

Según los investigadores de inteligencia de seguridad de Cisco Talos, un grupo de amenaza persistente avanzado que opera desde Irán ha estado apuntando a organizaciones privadas y gubernamentales ubicadas en Turquía.

La APT en cuestión se conoce con varios alias, incluidos MuddyWater, Mercury y Static Kitten, y se cree que tiene vínculos con el Ministerio de Inteligencia y Seguridad de Irán. El actor de amenazas ha estado en el radar de los investigadores de seguridad durante aproximadamente cuatro años y ha realizado ataques anteriores dirigidos a entidades en los EE. UU., Europa y países del Medio Oriente.

MuddyWater APT vinculado al estado iraní

El Comando Cibernético de los Estados Unidos, una unidad del Departamento de Defensa de los Estados Unidos, vinculó recientemente al actor de amenazas con las autoridades iraníes y dijo que el grupo lleva a cabo "actividades de inteligencia" para el gobierno del país de Medio Oriente.

Según los investigadores, la última campaña dirigida por MuddyWater se lanzó en los últimos meses de 2021 y utilizó archivos PDF con malware como su vector de ataque inicial. La campaña usó correo de phishing con archivos PDF cargados de malware adjuntos. Los correos electrónicos falsificaban organizaciones y direcciones oficiales del gobierno turco, incluidos los ministerios de salud y asuntos del interior de Turquía.

Los archivos PDF maliciosos contenían macros de Visual Basic incrustadas diseñadas para ejecutar scripts de PowerShell en el sistema de la víctima. Los comandos de PowerShell ejecutarían un descargador que otorga a los piratas informáticos poderes de ejecución de código y les permite lograr persistencia a través de ediciones de valores de registro.

Ciberespionaje y Exfiltración de Datos

Una vez que la APT iraní se afianzara en el sistema de una víctima, recopilaría datos relacionados con propiedad intelectual valiosa y realizaría ciberespionaje. Además, APT instalaría y ejecutaría ransomware en los sistemas de las víctimas, pero más en un esfuerzo por limpiar las redes de las víctimas y borrar pistas que para cobrar un rescate.

MuddyWater APT también ha estado utilizando tokens canary para rastrear cuándo se ha accedido a un archivo. Esto evitó que Talos asegurara la carga útil final utilizada en esos últimos ataques, ya que el servidor C2 ejecutó controles de verificación que interrumpieron esos intentos.

February 1, 2022
Cargando...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.