BackdoorDiplomacy Hacker Group trabaja con las puertas traseras de Quarian y Turian
BackdoorDiplomacy es un grupo de ciberdelincuencia que ha estado utilizando una serie de puertas traseras para infectar sistemas Windows y Linux. El primer troyano de puerta trasera que desataron en Internet se llama Quarian, que luego fue actualizado y reelaborado para crear Turian Backdoor , la amenaza más reciente de la que abusaron los delincuentes de BackdoorDiplomacy. En su campaña actual, la puerta trasera turiana se utilizó en ataques contra objetivos diplomáticos en África y Oriente Medio. Si bien sus ataques atrajeron mucha atención recientemente, los expertos creen que las campañas del grupo pueden remontarse al menos a 2017.
Sorprendentemente, los delincuentes no confían en los correos electrónicos de suplantación de identidad como su principal vector de infección. En cambio, su objetivo es explotar las vulnerabilidades y debilidades sin parches en los dispositivos conectados a Internet. Una vez que un sistema se ve comprometido con éxito, los atacantes suelen elegir entre estos dos enfoques:
- Desplegan la puerta trasera turiana o quariana.
- Se saltan la puerta trasera y, en su lugar, instalan aplicaciones públicas de acceso remoto.
Una de las propiedades sorprendentes de las campañas de BackdoorDiplomacy es que se dirigen no solo a dispositivos Windows sino también a Linux. Las herramientas y vulnerabilidades disponibles públicamente de las que abusan son Miikatz, EarthWorm, NetCat y la colección de exploits de la NSA: DoublePulsar, EternalBlue y EternalRocks.
El objetivo principal de los ataques de BackdoorDiplomacy parece ser la recopilación de datos; además de intentar recuperar archivos y capturas de pantalla del dispositivo comprometido, sus troyanos de puerta trasera también intentan recopilar datos de dispositivos de almacenamiento extraíbles.
BackdoorDiplomacy es uno de los grupos recientemente identificados para dirigirse a entidades en África y Oriente Medio. Si bien sus implantes y técnicas de ataque se superponen con los de otros grupos de amenazas persistentes avanzadas (APT), es demasiado pronto para decir con certeza si son un subgrupo de uno de los grandes nombres en el campo del ciberdelito.