Campaña de phishing se dirige a entidades militares ucranianas

russia ukraine cyberattacks

Las organizaciones militares ucranianas se han convertido en el punto focal de una campaña de phishing que explota los manuales de drones para entregar un conjunto de herramientas de posexplotación de código abierto basado en Go llamado Merlin.

Los investigadores de Securonix Den Iuzvyk, Tim Peck y Oleg Kolesnikov informaron en un documento compartido con The Hacker News que debido a que los drones, también conocidos como vehículos aéreos no tripulados (UAV), se han convertido en una herramienta esencial en el arsenal del ejército ucraniano, los ciberdelincuentes han comenzado a circular maliciosos. Archivos de señuelo disfrazados de manuales de servicio de UAV.

Carga útil de la etapa inicial oculta en archivos de ayuda

Esta campaña, que lleva el nombre STARK#VORTEX y está siendo monitoreada por la empresa de ciberseguridad, comienza con un archivo de ayuda HTML compilado (CHM) de Microsoft. Una vez que se abre este archivo, activa JavaScript malicioso incrustado en una de las páginas HTML, lo que activa el código PowerShell. Este código de PowerShell está diseñado para establecer contacto con un servidor remoto para recuperar un binario ofuscado.

Después de la decodificación, la carga útil basada en Windows revela el Agente Merlin, que luego se configura para establecer comunicación con un servidor de comando y control (C2). Esto permite a los ciberdelincuentes tomar el control del host comprometido y ejecutar acciones posteriores a la explotación.

Los investigadores observaron que, aunque la cadena de ataque parece relativamente sencilla, los atacantes han empleado tácticas, técnicas y procedimientos (TTP) complejos y métodos de ofuscación para evadir la detección.

Este es el primer caso en el que entidades gubernamentales ucranianas han sido atacadas utilizando el kit de herramientas Merlin. A principios de agosto de 2023, el Equipo de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA) reveló una cadena de ataque similar que utilizaba archivos CHM como señuelos para infectar computadoras con esta herramienta de código abierto. CERT-UA atribuyó estas intrusiones a un actor de amenazas que rastrea con el nombre UAC-0154.

Los investigadores enfatizaron que los archivos y documentos empleados en esta cadena de ataque tienen la capacidad de eludir las defensas de seguridad. Señalaron que si bien puede parecer inusual recibir un archivo de ayuda de Microsoft a través de Internet, los atacantes han enmarcado estos documentos señuelo para que se parezcan a algo que una víctima desprevenida podría esperar encontrar en un documento o archivo con temas de ayuda.

September 25, 2023
Cargando...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.