Investigadores de seguridad informan sobre ataques de piratas informáticos en objetivos sensibles

Los investigadores de seguridad de Palo Alto Networks informaron hallazgos preocupantes sobre los esfuerzos de los piratas informáticos para violar las entidades objetivo que trabajan en sectores sensibles como la defensa, la atención médica y la energía. La investigación realizada por la firma de seguridad fue respaldada por la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU.

Según la información que Palo Alto compartió por primera vez con CNN, al menos nueve entidades separadas que trabajan en esos sectores sensibles fueron atacadas en todo el mundo, y "al menos" una de esas entidades se encuentra en los EE. UU.

La preparación para los ataques comenzó a mediados de septiembre de 2021, cuando los actores de amenazas utilizaron una "infraestructura alquilada" ubicada dentro de los EE. UU. Para escanear una gran cantidad de redes de empresas en busca de vulnerabilidades. De los cientos de entidades analizadas, Palo Alto cree que al menos nueve fueron violadas con éxito, y que al menos una de las infracciones exitosas fue contra una organización estadounidense.

Los atacantes utilizaron una vulnerabilidad ahora parcheada en el software ManageEngine de Zoho Corporation. La vulnerabilidad se rastreó bajo el designador CVE-2021-40539.

Dado que el vector de ataque y la carga útil utilizados fueron los mismos en todas las organizaciones objetivo, parecería que todo esto fue realizado por el mismo actor de amenazas. Las redes comprometidas tenían el webshell de Godzilla cargado. En un grupo limitado de objetivos, también se instaló una puerta trasera.

Una vez que se implementaron las herramientas, los actores de la amenaza las utilizaron para el movimiento lateral y la exfiltración de archivos. Cuando los piratas informáticos obtuvieron acceso al controlador de dominio, también instalaron una herramienta que les permitía robar las credenciales de inicio de sesión.

No hay información sólida sobre la identidad de los atacantes, pero según Palo Alto, algunas de las tácticas utilizadas para infiltrarse en las redes se alinearon con los métodos de un actor de amenazas chino. El shell web de Godzilla utilizado en los ataques también era la versión en chino de la herramienta. El ciberespionaje sigue siendo una amenaza importante, como muestra este último descubrimiento conjunto de Palo Alto y el CISA de EE. UU. Las organizaciones deben protegerse tanto de los agentes de ransomware hambrientos de dinero como de los ataques de espionaje similares a esta última infracción.

November 9, 2021