Los piratas informáticos Nobelium APT presentan el malware Ceeloader

El actor de Nobelium Advanced Persistent Threat (APT) está de regreso con una nueva pieza de malware llamada Ceeloader. Los delincuentes que tuvieron un papel principal en el ataque SolarWinds son uno de los grupos de ciberdelincuencia más renombrados que han salido de Rusia. Algunos de sus nombres alternativos son Cozy Bear, APT29 y The Dukes.

Como era de esperar, un actor de amenazas avanzado como este no depende de muchos proyectos públicos. En cambio, la mayoría de sus cargas útiles consisten en malware creado a medida nunca antes visto. El Ceeloader es el último ejemplo de esto. Como sugiere su nombre, se trata de un cargador de troyanos cuyo propósito es garantizar que las cargas útiles secundarias se ejecuten sin problemas en los sistemas comprometidos. Este malware está escrito en el lenguaje de programación C y su característica principal es la capacidad de cargar cargas útiles en la memoria. Este truco, también conocido como ejecución sin archivos, reduce en gran medida la huella que deja la actividad del malware. Gracias al Ceeloader Malware, los piratas informáticos de Nobelium pudieron minimizar las probabilidades de que sus cargas útiles fueran descubiertas y analizadas por investigadores de ciberseguridad.

Es importante agregar que los piratas informáticos Nobelium APT tienden a perseguir objetivos de alto perfil, y sus ataques ciertamente no son una preocupación importante para los usuarios habituales. Una de sus víctimas recientes más notables ha sido la Agencia de los Estados Unidos para el Desarrollo Internacional.

Ceeloader ofrece otras cargas útiles de Cozy Bear

Además de la función de ejecución sin archivos, Ceeloader Malware también utiliza un truco peculiar para recuperar cargas útiles. Parece que los piratas informáticos de Nobelium están utilizando una red de sitios web de WordPress comprometidos para alojar sus cargas útiles. Probablemente, esto tenga como objetivo ayudar a evitar las medidas de seguridad que normalmente filtrarían las conexiones a sitios aleatorios y de mala reputación. Además, a los investigadores de seguridad les resulta más difícil distinguir el tráfico malicioso del habitual. Es probable que Ceeloader Malware se utilice en combinación con otras cargas útiles de Nobelium personalizadas, como el troyano Tomiris Backdoor . El alcance de esta campaña aún no está claro.

December 8, 2021