Malware LuaDream atribuido al actor de amenazas Sandman

Un actor de amenazas previamente desconocido llamado Sandman ha sido vinculado a una serie de ciberataques dirigidos a proveedores de telecomunicaciones en Medio Oriente, Europa Occidental y el subcontinente del sur de Asia. En particular, estas intrusiones utilizan un compilador justo a tiempo (JIT) para el lenguaje de programación Lua conocido como LuaJIT para implementar un nuevo implante llamado LuaDream.

Según un análisis realizado por el investigador de seguridad de SentinelOne, Aleksandar Milenkoski, en colaboración con QGroup, las actividades observadas están marcadas por un movimiento lateral estratégico hacia estaciones de trabajo específicas y una participación mínima. Esto sugiere un enfoque deliberado destinado a lograr objetivos minimizando al mismo tiempo el riesgo de detección. La implementación de LuaDream indica un proyecto bien ejecutado y desarrollado activamente de gran alcance.

Sandman: una nueva entidad en el panorama de la seguridad de la información

A pesar de una investigación diligente, no existe ninguna correlación conocida entre esta campaña y ningún actor o grupo de amenazas conocido. Sin embargo, la evidencia disponible sugiere un adversario del ciberespionaje con preferencia por apuntar al sector de las telecomunicaciones en diferentes regiones. Estos ataques se detectaron inicialmente durante varias semanas en agosto de 2023.

Milenkoski explicó además que la cadena de preparación de LuaDream está diseñada para evitar la detección y obstaculizar el análisis cargando directamente el malware en la memoria. Esto se logra aprovechando la plataforma LuaJIT, un compilador justo a tiempo para Lua, lo que dificulta la detección de código de script malicioso de Lua.

La presencia de artefactos de cuerda en el código fuente del implante que data del 3 de junio de 2022 sugiere que el trabajo preparatorio para LuaDream ha estado en marcha durante más de un año.

Se sospecha que LuaDream es una variante de una nueva cepa de malware denominada DreamLand. Según los investigadores de seguridad, DreamLand utiliza el lenguaje de programación Lua junto con su compilador justo a tiempo para ejecutar código malicioso que es difícil de detectar.

October 5, 2023
Cargando...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.