El software malicioso Graphiron utilizado contra Ucrania

ukraine computer cyberattack

Se ha observado a un actor de amenazas vinculado a Rusia desplegando un nuevo software malicioso en ataques cibernéticos dirigidos a Ucrania. Apodado Graphiron por Symantec, el malware es obra de un grupo de espionaje conocido como Nodaria que es rastreado por CERT-UA como UAC-0056. Según el Threat Hunter Team de Symantec, este malware está escrito en Go y está diseñado para recopilar una amplia gama de información de la computadora infectada, como información del sistema, credenciales, capturas de pantalla y archivos.

Nodaria fue notada por primera vez por CERT-UA en enero de 2022 por usar el malware SaintBot y OutSteel en ataques de phishing dirigido contra entidades gubernamentales. El grupo de piratería también se conoce como DEV-0586, TA471 y UNC2589 y se ha relacionado con los destructivos ataques de borrado de datos WhisperGate (también conocido como PAYWIPE) en entidades ucranianas casi al mismo tiempo. Ha estado activo desde abril de 2021 y ha implementado puertas traseras personalizadas como GraphSteel y GrimPlant en varias campañas luego de la invasión militar rusa de Ucrania. Cobalt Strike Beacon también se utilizó para la explotación posterior en algunas intrusiones.

Graphiron es el último complemento del conjunto de herramientas de Nodaria y es una versión mejorada de GraphSteel. Está escrito en Go versión 1.18, que se lanzó en marzo de 2022, lo que sugiere que es un desarrollo más reciente. La evidencia más temprana de su uso se remonta a octubre de 2022 y se ha utilizado en ataques hasta al menos mediados de enero de 2023.

La cadena de infección consta de dos etapas, siendo la primera etapa un descargador responsable de recuperar una carga útil cifrada que contiene el malware Graphiron desde un servidor remoto.

Graphiron es otro ejemplo del enfoque del actor de amenazas en Ucrania y sus entidades gubernamentales, por lo que es importante que las organizaciones de la región estén al tanto de este nuevo software malicioso y tomen medidas para protegerse contra él.

¿Qué es el malware de robo de información?

El malware de robo de información es un tipo peligroso de software malicioso que se puede utilizar para robar información confidencial de los sistemas informáticos sin el conocimiento del usuario. Se puede utilizar para obtener acceso a contraseñas, datos financieros y otra información confidencial. El malware de robo de información también se puede usar para espiar a los usuarios al capturar capturas de pantalla o registrar las pulsaciones de teclas. Este tipo de malware a menudo se propaga a través de correos electrónicos de phishing, sitios web maliciosos o archivos infectados.

Es importante que las organizaciones y las personas tomen medidas para protegerse contra el malware de robo de información utilizando contraseñas seguras, manteniendo sus sistemas actualizados con los parches de seguridad más recientes y evitando enlaces o descargas sospechosas. Además, es importante monitorear la actividad de la red para detectar cualquier actividad sospechosa que pueda indicar una infección. Al tomar estas precauciones, las organizaciones y las personas pueden ayudar a protegerse de este tipo de software malicioso.

February 9, 2023
Cargando...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.