Falsas invitaciones a podcast: la nueva estrategia de los ciberdelincuentes para distribuir BlackSmith

Proofpoint, empresa líder en ciberseguridad y cumplimiento normativo, ha identificado un ataque dirigido a una destacada figura religiosa por parte del grupo de ciberdelincuencia iraní TA453. Con el pretexto de una falsa invitación a un podcast, su estrategia consistía en un acercamiento inicial a través de un correo electrónico, generando conversación y consiguiendo la confianza del objetivo, para que posteriormente hiciera clic en un enlace malicioso de seguimiento.

Image description

Con esta táctica, pretendían distribuir un nuevo conjunto de herramientas de malware llamado BlackSmith, que a su vez entregaba un troyano PowerShell denominado AnvilEcho. Este malware, que utiliza técnicas de cifrado y comunicación en red similares a las muestras de TA453 observadas por Proofpoint anteriormente, está diseñado para la recopilación y extracción de información. La principal diferencia es que en este caso se ha utilizado un único script de PowerShell en lugar del enfoque modular observado anteriormente.

A finales de julio, el grupo TA453 se puso en contacto con varias direcciones de correo electrónico de una importante personalidad judía haciéndose pasar por el director de investigación del Institute for the Study of War (ISW). Tras recibir una respuesta de la víctima, le enviaron una URL de DocSend que estaba protegida por contraseña y conducía a un documento que contenía un enlace al podcast legítimo del ISW. Es probable que los atacantes buscaran con esto normalizar que el objetivo hiciera clic en un enlace e introdujera una contraseña para que hiciera lo mismo al entregar el malware.

Tras otra respuesta de la víctima, el TA453 respondió con una URL de Google Drive que llevaba a un archivo llamado “Podcast Plan-2024.zip”. El ZIP contenía un LNK titulado “Podcast Plan 2024.lnk”, que a su vez contenía el conjunto de herramientas BlackSmith, que cargaba el troyano AnvilEcho.

“Nuestro análisis de esta campaña del grupo TA453 nos hace pensar que los desarrolladores que trabajan para ellos no han renunciado a usar “backdoors” modulares en PowerShell. Su objetivo es complicar la cadena de infección para evitar las detecciones mientras recopilan información”, explican desde Proofpoint. “Creemos que el conjunto de herramientas observado es el sucesor de GorjolEcho/PowerStar, TAMECURL, MischiefTut y CharmPower. Llevamos detectando “backdoors” de este grupo desde 2021, la única novedad es que ahora intentan agrupar todo en un único script de PowerShell de gran tamaño que hemos denominado AnvilEcho”.

AnvilEcho consta de múltiples funciones, muchas de las cuales son similares o están mejoradas con respecto a los módulos de malware utilizados por TA453 anteriormente. El script de aproximadamente 2200 líneas de PowerShell establece una serie de funciones para cifrar, codificar y filtrar información, y terminan con las dos funciones de nivel superior de Redo-It y Do-It.

Aunque los investigadores de la compañía no han podido vincular directamente al TA453 con los miembros del Cuerpo de la Guardia Revolucionaria Islámica (IRGC), sí consideran que actúan en apoyo de sus intereses y de los del gobierno iraní. En la actualidad, Proofpoint considera que el TA453 se superpone con Mint Sandstorm de Microsoft (anteriormente PHOSPHORUS) y es aproximadamente equivalente a APT42 de Mandiant y Yellow Garuda de PWC, todos los cuales pueden considerarse en general Charming Kitten.

“TA453 utiliza muchas técnicas diferentes de ingeniería social para tratar de convencer a los objetivos a participar con contenido malicioso. Al igual que la suplantación de múltiples personalidades, el envío de enlaces legítimos a un objetivo y la referencia a un podcast real de la organización pueden generar confianza en el usuario. Cuando un actor de amenazas establece una relación a largo plazo con un objetivo antes de entregar la carga maliciosa, aumenta sus probabilidades de éxito”, añaden desde la compañía. “Con BlackSmith, el TA453 ha creado un sofisticado conjunto de herramientas de recopilación de información y ha racionalizado sus funciones de malware, pasando de ser un conjunto de diferentes scripts individuales a un completo troyano PowerShell”.

Tu opinión enriquece este artículo:

Lucciano’s desembarca en Granada con una tienda inspirada en La Alhambra

Lucciano’s, la marca internacional de helados premium, continúa su expansión en España con la apertura de una nueva tienda en el corazón de Granada. El local, ubicado en el centro de la localidad andaluza, en Reyes Católicos 45, abrirá sus puertas este próximo miércoles 9 de julio, reforzando su presencia en el sur de España y consolidando su plan de crecimiento nacional, donde ya cuenta con cinco tiendas abiertas, dos de ellas en Andalucía.

El teletrabajo se consolida en España: más de la mitad de los españoles seguirá trabajando desde casa este verano

El teletrabajo se ha consolidado como una realidad establecida entre los profesionales españoles. Según una encuesta de Zoom sobre tendencias del trabajo remoto, el 55,4 % de los trabajadores en España asegura que seguirá teletrabajando desde casa durante los meses estivales, confirmando la consolidación definitiva hacia modelos híbridos más allá del contexto pandémico y la posterior vuelta a la oficina que muchas empresas han puesto en marcha. Además, datos recientes del INE indican que aproximadamente un 14,6 % de la población ocupada, cerca de 3,2 millones de personas según la Encuesta de Población Activa (EPA), realiza teletrabajo de forma habitual u ocasional.

8 de cada 10 jóvenes de la Generación Z acceden a su primer empleo dentro del sector servicios

La Generación Z ha irrumpido con fuerza en el mercado laboral español, configurando un perfil de trabajador más digital, flexible y orientado hacia los servicios. Aunque representa solo el 12% de la población, esta generación concentra el 80% de los contratos firmados por jóvenes menores de 25 años, lo que refuerza el papel del sector servicios como principal vía de acceso al primer empleo juvenil. Según un análisis de Eurofirms People first, la primera multinacional española en gestión del talento, ámbitos como la hostelería, el comercio, la logística o los eventos se consolidan como puerta de entrada laboral para los más jóvenes.

Carrefour celebra la Semana de Colombia con una muestra de casi 100 productos de origen y promociones para viajar “Al país de la belleza”

Carrefour celebra la Semana de Colombia, en colaboración con la Embajada colombiana en España y Procolombia, entidad del Gobierno de Colombia que promueve la inversión, las exportaciones, el turismo y la marca país. La muestra monográfica ofrece casi un centenar de productos típicos de su gastronomía, y se puede encontrar hasta el 10 de julio en todos los hipermercados Carrefour, supermercados Carrefour y en www.carrefour.es.

Tampa (Florida): ¿sabías que está cambiando totalmente su downtown para ser una ciudad del futuro?

(Por Taylor y Vera) Tampa no solo mira hacia el futuro, ¡lo construye! Un ejemplo de como un plan estrategíco creado por los mejores talentos fuera del sistema gubernamental y la decisión de salir de la burocracia y es estatus quo, cambian ciudades. En 2019, la alcaldesa Jane Castor lanzó la visión Transforming Tomorrow, una hoja de ruta que busca convertir a Tampa en una ciudad más inclusiva, moderna y resiliente.

Tiempo de lectura: 5 minutos

Éste sitio web usa cookies, si permanece aquí acepta su uso. Puede leer más sobre el uso de cookies en nuestra política de cookies.