Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Los piratas informáticos iraníes atacan la industria del diamante con malware de eliminación de datos en un ataque a la cadena de suministro
  • Tecnología

Los piratas informáticos iraníes atacan la industria del diamante con malware de eliminación de datos en un ataque a la cadena de suministro

teknomers 8 de Aralık de 2022 (Last updated: 8 de Aralık de 2022) 5 minutes read
Los piratas informáticos iraníes atacan la industria del diamante con


Un actor iraní de amenazas persistentes avanzadas (APT) conocido como agrio ha sido atribuido como responsable de un conjunto de ataques de limpieza de datos dirigidos a industrias de diamantes en Sudáfrica, Israel y Hong Kong.

Se cree que el limpiador, denominado Fantasy por ESET, se entregó a través de un ataque a la cadena de suministro dirigido a un desarrollador de software israelí como parte de una campaña que comenzó en febrero de 2022.

Las víctimas incluyen empresas de recursos humanos, empresas de consultoría de TI y un mayorista de diamantes en Israel; una entidad sudafricana que trabaja en la industria del diamante; y un joyero con sede en Hong Kong.

“El limpiador Fantasy se basa en los cimientos del limpiador Apollo informado anteriormente, pero no intenta enmascararse como ransomware, como lo hizo originalmente Apostle, investigador de ESET, Adam Burgher. revelado en un análisis del miércoles. “En cambio, se pone a trabajar borrando datos”.

Apóstol fue documentado por primera vez por SentinelOne en mayo de 2021 como un limpiador convertido en ransomware que se implementó en ataques destructivos contra objetivos israelíes.

La seguridad cibernética

Agrius, el grupo alineado con Irán detrás de las intrusiones, ha estado activo desde al menos diciembre de 2020 y aprovecha las fallas de seguridad conocidas en las aplicaciones orientadas a Internet para lanzar shells web que, a su vez, se utilizan para facilitar el reconocimiento, el movimiento lateral y la entrega. de las cargas útiles de la etapa final.

La empresa de ciberseguridad eslovaca dijo que el primer ataque se detectó el 20 de febrero de 2022, cuando el actor desplegó herramientas de recolección de credenciales en la red de TI de la organización sudafricana.

Posteriormente, Agrius inició el ataque de limpieza a través de Fantasy el 12 de marzo de 2022, antes de atacar a otras empresas en Israel y Hong Kong en la misma fecha.

Fantasy se ejecuta mediante otra herramienta llamada Sandals, un ejecutable de Windows de 32 bits escrito en C#/.NET. Se dice que se implementó en el host comprometido a través de un ataque a la cadena de suministro utilizando el mecanismo de actualización de software del desarrollador israelí.

Esto está respaldado por la evaluación de ESET de que todas las víctimas son clientes del desarrollador de software afectado y que el binario del limpiador sigue una convención de nomenclatura (“fantasy45.exe” y “fantasy35.exe”) similar a la de su contraparte legítima.

Amenaza Persistente Avanzada

El limpiador, por su parte, funciona recuperando recursivamente la lista de directorios para cada unidad, sobrescribiendo cada archivo en esos directorios con datos basura, asignando una marca de tiempo futura a los archivos y luego eliminándolos.

“Presumiblemente, esto se hace para dificultar la recuperación y el análisis forense”, explicó Burgher.

En un nuevo intento de borrar todos los rastros de la actividad, Fantasy borra todos los registros de eventos de Windows, purga recursivamente todos los archivos en la unidad del sistema, sobrescribe el Registro de arranque maestro del sistema, se autoelimina y finalmente reinicia la máquina.

La campaña, que no duró más de tres horas, finalmente fracasó y ESET afirmó que pudo bloquear la ejecución del limpiador. Desde entonces, el desarrollador del software ha lanzado actualizaciones limpias para tapar los ataques.

ESET no reveló el nombre de la empresa israelí que fue víctima del ataque a la cadena de suministro, pero la evidencia apunta a que se trata de Rubinstein Software, que comercializa una empresa de planificación de recursos (ERP) solución llamada Fantasía que se utiliza para la gestión de existencias de joyería.

“Desde su descubrimiento en 2021, Agrius se ha centrado únicamente en operaciones destructivas”, concluyó Burgher.

“Con ese fin, los operadores de Agrius probablemente ejecutaron un ataque a la cadena de suministro al apuntar a los mecanismos de actualización de software de una compañía de software israelí para implementar Fantasy, su limpiaparabrisas más nuevo, a las víctimas en Israel, Hong Kong y Sudáfrica”.

Agrius está lejos de ser el primer grupo de amenazas vinculado a Irán que ha sido detectado implementando malware de limpieza destructivo.

los APT33 grupo de hackers (también conocido como Elfin, holmioo Refined Kitten), que se sospecha que opera a instancias del gobierno iraní, se dice que estuvo detrás de múltiples ataques que utilizaron el Limpiaparabrisas Shamoon contra objetivos ubicados en el Medio Oriente.

El malware de borrado de datos con nombre en código ZeroCleare también ha sido empleado por actores de amenazas respaldados por Irán rastreados como APT34 (también conocido como Oilrig o Helix Kitten) en ataques dirigidos contra organizaciones del sector energético e industrial en el Medio Oriente.

¿Encontraste este artículo interesante? Siga con nosotros Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Angela Merkel admite errores en su política hacia Rusia: “La reacción a la anexión de Crimea no fue lo suficientemente dura”
Next: Hellmann y Leki asumen el liderazgo de la DFL de manera interina

Related Stories

Dos años después de su lanzamiento, el AMD Ryzen 9
  • Tecnología

Dos años después de su lanzamiento, el AMD Ryzen 9 9950X está finalmente disponible por menos de 500€

teknomers 11 de Haziran de 2026
Lenovo LOQ 15i Gen 10: prueba del portátil gamer asequible
  • Tecnología

Lenovo LOQ 15i Gen 10: prueba del portátil gamer asequible RTX 5070

teknomers 11 de Haziran de 2026
IPTV pirata: l'Arcom promete pantallas negras en medio del partido
  • Tecnología

IPTV pirata: l’Arcom promete pantallas negras en medio del partido durante la Copa del Mundo

teknomers 11 de Haziran de 2026

You May Have Missed

  • General

Lecciones de vida: Cita del día de Henry Ford: ‘La calidad significa hacerlo bien cuando…’ Lecciones de vida sobre trabajo duro, éxito y naturaleza humana por el revolucionario industrial estadounidense.

teknomers 11 de Haziran de 2026
«¡Vamos Irán!» : los aficionados mexicanos comparten el sufrimiento de
  • General

«¡Vamos Irán!» : los aficionados mexicanos comparten el sufrimiento de Irán antes incluso del inicio de la Copa del Mundo

teknomers 11 de Haziran de 2026
  • Deporte

Botas rosas en la Copa del Mundo: ¿Por qué los futbolistas llevan botas rosas en la Copa del Mundo?

teknomers 11 de Haziran de 2026
  • Cultura

Hasta 13 506 euros: los precios exorbitantes de los paquetes VIP del concierto de Jay-Z en el Stade de France

teknomers 11 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.