{"id":1358662,"date":"2024-09-13T02:42:21","date_gmt":"2024-09-13T02:42:21","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-grupo-cibernetico-irani-oilrig-ataca-al-gobierno-iraqui-con-un-sofisticado-malware\/"},"modified":"2024-09-13T02:42:26","modified_gmt":"2024-09-13T02:42:26","slug":"el-grupo-cibernetico-irani-oilrig-ataca-al-gobierno-iraqui-con-un-sofisticado-malware","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-grupo-cibernetico-irani-oilrig-ataca-al-gobierno-iraqui-con-un-sofisticado-malware\/","title":{"rendered":"El grupo cibern\u00e9tico iran\u00ed OilRig ataca al gobierno iraqu\u00ed con un sofisticado malware"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/El-grupo-cibernetico-irani-OilRig-ataca-al-gobierno-iraqui-con.png\" style=\"display: block; text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Las redes del gobierno iraqu\u00ed se han convertido en el objetivo de una campa\u00f1a de ciberataques &#8220;elaborada&#8221; orquestada por un actor de amenazas patrocinado por el estado de Ir\u00e1n llamado <strong>Plataforma petrol\u00edfera<\/strong>.<\/p>\n<p>Los ataques apuntaron a organizaciones iraqu\u00edes como la Oficina del Primer Ministro y el Ministerio de Asuntos Exteriores, dijo la empresa de ciberseguridad Check Point en un nuevo an\u00e1lisis.<\/p>\n<p>OilRig, tambi\u00e9n llamado APT34, Crambus, Cobalt Gypsy, GreenBug, Hazel Sandstorm (anteriormente EUROPIUM) y Helix Kitten, es un grupo cibern\u00e9tico iran\u00ed asociado con el Ministerio de Inteligencia y Seguridad de Ir\u00e1n (MOIS).<\/p>\n<p>Activo desde al menos 2014, el grupo tiene antecedentes de realizar ataques de phishing en el Medio Oriente para entregar una variedad de puertas traseras personalizadas como Karkoff, Shark, Marlin, Saitama, MrPerfectionManager, PowerExchange, Solar, Mango y Menorah para el robo de informaci\u00f3n.<\/p>\n<p>La \u00faltima campa\u00f1a no es una excepci\u00f3n, ya que implica el uso de un nuevo conjunto de familias de malware denominadas Veaty y Spearal, que vienen con capacidades para ejecutar comandos de PowerShell y recolectar archivos de inter\u00e9s.<\/p>\n<p>&#8220;El conjunto de herramientas utilizado en esta campa\u00f1a dirigida emplea mecanismos \u00fanicos de comando y control (C2), incluido un protocolo de tunelizaci\u00f3n DNS personalizado y un canal C2 basado en correo electr\u00f3nico hecho a medida&#8221;, Check Point <a rel=\"nofollow noopener\" href=\"https:\/\/research.checkpoint.com\/2024\/iranian-malware-attacks-iraqi-government\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/hkn-what-is-a-trust-center\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1725974414_761_Expertos-identifican-tres-grupos-vinculados-a-China-que-estan-detras.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;El canal C2 utiliza cuentas de correo electr\u00f3nico comprometidas dentro de la organizaci\u00f3n atacada, lo que indica que el actor de la amenaza se infiltr\u00f3 con \u00e9xito en las redes de la v\u00edctima&#8221;.<\/p>\n<p>Algunas de las acciones que el actor de la amenaza llev\u00f3 a cabo al ejecutar el ataque y despu\u00e9s de \u00e9l fueron consistentes con las t\u00e1cticas, t\u00e9cnicas y procedimientos (TTP) que OilRig ha empleado al realizar operaciones similares en el pasado.<\/p>\n<p>Esto incluye el uso de canales C2 basados \u200b\u200ben correo electr\u00f3nico, aprovechando espec\u00edficamente buzones de correo electr\u00f3nico previamente comprometidos para emitir comandos y extraer datos. Este modus operandi ha sido com\u00fan en varias puertas traseras como Karkoff, MrPerfectionManager y PowerExchange.<\/p>\n<p>La cadena de ataque se inicia mediante archivos enga\u00f1osos que se hacen pasar por documentos inofensivos (&#8220;Avamer.pdf.exe&#8221; o &#8220;IraqiDoc.docx.rar&#8221;) que, al ejecutarse, allanan el camino para la implementaci\u00f3n de Veaty y Spearal. Es probable que la v\u00eda de infecci\u00f3n haya involucrado un elemento de ingenier\u00eda social.<\/p>\n<p>Los archivos inician la ejecuci\u00f3n de scripts intermedios de PowerShell o Pyinstaller que, a su vez, descargan los ejecutables de malware y sus archivos de configuraci\u00f3n basados \u200b\u200ben XML, que incluyen informaci\u00f3n sobre el servidor C2.<\/p>\n<p>&#8220;El malware Spearal es una puerta trasera .NET que utiliza la tunelizaci\u00f3n DNS para [C2] &#8220;La comunicaci\u00f3n entre el malware y el servidor C2 se codifica en los subdominios de las consultas DNS mediante un protocolo de cifrado personalizado&#8221;, dijo Check Point. <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Base32\" target=\"_blank\">Base32<\/a> esquema.&#8221;<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1726195341_434_El-grupo-cibernetico-irani-OilRig-ataca-al-gobierno-iraqui-con.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1726195341_434_El-grupo-cibernetico-irani-OilRig-ataca-al-gobierno-iraqui-con.png\" alt=\"\" border=\"0\" data-original-height=\"356\" data-original-width=\"728\"\/><\/a><\/div>\n<p>Spearal est\u00e1 dise\u00f1ado para ejecutar comandos de PowerShell, leer contenidos de archivos y enviarlos en forma de datos codificados en Base32, y recuperar datos del servidor C2 y escribirlos en un archivo en el sistema.<\/p>\n<p>Veaty, que tambi\u00e9n est\u00e1 escrito en .NET, aprovecha los correos electr\u00f3nicos para las comunicaciones C2 con el objetivo final de descargar archivos y ejecutar comandos a trav\u00e9s de buzones espec\u00edficos que pertenecen al dominio gov-iq.net. Los comandos le permiten cargar y descargar archivos y ejecutar scripts de PowerShell.<\/p>\n<p>Check Point dijo que su an\u00e1lisis de la infraestructura del actor de amenazas condujo al descubrimiento de un archivo de configuraci\u00f3n XML diferente que probablemente est\u00e9 asociado con una tercera puerta trasera de tunelizaci\u00f3n SSH.<\/p>\n<p>Adem\u00e1s, identific\u00f3 una puerta trasera basada en HTTP, CacheHttp.dll, que apunta a los servidores de Internet Information Services (IIS) de Microsoft y examina las solicitudes web entrantes en busca de eventos &#8220;OnGlobalPreBeginRequest&#8221; y ejecuta comandos cuando ocurren.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/hkn-cis-secure-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Hackers-norcoreanos-utilizan-rootkit-FudModule-a-traves-de-exploit-de.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>&#8220;El proceso de ejecuci\u00f3n comienza comprobando si el encabezado Cookie est\u00e1 presente en las solicitudes HTTP entrantes y lee hasta el signo;&#8221;, indic\u00f3 Check Point. &#8220;El par\u00e1metro principal es F=0\/1, que indica si el backdoor inicializa su configuraci\u00f3n de comandos (F=1) o ejecuta los comandos en funci\u00f3n de esta configuraci\u00f3n (F=0)&#8221;.<\/p>\n<p>El m\u00f3dulo IIS malicioso, que representa una evoluci\u00f3n de un malware clasificado como Grupo 2 por ESET en agosto de 2021 y otro backdoor IIS APT34 con nombre en c\u00f3digo <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/unit42-oilrig-uses-rgdoor-iis-backdoor-targets-middle-east\/\" target=\"_blank\">Puerta RG<\/a>admite la ejecuci\u00f3n de comandos y operaciones de lectura\/escritura de archivos.<\/p>\n<p>&#8220;Esta campa\u00f1a contra la infraestructura del gobierno iraqu\u00ed resalta los esfuerzos sostenidos y concentrados de los actores de amenazas iran\u00edes que operan en la regi\u00f3n&#8221;, afirm\u00f3 la compa\u00f1\u00eda.<\/p>\n<p>&#8220;El despliegue de un protocolo de tunelizaci\u00f3n DNS personalizado y un canal C2 basado en correo electr\u00f3nico que aprovecha las cuentas comprometidas resalta el esfuerzo deliberado de los actores iran\u00edes para desarrollar y mantener mecanismos especializados de comando y control&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/09\/iranian-cyber-group-oilrig-targets.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Las redes del gobierno iraqu\u00ed se han convertido en el objetivo de una campa\u00f1a de ciberataques &#8220;elaborada&#8221; orquestada<\/p>\n","protected":false},"author":1,"featured_media":1358663,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4397,4661,10042,4664,99,111,2386,7691,25511,4667,4669,239182,4654,239508,4658,4659,4653,221005,246983,4665,246984,65824,246982,239484],"class_list":["post-1358662","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataca","tag-ataques-ciberneticos","tag-cibernetico","tag-como-hackear","tag-con","tag-gobierno","tag-grupo","tag-irani","tag-iraqui","tag-las-noticias-de-los-hackers","tag-malware","tag-malware-ransomware","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-oilrig","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-sofisticado","tag-violacion-de-datos","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1358662","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1358662"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1358662\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1358663"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1358662"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1358662"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1358662"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}