{"id":251582,"date":"2022-07-08T06:18:42","date_gmt":"2022-07-08T06:18:42","guid":{"rendered":"https:\/\/teknomers.com\/es\/trickbot-gang-cambio-su-enfoque-en-sistematicamente-apuntando-a-ucrania\/"},"modified":"2022-07-08T06:18:44","modified_gmt":"2022-07-08T06:18:44","slug":"trickbot-gang-cambio-su-enfoque-en-sistematicamente-apuntando-a-ucrania","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/trickbot-gang-cambio-su-enfoque-en-sistematicamente-apuntando-a-ucrania\/","title":{"rendered":"TrickBot Gang cambi\u00f3 su enfoque en &quot;Sistem\u00e1ticamente&quot; Apuntando a Ucrania"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>En lo que se describe como un giro &#8220;sin precedentes&#8221;, los operadores del malware TrickBot han recurrido a atacar sistem\u00e1ticamente a Ucrania desde el inicio de la guerra a finales de febrero de 2022.<\/p>\n<p>Se cree que el grupo orquest\u00f3 al menos seis campa\u00f1as de phishing dirigidas a objetivos que se alinean con los intereses del estado ruso, y los correos electr\u00f3nicos act\u00faan como se\u00f1uelos para entregar software malicioso como IcedID, CobaltStrike, AnchorMail y <a rel=\"nofollow noopener\" href=\"https:\/\/cert.gov.ua\/article\/39934\" target=\"_blank\">Meterpreter<\/a>.<\/p>\n<p>Rastreada con los nombres ITG23, Gold Blackburn y Wizard Spider, la pandilla de ciberdelincuencia con motivaciones financieras es conocida por su desarrollo del troyano bancario TrickBot y se incluy\u00f3 en el c\u00e1rtel de ransomware Conti, ahora descontinuado, a principios de este a\u00f1o.<\/p>\n<p>Pero solo unas semanas despu\u00e9s, los actores asociados con el grupo resurgieron con una versi\u00f3n renovada del <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/win.anchor\" target=\"_blank\">AnchorDNS<\/a> puerta trasera llamada AnchorMail que usa protocolos SMTPS e IMAP para comunicaciones de comando y control.<\/p>\n<p>&#8220;Las campa\u00f1as de ITG23 contra Ucrania son notables debido a la medida en que esta actividad difiere del precedente hist\u00f3rico y al hecho de que estas campa\u00f1as parec\u00edan dirigidas espec\u00edficamente a Ucrania con algunas cargas \u00fatiles que sugieren un mayor grado de selecci\u00f3n de objetivos&#8221;, dijo Ole, analista de IBM Security X-Force. Villadsen <a rel=\"nofollow noopener\" href=\"https:\/\/securityintelligence.com\/posts\/trickbot-group-systematically-attacking-ukraine\/\" target=\"_blank\">dijo<\/a> en un informe t\u00e9cnico.<\/p>\n<p>Un cambio notable en las campa\u00f1as implica el uso de descargadores de Microsoft Excel nunca antes vistos y la implementaci\u00f3n de CobaltStrike, Meterpreter y AnchorMail como cargas \u00fatiles de primera etapa.  Se dice que los ataques comenzaron a mediados de abril de 2022.<\/p>\n<p>Curiosamente, el actor de amenazas aprovech\u00f3 el espectro de la guerra nuclear en su enga\u00f1o de correo electr\u00f3nico para difundir el implante AnchorMail, una t\u00e1ctica que ser\u00eda repetida por el grupo de estado-naci\u00f3n ruso rastreado como APT28 dos meses despu\u00e9s para difundir malware de robo de datos en Ucrania.<\/p>\n<p>Adem\u00e1s, la muestra de Cobalt Strike implementada como parte de una campa\u00f1a de mayo de 2022 utiliz\u00f3 un nuevo encriptador denominado Forest para evadir la detecci\u00f3n, el \u00faltimo de los cuales tambi\u00e9n se ha utilizado junto con el malware Bumblebee, dando cr\u00e9dito a las teor\u00edas de que el cargador est\u00e1 siendo operado. por la pandilla TrickBot.<\/p>\n<p>&#8220;Las divisiones ideol\u00f3gicas y las lealtades se han vuelto cada vez m\u00e1s evidentes dentro del ecosistema ciberdelincuente de habla rusa este a\u00f1o&#8221;, se\u00f1al\u00f3 Villadsen.  &#8220;Estas campa\u00f1as proporcionan evidencia de que Ucrania est\u00e1 en la mira de destacados grupos ciberdelincuentes rusos&#8221;.<\/p>\n<p>El desarrollo se produce cuando los medios de comunicaci\u00f3n ucranianos han sido <a rel=\"nofollow noopener\" href=\"https:\/\/cert.gov.ua\/article\/405538\" target=\"_blank\">dirigido<\/a> con <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/ukraine-targeted-by-dark-crystal-rat\" target=\"_blank\">mensajes de phishing<\/a> que contiene documentos con malware que explotan la vulnerabilidad de Follina para colocar DarkCrystal RAT en sistemas comprometidos.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEj6zHdXd3qpCksF0nkMkrjsOzaw-cxZGPHWoTEp9y7VPIeyPBFGsmIyIX8NTkqI1IDqnIXYnsZuIh4rc9f8TNUn7ndAZqtXc-t58X2oueTaL4Ijb4hgH-b183QvQ0ienXIipuOsqeLP5b8I2prKmp0RWvdZQgnKehVRKbqRQpin1JgfwlZeE_IB4EmesQ\/s1600\/crowdsec-728.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>El Equipo de Respuesta a Emergencias Inform\u00e1ticas de Ucrania (CERT-UA) tambi\u00e9n ha <a rel=\"nofollow noopener\" href=\"https:\/\/cert.gov.ua\/article\/619229\" target=\"_blank\">prevenido<\/a> de intrusiones realizadas por un grupo llamado UAC-0056 que involucra organizaciones estatales en huelga con se\u00f1uelos con temas de personal para arrojar Cobalt Strike Beacons sobre los anfitriones.<\/p>\n<p>La agencia, el mes pasado, prosigui\u00f3 <a rel=\"nofollow noopener\" href=\"https:\/\/cert.gov.ua\/article\/375404\" target=\"_blank\">se\u00f1al\u00f3<\/a> el uso del armamento Royal Road RTF por parte de un actor con sede en China cuyo nombre en c\u00f3digo es <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/actor\/tonto_team\" target=\"_blank\">Equipo Tonto<\/a> (tambi\u00e9n conocido como Karma Panda) para apuntar a empresas cient\u00edficas y t\u00e9cnicas y organismos estatales ubicados en Rusia con el <a rel=\"nofollow noopener\" href=\"https:\/\/blog.talosintelligence.com\/2020\/03\/bisonal-10-years-of-play.html\" target=\"_blank\">Malware bisonal<\/a>.<\/p>\n<p>Atribuyendo estos ataques con confianza media al grupo de amenazas persistentes avanzadas (APT), SentinelOne <a rel=\"nofollow noopener\" href=\"https:\/\/www.sentinelone.com\/labs\/targets-of-interest-russian-organizations-increasingly-under-attack-by-chinese-apts\/\" target=\"_blank\">dijo<\/a> los resultados <a rel=\"nofollow noopener\" href=\"https:\/\/www.ptsecurity.com\/ru-ru\/research\/pt-esc-threat-intelligence\/space-pirates-tools-and-connections\/\" target=\"_blank\">demostrar<\/a> &#8220;un esfuerzo continuo&#8221; por parte del aparato de inteligencia chino para apuntar a una amplia gama de organizaciones vinculadas a Rusia.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/07\/trickbot-malware-shifted-its-focus-on.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>En lo que se describe como un giro &#8220;sin precedentes&#8221;, los operadores del malware TrickBot han recurrido a<\/p>\n","protected":false},"author":1,"featured_media":251583,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,36127,4661,1571,4664,2367,4662,5086,4668,4667,4654,4658,4659,4653,4655,4663,87404,4666,4665,5085,353,4660],"class_list":["post-251582","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apuntando","tag-ataques-ciberneticos","tag-cambio","tag-como-hackear","tag-enfoque","tag-filtracion-de-datos","tag-gang","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-quotsistematicamentequot","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-trickbot","tag-ucrania","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/251582","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=251582"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/251582\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/251583"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=251582"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=251582"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=251582"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}