{"id":726228,"date":"2023-04-27T14:54:29","date_gmt":"2023-04-27T14:54:29","guid":{"rendered":"https:\/\/teknomers.com\/es\/paperbug-attack-nueva-campana-de-vigilancia-con-motivaciones-politicas-en-tayikistan\/"},"modified":"2023-04-27T14:54:32","modified_gmt":"2023-04-27T14:54:32","slug":"paperbug-attack-nueva-campana-de-vigilancia-con-motivaciones-politicas-en-tayikistan","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/paperbug-attack-nueva-campana-de-vigilancia-con-motivaciones-politicas-en-tayikistan\/","title":{"rendered":"Paperbug Attack: nueva campa\u00f1a de vigilancia con motivaciones pol\u00edticas en Tayikist\u00e1n"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Un grupo de ciberespionaje de habla rusa poco conocido ha sido vinculado a una nueva campa\u00f1a de vigilancia de motivaci\u00f3n pol\u00edtica dirigida a funcionarios gubernamentales de alto rango, servicios de telecomunicaciones e infraestructuras de servicios p\u00fablicos en Tayikist\u00e1n.<\/p>\n<p>El set de intrusi\u00f3n, apodado <strong>bicho de papel<\/strong> por la empresa suiza de ciberseguridad PRODAFT, se ha atribuido a un actor de amenazas conocido como <strong>Pulpo n\u00f3mada<\/strong> (tambi\u00e9n conocido como DustSquad).<\/p>\n<p>&#8220;Los tipos de m\u00e1quinas comprometidas van desde computadoras individuales hasta [operational technology] &#8220;Estos objetivos hacen que la operaci\u00f3n &#8216;Paperbug&#8217; est\u00e9 impulsada por la inteligencia&#8221;.<\/p>\n<p>El motivo final detr\u00e1s de los ataques no est\u00e1 claro en esta etapa, pero la firma de seguridad cibern\u00e9tica ha planteado la posibilidad de que podr\u00eda ser el trabajo de las fuerzas de oposici\u00f3n dentro del pa\u00eds o, alternativamente, una misi\u00f3n de recopilaci\u00f3n de inteligencia llevada a cabo por Rusia o China.<\/p>\n<p>El pulpo n\u00f3mada sali\u00f3 a la luz por primera vez en octubre de 2018 cuando <a rel=\"nofollow noopener\" href=\"https:\/\/www.virusbulletin.com\/conference\/vb2018\/abstracts\/nomadic-octopus-cyber-espionage-central-asia\/\" target=\"_blank\">ESET<\/a> y <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/octopus-infested-seas-of-central-asia\/88200\/\" target=\"_blank\">kaspersky<\/a> detall\u00f3 una serie de ataques de phishing montados por el actor contra varios pa\u00edses de Asia Central.  Se estima que el grupo ha estado activo desde al menos 2014.<\/p>\n<p>Las ciberofensivas han implicado el uso de malware personalizado de Android y Windows para atacar a una combinaci\u00f3n de entidades de alto valor como gobiernos locales, misiones diplom\u00e1ticas y bloggers pol\u00edticos, lo que aumenta la posibilidad de que el actor de la amenaza est\u00e9 probablemente involucrado en operaciones de cibervigilancia.<\/p>\n<p>El malware de Windows, denominado <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/f5941f3d8dc8d60581d4915d06d56acba74f3ffad543680a85037a8d3bf3f8bc\" target=\"_blank\">Pulpo<\/a> y que se hizo pasar por una versi\u00f3n alternativa de la aplicaci\u00f3n de mensajer\u00eda Telegram, es una herramienta basada en Delphi que permite al adversario vigilar a las v\u00edctimas, desviar datos confidenciales y obtener acceso de puerta trasera a sus sistemas a trav\u00e9s de un panel de comando y control (C2).<\/p>\n<p>Un an\u00e1lisis posterior de <a rel=\"nofollow noopener\" href=\"https:\/\/mp.weixin.qq.com\/s\/v1gi0bW79Ta644Dqer4qkw\" target=\"_blank\">Seguridad<\/a> en diciembre de 2019 destac\u00f3 los ataques del grupo de amenazas persistentes avanzadas (APT) contra el Ministerio de Relaciones Exteriores de Uzbekist\u00e1n para desplegar Octopus.<\/p>\n<p>Los hallazgos de PRODAFT son el resultado del descubrimiento de un entorno operativo administrado por Nomadic Octopus desde 2020, lo que convierte a Paperbug en la primera campa\u00f1a orquestada por el grupo desde Octopus.<\/p>\n<p>Seg\u00fan los datos recopilados por la empresa, el actor de amenazas logr\u00f3 acceder a la red de una empresa de telecomunicaciones, antes de moverse lateralmente a m\u00e1s de una docena de objetivos centrados en redes gubernamentales, ejecutivos y dispositivos OT con vulnerabilidades conocidas p\u00fablicamente.  Se desconoce exactamente c\u00f3mo y cu\u00e1ndo se infiltr\u00f3 la red de telecomunicaciones.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/04\/1682607269_149_Paperbug-Attack-nueva-campana-de-vigilancia-con-motivaciones-politicas-en.png\" alt=\"Motivado pol\u00edticamente\" border=\"0\" data-original-height=\"456\" data-original-width=\"728\" title=\"Motivado pol\u00edticamente\"\/><\/div>\n<p>&#8220;La Operaci\u00f3n PaperBug se alinea con la tendencia com\u00fan de atacar la infraestructura del gobierno de Asia Central que recientemente se hizo m\u00e1s prominente&#8221;, se\u00f1al\u00f3 PRODAFT.<\/p>\n<p>Se cree que Nomadic Octopus exhibe cierto nivel de cooperaci\u00f3n con otro actor del estado-naci\u00f3n ruso conocido como Sofacy (tambi\u00e9n conocido como APT28, Fancy Bear, Forest Blizzard o FROZENLAKE), seg\u00fan <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/a-slice-of-2017-sofacy-activity\/83930\/\" target=\"_blank\">victimolog\u00eda<\/a> superposiciones<\/p>\n<p>Los \u00faltimos ataques implicaron adem\u00e1s el uso de una variante de Octopus que viene con funciones para tomar capturas de pantalla, ejecutar comandos de forma remota y descargar y cargar archivos desde y hacia el host infectado a un servidor remoto.  Uno de tales <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/062ba92736257f6ec1f16e33a8ae507732ab900404785d5f14b05cf4cecd05c2\" target=\"_blank\">artefacto<\/a> se subi\u00f3 a VirusTotal el 1 de abril de 2021.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">PR\u00d3XIMO SEMINARIO WEB<\/span><\/p>\n<p>Zero Trust + Deception: \u00a1Aprende a ser m\u00e1s astuto que los atacantes!<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">Descubra c\u00f3mo Deception puede detectar amenazas avanzadas, detener el movimiento lateral y mejorar su estrategia Zero Trust.  \u00a1\u00danase a nuestro seminario web perspicaz!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/z-inside-2\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Guardar mi asiento!<\/a><\/div>\n<p>Una mirada m\u00e1s cercana al servidor de comando y control (C2) revela que el grupo logr\u00f3 ingresar con \u00e9xito un total de 499 sistemas a partir del 27 de enero de 2022, algunos de los cuales incluyen dispositivos de red gubernamentales, estaciones de servicio y una caja registradora.<\/p>\n<p>El grupo, sin embargo, no parece poseer conjuntos de herramientas avanzados ni estar demasiado preocupado por cubrir sus huellas en las m\u00e1quinas de las v\u00edctimas a pesar de la naturaleza de alto riesgo de los ataques.<\/p>\n<p>&#8220;Mientras operaban en las m\u00e1quinas comprometidas para robar informaci\u00f3n, a veces, sin darse cuenta, generaban ventanas emergentes de permiso en las computadoras de las v\u00edctimas, lo que generaba sospechas por parte de la v\u00edctima&#8221;, se\u00f1al\u00f3 la compa\u00f1\u00eda.  &#8220;Sin embargo, esto se resolvi\u00f3 debido a que el grupo nombr\u00f3 diligentemente los archivos que transfieren como programas benignos y discretos&#8221;.<\/p>\n<p>La misma t\u00e1ctica se extiende a nombrar sus herramientas maliciosas tambi\u00e9n, con el grupo camufl\u00e1ndolas como navegadores web populares como Google Chrome, Mozilla Firefox y Yandex para pasar desapercibidos.<\/p>\n<p>Dicho esto, las cadenas de ataque de Paperbug se caracterizan en gran medida por el uso de herramientas ofensivas p\u00fablicas y t\u00e9cnicas gen\u00e9ricas, que act\u00faan efectivamente como una &#8220;capa&#8221; para el grupo y hacen que la atribuci\u00f3n sea mucho m\u00e1s desafiante.<\/p>\n<p>&#8220;Este desequilibrio entre las habilidades del operador y la importancia de la misi\u00f3n podr\u00eda indicar que los operadores han sido reclutados por alguna entidad que les proporcion\u00f3 una lista de comandos que deben ejecutarse exactamente en cada m\u00e1quina&#8221;, dijo PRODAFT, y agreg\u00f3 que &#8220;el operador sigue un lista de verificaci\u00f3n y se ve obligado a apegarse a ella&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/04\/paperbug-attack-new-politically.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un grupo de ciberespionaje de habla rusa poco conocido ha sido vinculado a una nueva campa\u00f1a de vigilancia<\/p>\n","protected":false},"author":1,"featured_media":726229,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4763,3372,4664,99,4662,4668,4667,129047,4654,4658,4659,4653,4655,212,159194,6712,4663,4666,4665,66724,10099,4660],"class_list":["post-726228","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-attack","tag-campana","tag-como-hackear","tag-con","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-motivaciones","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nueva","tag-paperbug","tag-politicas","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-tayikistan","tag-vigilancia","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/726228","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=726228"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/726228\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/726229"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=726228"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=726228"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=726228"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}