El Laboratorio de investigaciones de ESET, estudió una campaña de espionaje catalogada en blancos de alto perfil de Colombia que se registró durante diciembre de 2022. Los cibercriminales detrás del proyecto, denominado “Operación Absoluta”.
En esta se lanzaron sus ataques a entidades gubernamentales y privadas, entre otras, la técnica utilizada fue la del ofuscamiento que se emplea con diversas operaciones matemáticas, así lo explica Camilo Gutiérrez Amaya, jefe del Laboratorio de Investigación de ESET Latinoamérica:
“El objetivo de la campaña era descargar en los sistemas de las víctimas un Troyano de Acceso Remoto conocido como AsyncRAT, que permite a los atacantes realizar remotamente diversas acciones maliciosas en el equipo comprometido. Por ejemplo, acceder a archivos y carpetas, realizar capturas de pantalla, registrar pulsaciones de teclado para robar credenciales o incluso descargar en el equipo malware adicional«.
Esto también se genero con una hoja de cálculo de valor absoluto. Es posible que esta característica haya sido utilizada para evadir alguna solución de seguridad o hacer más difícil la tarea de análisis. El plan posee diferentes etapas que incluyen correos de Spearphishing, el uso de droppers y de un troyano.
La primera etapa es la descarga y ejecución Batch para el archivo de procesamiento por lotes. En el cual se realiza por envío de un enlace que está en el documento adjunto en el correo que reciben las víctimas, al momento de la acción se comprime cuando está alojado en Google Drive.
Y además protegido con contraseña que van dentro del archivo. Los cibercriminales utilizan diferentes engaños relacionados con supuestas demandas o procesos judiciales que los usuarios poseen. En la segunda etapa se procede a ejecutar a dos asuntos y tienen un objetivo distinto.
Uno de ellos es utilizado para evadir mecanismos de seguridad, el otro para desempeñar Payload final y generar persistencia. La tercera etapa se utiliza AsyncRAT, es una herramienta con el acceso remoto para el código abierto y legítimo, lamentablemente como sucede con otros.
Algunas de las características y capacidades de AsyncRAT son:
• Control remoto completo del sistema infectado
• Capacidad para ejecutar comandos y acceder a archivos y carpetas en el sistema
• Capacidad para capturar y transmitir imágenes de la pantalla
• Capacidad para registrar las pulsaciones del teclado
• Capacidad para descargar y ejecutar archivos adicionales
Una vez que el Laboratorio identificó la actividad de “Operación Absoluta”, y le reportó a Google la URL es utilizada por los cibercriminales para la campaña. En consecuencia, este enlace fue dado de baja, lo que impidió que se siguiera propagando la amenaza mediante el enlace reportado.
“Es importante mencionar que Operación Absoluta es un nuevo ejemplo de cómo los cibercriminales están llevando adelante campañas de espionaje apuntando a blancos de alto perfil en América Latina utilizando malware disponible para su compra o descarga gratuita en foros y grupos de cibercrimen”, Expresó Gutiérrez Amaya.
En 2021 se analizó una campaña denominada Bandidos
en la cual los maliciosos utilizaron el RAT Bandook, disponible en mercados de la dark web, para llevar adelante sus ataques dirigidos a redes corporativas de empresas de distintas industrias en Venezuela. Así mismo se publicaron detalles sobre Operación Spalax.
Esto para instituciones gubernamentales y compañías de Colombia utilizando los troyanos de acceso remoto Remcos, njRAT y AsyncRAT. En 2022 se analizaron otros planes de espionaje que utilizaron códigos maliciosos conocidos y disponibles públicamente, como Operación Discordia.
Esta se refirió a empresas de distintas industrias, organizaciones sin fines de lucro y organismos gubernamentales de Colombia utilizando njRAT; y la otra fue Operación Pulpo Rojo, que fue enfocada en Ecuador que apuntó a empresas y organismos gubernamentales utilizando el popular Remcos.
“Si bien Operación Absoluta presenta similitudes con todas estas campañas en cuanto a la modalidad general de envío de malspam y el uso de commodity malware, como es AsyncRAT, no se puede atribuir este ataque al mismo grupo de amenazas que desplegó alguna de las anteriores campañas. Como se puede ver, más allá de la sofisticación que puedan tener algunas campañas que llevan adelante grupos de APT a nivel global, la creciente cantidad de campañas con fines de espionaje dirigidas a blancos específicos en América Latina muestra que este modus operandi parece resultar efectivo a los grupos que las operan y que las empresas y organismos de gobierno de la región deben estar atentas”. Finalizó Camilo Gutiérrez Amaya, Jefe del Laboratorio de Investigación de ESET Latinoamérica.
Sulma Torres, redacción Distrito
Sulma Torres, redacción Distrito
