Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Grupo APT36 ataca sistemas Linux con nuevas herramientas para interrumpir servicios


Durante más de una década, las organizaciones gubernamentales y de defensa de la India han operado bajo una constante sombra digital. Un ecosistema de espionaje estrechamente conectado, que involucra principalmente al grupo Transparent Tribe (APT36) y al clúster alineado SideCopy, ha seguido sondeando y adaptándose. Estos actores dependen de tácticas probadas como el phishing dirigido y documentos armados para infiltrarse.




Durante más de una década, las organizaciones gubernamentales y de defensa de la India han operado bajo una constante sombra digital.

Un ecosistema de espionaje estrechamente conectado, que involucra principalmente al grupo Transparent Tribe (APT36) y al clúster alineado SideCopy, ha seguido sondeando y adaptándose.

Estos actores confían en tácticas probadas como el spear-phishing y documentos armados para infiltrarse silenciosamente en los entornos objetivo.

Su objetivo sigue siendo el mismo: la recolección de inteligencia a largo plazo mediante acceso sigiloso y resistente.

Observaciones recientes revelan múltiples campañas activas dirigidas a estos sectores en entornos Windows y Linux.

Una campaña apuntó a sistemas Windows utilizando correos de phishing que entregaban archivos maliciosos, desplegando finalmente Geta RAT.

La cadena de infección abusa de componentes legítimos de Windows, como mshta.exe y la deserialización de XAML, para evadir mecanismos de detección basados en archivos.

El vicepresidente de Ingeniería de Seguridad y Estrategia de IA en Aryaka, Aditya K Sood, señaló que la infraestructura crítica está bajo amenaza por parte de "ecosistemas de espionaje" altamente organizados y patrocinados por estados, que despliegan herramientas diseñadas para interrumpir servicios esenciales y recopilar inteligencia.

Los atacantes han evolucionado constantemente sus herramientas para incluir cargas útiles multiplataforma y ejecución en memoria.

Este diseño prioriza la paciencia sobre la velocidad, permitiéndoles mantener un punto de apoyo duradero.

Estas operaciones no son incidentes aislados, sino esfuerzos coordinados dentro de un panorama de amenazas maduro, lo que refuerza la necesidad de esfuerzos de defensa sostenidos contra estos "ecosistemas de espionaje".

Campaña en Linux y persistencia en el sistema

En un cambio significativo, una campaña separada se centró en entornos Linux, un área donde Transparent Tribe ha demostrado una creciente madurez.

Esta operación utilizó un descargador basado en Go para instalar Ares RAT, una herramienta de acceso remoto basada en Python históricamente asociada al grupo. Una vez desplegado, el malware realizaba un perfilado automático del sistema y una exfiltración estructurada de datos.

Para lograr persistencia, los atacantes utilizaron servicios de usuario systemd. Esta técnica permite que el malware sobreviva a reinicios mientras se mezcla con las operaciones normales del sistema.

Este mecanismo de acceso confiable garantiza que puedan continuar sus misiones de reconocimiento sin interrupciones.

Esta campaña señala una clara intención de mantener paridad entre plataformas, en lugar de tratar a Linux como una ocurrencia tardía.

Además, una herramienta emergente llamada Desk RAT, distribuida a través de complementos maliciosos de PowerPoint, destaca la innovación continua del grupo en vigilancia.

Detectar a estos actores requiere visibilidad en todas las plataformas y atención a señales de comportamiento sutiles. Los defensores deben entender que la persistencia es el mayor arma del atacante.

Los equipos de seguridad deben monitorear la creación de servicios inusuales y anomalías en la red. Tomar estas medidas permite a las organizaciones interrumpir el ciclo de espionaje antes de que se pierdan datos sensibles.



Fuentes:
https://cybersecuritynews.com/apt36-hacker-group-attacking-linux-systems/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.