Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Grupos como MuddyWater escanean más de 12.000 sistemas antes de atacar sectores críticos en Oriente Medio


Una sofisticada campaña cibernética con fuertes similitudes operativas al grupo de amenazas MuddyWater ha sido detectada escaneando más de 12.000 sistemas expuestos en internet en múltiples regiones antes de lanzar ataques focalizados contra objetivos de alto valor en Oriente Medio. La operación se dirigió a sectores críticos como aviación, energía y gobierno, con un robo de datos confirmado en al menos una entidad egipcia








Una campaña cibernética sofisticada, con fuertes similitudes operativas al grupo de amenazas MuddyWater, ha sido detectada al escanear más de 12.000 sistemas expuestos a internet en múltiples regiones antes de lanzar ataques focalizados contra objetivos de alto valor en Oriente Medio. La operación apuntó a sectores críticos como aviación, energía y gobierno, con confirmación de robo de datos de al menos una organización egipcia de aviación. La actividad parece haber comenzado a principios de febrero de 2025, un período que coincidió con una notable escalada en las tensiones geopolíticas de la región. El ataque se desarrolló a través de un proceso estructurado de múltiples etapas, en lugar de una brecha oportunista única

 

 Los atacantes comenzaron con un reconocimiento de vulnerabilidades a gran escala y luego pasaron a la recolección selectiva de credenciales antes de alcanzar finalmente la exfiltración completa de datos. Para llevar a cabo la fase inicial de escaneo, el actor de la amenaza aprovechó al menos cinco CVEs recién divulgadas que afectaban a una amplia gama de sistemas —desde aplicaciones web y servidores de correo electrónico hasta plataformas de gestión de TI y herramientas de automatización de flujos de trabajo. Las cinco vulnerabilidades explotadas incluyen: - CVE-2025-54068 (Laravel Livewire RCE) - CVE-2025-52691 (SmarterMail RCE) - CVE-2025-68613 (n8n RCE) - CVE-2025-9316 (Generación de ID de sesión no autenticada en sistemas RMM) - CVE-2025-34291 (Langflow RCE).

 

 Investigadores de Oasis Security identificaron y analizaron esta campaña en detalle, rastreando la infraestructura controlada por los atacantes hasta un servidor ubicado en los Países Bajos con la dirección IP 157.20.182.49. Los analistas recolectaron un gran volumen de archivos del lado del servidor desde esa infraestructura, descubriendo componentes modulares de C2, scripts operativos y evidencia de actividad coordinada de escaneo. El momento en que comenzó la campaña, apenas semanas antes de que aumentaran las tensiones regionales, plantea claras preocupaciones sobre la intención estratégica detrás de la operación. Con el reconocimiento completo, el actor de la amenaza cambió su enfoque hacia la intrusión basada en credenciales. Los atacantes lanzaron ataques de fuerza bruta contra Outlook Web Access (OWA) utilizando herramientas personalizadas como owa.py y software de ataque multihilo como Patator, ejecutando enumeración de nombres de usuario dirigidos contra organizaciones específicas. Estos esfuerzos se concentraron en entidades de Egipto, Israel y los Emiratos Árabes Unidos. En un caso confirmado, una empresa egipcia de lucha contra incendios tuvo sus credenciales de empleados robadas con éxito, mientras que también se recuperaron listas de cuentas de administrador de una organización objetivo en los Emiratos Árabes Unidos.

Evidence of successful credential harvesting via OWA brute-force attacks (Source - Oasis)
Evidencia de recolección exitosa de credenciales mediante ataques de fuerza bruta a OWA (Fuente – Oasis)
La operación avanzó más allá de los intentos de acceso hacia la exfiltración confirmada de datos, específicamente desde una organización de aviación con sede en Egipto.
Administrator account list associated with a targeted organization (Source - Oasis)
Lista de cuentas de administrador asociadas con una organización objetivo (Fuente – Oasis)
Se descubrieron aproximadamente 200 archivos preparados en directorios controlados por los atacantes, que contenían registros de pasaportes y visas, datos de nómina y salarios, detalles de tarjetas de crédito y documentos corporativos internos.
Evidence of staged data exfiltration (Source - Oasis)
Evidencia de exfiltración de datos preparados (Fuente – Oasis)
También se identificó un objetivo adicional en entidades de Portugal e India, lo que indica que el alcance de la campaña se extendió mucho más allá de Oriente Medio.

Infraestructura Modular de C2 Construida para un Control Resiliente

Uno de los descubrimientos técnicamente más significativos en esta campaña fue la arquitectura de Comando y Control (C2) que los atacantes desplegaron para gestionar sus sistemas comprometidos. El análisis de Oasis Security reveló una infraestructura multicapa construida en diferentes lenguajes de programación y protocolos de comunicación, diseñada deliberadamente para permanecer funcional, adaptable y difícil de interrumpir incluso si partes de ella fueran descubiertas por los defensores.
TCP-based C2 controller 'tcp_serv[.]py' using a custom BIIH header structure (Source - Oasis)
Controlador de C2 basado en TCP 'tcp_serv[.]py' utilizando una estructura de encabezado personalizada BIIH (Fuente – Oasis)

La configuración de C2 incluía controladores basados en Python —tcp_serv.py y udp_3.0.py— junto con binarios basados en Go, incluyendo server y client.exe. El controlador tcp_serv.py estaba configurado para escuchar y aceptar conexiones entrantes a través del puerto TCP 5009, mientras que el controlador UDP seguía patrones estructurales casi idénticos. Ambos controladores utilizaban un formato de encabezado de paquete personalizado distintivo conocido como <BIIH, que apareció de manera consistente en todas las variantes de controladores identificadas en los directorios controlados por los atacantes. También se encontraron controladores más avanzados basados en HTTP, que gestionaban sesiones de clientes cifradas a través de endpoints estilo API como /command, /result, /signup y /feed

 El binario ex-server basado en Go manejaba intercambios de datos cifrados con AES (modo CTR) a través de los endpoints /signup y /feed, con valores de cid basados en cookies utilizados para identificar y rastrear hosts infectados individuales. Estos patrones de comunicación se alinean estrechamente con el marco ArenaC2 de MuddyWater, reforzando la evaluación de atribución realizada por Oasis Security. Las organizaciones expuestas a cualquiera de las cinco CVEs explotadas deben aplicar los parches disponibles sin demora y revisar los registros de acceso a OWA en busca de signos de actividad de fuerza bruta. Se recomienda a los equipos de seguridad bloquear el tráfico saliente en el puerto 5009, monitorear conexiones HTTP cifradas hacia endpoints no reconocidos y auditar los directorios de archivos internos en busca de comportamientos de preparación masiva que puedan indicar una recolección activa de datos antes de la exfiltración.

Fuentes:
https://cybersecuritynews.com/muddywater-style-hackers-scan-12000-systems/



0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.