Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon APT iraní usa SEO poisoning para distribuir malware de SQL Developer


Un conocido grupo de amenazas iraní ha implementado una nueva táctica para distribuir malware. En lugar de utilizar correos de phishing, crearon un sitio web falso que suplanta una página de descarga de software de bases de datos, empleando técnicas de SEO poisoning (envenenamiento de motores de búsqueda) para aparecer entre los primeros resultados y engañar a los usuarios que buscan la herramienta en línea.





Un conocido grupo de amenazas iraní ha encontrado una nueva forma de introducir malware en los equipos de la gente. En lugar de enviar correos electrónicos de phishing, el grupo creó un sitio web falso que suplantaba una página real de descarga de software de bases de datos y utilizó trucos de motores de búsqueda para posicionarlo entre los primeros resultados.

Cualquiera que buscara la herramienta en línea y hiciera clic en el enlace equivocado terminó con una puerta trasera instalada silenciosamente en su sistema.

El grupo detrás de esta actividad es Nimbus Manticore, también rastreado como UNC1549, y opera bajo el Cuerpo de la Guardia Revolucionaria Islámica (IRGC) de Irán.

El grupo tiene un largo historial de dirigirse a profesionales del software y la aviación mediante señuelos de phishing temáticos de carrera profesional. Lo que hace diferente a esta última ola es el uso de la manipulación de motores de búsqueda como mecanismo de entrega, algo que los investigadores no habían observado en este grupo anteriormente.

Analistas de Check Point Research identificaron esta actividad en tres oleadas entre febrero y abril de 2026, coincidiendo y siguiendo a la campaña militar de EE. UU. contra Irán conocida como Operación Epic Fury.

Según Check Point dijo en un informe el grupo mostró una fuerte capacidad para adaptar herramientas rápidamente y mantener la infraestructura incluso bajo condiciones activas de guerra.

La ola más reciente, que los investigadores llaman la campaña "SQL Developer", se desarrolló en abril de 2026. Los atacantes registraron un dominio falso llamado getsqldeveloper[.]com que imitaba una página de descarga legítima de SQL Developer de Oracle, una herramienta de gestión de bases de datos muy utilizada.

Los usuarios que visitaron el sitio e intentaron realizar una descarga recibieron un instalador malintencionado que desplegó silenciosamente una puerta trasera recién descubierta llamada MiniFast.

La operación se basó en más que un solo sitio falso. Los atacantes registraron docenas de dominios que apuntaban a la página falsa principal, impulsando su clasificación a través de señales basadas en enlaces.

El sitio también incluyó frases repetitivas como "Descargar SQL Developer" para subir en los resultados de búsqueda. En el momento del análisis, el dominio falso aparecía cerca de la parte superior de los resultados de Bing y DuckDuckGo para el término de búsqueda "sql developer".

El APT iraní utiliza envenenamiento de SEO

El cambio al envenenamiento de SEO marca un cambio real en cómo Nimbus Manticore ejecuta sus operaciones. Sus campañas anteriores casi siempre dependían de correos electrónicos de phishing personalizados con ofertas de trabajo falsas dirigidos a empleados de empresas de aviación y software.

Durante la Operación Epic Fury – Cadena de Ataque (Fuente - Check Point)
Durante la Operación Epic Fury – Cadena de Ataque (Fuente – Check Point)

Esta vez, en lugar de acercarse a los objetivos directamente, el grupo se posicionó en el camino de los usuarios que ya estaban buscando una pieza de software confiable.

El sitio falso fue diseñado para parecer una página de descarga real. Una vez que el usuario ejecutaba el instalador, la infección comenzaba silenciosamente en segundo plano utilizando una técnica llamada AppDomain hijacking, que abusa de la forma en que el entorno de ejecución de .NET carga los archivos de configuración de la aplicación.

Captura de pantalla del sitio getsqldeveloper[.]com (Fuente - Check Point)
Captura de pantalla del sitio getsqldeveloper[.]com (Fuente – Check Point)

Esto permitió que la DLL maliciosa se ejecutara dentro del contexto de un proceso legítimo y confiable sin levantar sospechas inmediatas.

Puerta trasera MiniFast y desarrollo asistido por IA

MiniFast es una DLL de Windows de 64 bits que funciona como una puerta trasera completa diseñada para el acceso remoto a largo plazo.

Se comunica con los servidores del atacante utilizando endpoints HTTP estructurados y disfraza su tráfico suplantando un navegador Chrome a través de una cadena de User-Agent codificada.

Los operadores pueden usarla para ejecutar comandos de shell, gestionar archivos, listar procesos en ejecución, cargar datos e incluso intentar la escalada de privilegios.

Los investigadores de Check Point también encontraron señales claras de que el malware fue desarrollado con ayuda de herramientas de IA. El código incluye un manejo de errores excesivo, nombres de funciones muy descriptivos y mensajes de depuración detallados, que son patrones comunes en el código generado por IA.

Parece que el grupo está utilizando modelos de lenguaje extensos para acelerar el desarrollo y lanzar herramientas actualizadas más rápido bajo la presión operativa de tiempo de guerra.

Se recomienda encarecidamente a los equipos de seguridad monitorear cambios inesperados en las tareas programadas y comportamientos inusuales de carga de DLL, ya que estos son centrales en el método de ataque del grupo.

Tú y tu organización deberían descargar siempre el software directamente desde los sitios oficiales del proveedor en lugar de confiar en los resultados de los motores de búsqueda, ya que el envenenamiento de SEO puede posicionar páginas falsas por delante de las genuinas con muy poca advertencia.

Indicadores de Compromiso (IoCs):-

TipoIndicadorDescripción
SHA25610fd541674adadfbba99b54280f7e59732746faf2b10ce68521866f737f1e46dHash de archivo malicioso
SHA256eee657ffdb2af8ed6412221e7d5fbf4f5742f2ac2c88f43f12db46af0697de71Hash de archivo malicioso
SHA256781605ce9d4a9869e846f6c9657d71437cb6240ab27ffbc4cd550c0e06996690Hash de archivo malicioso
SHA2562c214494fd0bad31473ca8adce78a4f50847876584571e66aadeae70827ec2dcHash de archivo malicioso
SHA256f08b17856616d66492a24dced27f788e235f35f42fa7cd10f315000d3a2f4c03Hash de archivo malicioso
SHA256a57ffb819fe8d98ff925c5d7b239598fe302acf5a13193d7a535040a71298fdfHash de archivo malicioso
SHA25663d0d3c4a7f71bdbca720903d6a99b832089cc093c64d2938e7e001e56c17ab4Hash de archivo malicioso
SHA25674882085db2088356ed7f72f01e0404a0a98cda88ef56fb15ce74c1f36b26d27Hash de archivo malicioso
SHA256bc3b44154518c5794ce639108e7b9c5fecb0c189607a26de1aaed518d890c7adHash de archivo malicioso
SHA256ecaf493c320d201d285ef5f61d75744216e47cf1115b4af528f9a78883cc446eHash de archivo malicioso
SHA25644f4f7aca7f1d9bfdaf7b3736934cbe19f851a707662f8f0b0c49b383e054250Hash de archivo malicioso
SHA2560db36a04d304ad96f9e6f97b531934594cd95a5cea9ff2c9af249201089dc864Hash de archivo malicioso
SHA256485f182f7b74ea4013b2539275a95d21e3a9bf0082c331937af9353a324b36f3Hash de archivo malicioso
SHA25664530d7e6ee30e4a66d9eeed6b8595c33fd72f5f73409133ca40539e5695df4cHash de archivo malicioso
SHA256332ba2f0297dfb1599adecc3e9067893e7cf243aa23aedce4906a4c480574c17Hash de archivo malicioso
SHA2569e4a658e6d831c9e9bdfe11884a75b7c64812ed0a80e8495ddf6b316505acac1Hash de archivo malicioso
SHA25643dc62cef52ebdd69e79f10015b3e13890f26c058325c0ff139c70f8d8eadcfaHash de archivo malicioso
SHA2568808c794c24367438f183e4be941876f1d3ecd0c8d2eb43b10d2380841d2283bHash de archivo malicioso
SHA2565c3362d20229597d11380f56d1f2eb39647fb6afad7be8392a7abcd18dff12f8Hash de archivo malicioso
SHA2560291ef318576953f7f3fe287e7775ed1d7c3206119dc7b9cd6d85c02779e6e40Hash de archivo malicioso
SHA256d4a7e9f107fe40c1a5d0139c6c6e25bf6bf57f61feff090bee28f476bb3cc3c2Hash de archivo malicioso
SHA25638bd137c672bd58d08c4f0502f993a6561e2c3411773d1ae57ee0151a0a9d11dHash de archivo malicioso
SHA256f54cd38632ac9da3af3533ae93e92625cbcb04df521dbf1b6acfaa81218f9e8cHash de archivo malicioso
SHA256b19e06da580cf91691eda066ac9ee4b09c6e5dc26c367af12660fe1f9306eec4Hash de archivo malicioso
SHA2569cf029daca89523d917dafed0568d11d00e45ec96b5b90b4a1f7fd4018c7da84Hash de archivo malicioso
SHA256a13ba3c5aff46e9daf2d23df4b3e3d49dc7236c207c56f0a1433051f3450d441Hash de archivo malicioso
SHA256dfa1e3137a032ee8561a1cd5e1a0f71a10bebb36aef7c336c878638a9c1239eeHash de archivo malicioso
Dominiobusiness-startup[.]orgDominio de infraestructura maliciosa / C2
Dominiobusiness-startup.azurewebsites[.]netDominio de infraestructura maliciosa / C2
Dominiobusinessstartup.azurewebsites[.]netDominio de infraestructura maliciosa / C2
Dominiobuisness-centeral.azurewebsites[.]netDominio de infraestructura maliciosa / C2
Dominiobuisness-centeral-transportation.azurewebsites[.]netDominio de infraestructura maliciosa / C2
Dominiobuisness-centeral-transportation[.]comDominio de infraestructura maliciosa / C2
Dominiolicencemanagers.azurewebsites[.]netDominio de infraestructura maliciosa / C2
Dominiolicencesupporting.azurewebsites[.]netDominio de infraestructura maliciosa / C2
Dominiopeerdistsvcmanagers.azurewebsites[.]netDominio de infraestructura maliciosa / C2
Dominionanomatrix.azurewebsites[.]netDominio de infraestructura maliciosa / C2
DominioPremierHealthAdvisory[.]comDominio de infraestructura maliciosa / C2
DominioPremierHealthAdvisory[.]azurewebsites.netDominio de infraestructura maliciosa / C2
DominioPremier-HealthAdvisory[.]azurewebsites.netDominio de infraestructura maliciosa / C2
Dominioramiltonsfinance[.]comDominio de infraestructura maliciosa / C2
Dominioramiltonsfinance.azurewebsites[.]netDominio de infraestructura maliciosa / C2
Dominioramiltons-finance.azurewebsites[.]netDominio de infraestructura maliciosa / C2
Dominioglobalitconsultants.azurewebsites[.]netDominio de infraestructura maliciosa / C2
Dominioglobalit-consultants.azurewebsites[.]netDominio de infraestructura maliciosa / C2
Dominioglobal-it-consultants.azurewebsites[.]netDominio de infraestructura maliciosa / C2
Dominioglobal-it-checkers.azurewebsites[.]netDominio de infraestructura maliciosa / C2
Dominioglobal-it-checkbusiness.azurewebsites[.]netDominio de infraestructura maliciosa / C2
Dominioglobal-check-itbusiness.azurewebsites[.]netDominio de infraestructura maliciosa / C2
Dominioglobal-check-business-it.azurewebsites[.]netDominio de infraestructura maliciosa / C2
Dominioglobalbusiness-checkers-it.azurewebsites[.]netDominio de infraestructura maliciosa / C2
Dominiogetsqldeveloper[.]comSitio falso de descarga de SQL Developer usado para envenenamiento de SEO

Nota: Las direcciones IP y los dominios han sido "desactivados" intencionalmente (por ejemplo, con [.]) para evitar la resolución accidental o el hipervínculo. Reactívalos solo dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.



Fuentes:
https://cybersecuritynews.com/iranian-apt-uses-seo-poisoning/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.