Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon GreyVibe emplea ChatGPT y Gemini para potenciar sus ciberataques


GreyVibe, un grupo de amenazas probablemente vinculado a Rusia, está llevando a cabo una campaña de ciberespionaje contra organizaciones ucranianas utilizando IA para crear señuelos y malware personalizados. El grupo emplea diversas tácticas, desde phishing y sitios web falsos hasta troyanos y spyware, para robar datos y espiar sectores gubernamentales y militares. Aunque sus objetivos alinean con intereses estatales, WithSecure señala que su falta de disciplina operativa sugiere la participación de exmiembros de redes cibercriminales.






Un probable grupo de amenazas ruso rastreado como GreyVibe ha estado utilizando señuelos generados por IA y un conjunto rico de herramientas de malware personalizadas para atacar entidades en los sectores militar, gubernamental, civil y empresarial.

La campaña de ciberespionaje ha estado activa al menos desde agosto de 2025 y parece alinearse con los intereses del estado ruso, aunque los investigadores no pueden clasificarla con total seguridad como una operación de un estado-nación.

La empresa de ciberseguridad WithSecure descubrió la actividad en enero de este año y determinó que su enfoque son las organizaciones ucranianas o relacionadas con Ucrania.

El vínculo con un actor de amenazas de habla rusa está respaldado por el idioma de los paneles de malware, los comentarios en los artefactos de código y la hora del servidor de comando y control (C2) configurada en UTC+3 (hora de Moscú).

Según los investigadores, GreyVibe ha utilizado varias cadenas de ataque contra sus objetivos, incluyendo:

  • * PhantomMail: correos electrónicos de spear-phishing que entregan archivos ZIP/RAR maliciosos a través de enlaces de Google Drive y 4sync, utilizando PDF señuelo o errores falsos mientras despliegan malware. Los señuelos observados suplantaban a entidades gubernamentales, de emergencia, telecomunicaciones y energía de Ucrania.
  • * PhantomClick: páginas falsas de CAPTCHA/ClickFix disfrazadas de sitios de Zoom y LAPAS que engañan a las víctimas para ejecutar comandos de autoinfección a través de avisos de verificación falsos de Cloudflare.
  • * PrincessClub: sitios web ucranianos falsos de citas/adultos que entregan el spyware para Android FallSpy y el malware para Windows PhantomRelay/LegionRelay. Los operadores utilizaron perfiles femeninos falsos de Telegram y posteriormente añadieron llamadas en vivo basadas en WebRTC que podían capturar el audio/video de la víctima.
  • * DroneLink: sitios web falsos de caridad militar ucraniana centrados en drones FPV y UAV que compartían infraestructura y herramientas con las campañas de PrincessClub.
  • * Nebo: páginas de inicio de sesión falsas de comunicaciones militares rusas “СПО НЕБО”, probablemente diseñadas para engañar al personal militar ucraniano haciéndoles creer que accedían a una terminal militar rusa.

La diversidad y calidad de estos señuelos son notables, y WithSecure afirma que esto es el resultado del uso de múltiples herramientas de IA, incluyendo ChatGPT, Ideogram AI y Google Gemini, para generar contenido detallado y realista.

Marcadores de LLM en imágenes utilizadas por GreyVibe
fuente: WithSecure

El uso de la IA se extiende también a la creación de herramientas, mencionando los investigadores LOOKVALPS, LOOKVALJS, DAYLIGHT y TEASOUP, todos ellos ofuscadores personalizados que probablemente fueron desarrollados con asistencia de LLM.

Un troyano de acceso remoto basado en PowerShell llamado LegionRelay también fue probablemente desarrollado con asistencia de herramientas de IA, afirman los investigadores [https://labs.withsecure.com/publications/greyvibe].

LegionRelay permite el robo de archivos, la captura de capturas de pantalla, el robo de credenciales del navegador, la exfiltración de datos de Telegram y WhatsApp, y la configuración de acceso RDP.

Otro malware utilizado por GreyVibe es PhantomRelay, también un RAT de PowerShell. El malware permite la huella digital del sistema, la carga dinámica de scripts y la ejecución de comandos de PowerShell y Windows.

Descripción general de las asociaciones de malware y campañas
Fuente: WithSecure

Finalmente, los hackers emplearon el spyware para Android FallSpy en las campañas PrincessClub y Nebo, diseñado puramente para la recopilación de inteligencia.

El malware recopila listas de contactos, registros de llamadas, información del dispositivo y de la red, datos de ubicación, archivos multimedia e información de la SIM.

WithSecure señala que, aunque la actividad de GreyVibe es coherente con una operación de un estado-nación, el actor de amenazas "carecía del nivel de sofisticación y disciplina operativa típicamente asociados con actores maduros de estados-nación".

Además, el malware PhantomRelay ha sido visto en actividades de cibercrimen, aunque los investigadores pudieron distinguir su uso de las operaciones alineadas con el estado. Esto llevó a los investigadores a creer que GreyVibe podría incluir a "actores cibercriminales actuales o anteriores".

Algunas pruebas que apuntan a esta teoría incluyen el uso en muestras tempranas y de prueba de un constructor ISO único asociado con un grupo de exmiembros de TrickBot (UAC-0098) que atacaron a Ucrania al inicio de la invasión rusa.

Además, el actor de amenazas cargó muestras de desarrollo y prueba en una plataforma de escaneo público, lo cual no es típico de los actores de estados-nación. Adicionalmente, se desplegó un minero de criptomonedas en algunas máquinas de las víctimas.

Los investigadores no están seguros de "si los antiguos o actuales miembros cibercriminales han sido absorbidos por un grupo respaldado por el estado, operan independientemente pero con tareas dirigidas por el estado, o si han formado un equipo híbrido que involucra a miembros afiliados al estado y cibercriminales".

Las organizaciones pueden establecer defensas contra la actividad maliciosa de GreyVibe utilizando los indicadores de compromiso (IoCs) proporcionados por WithSecure.

Fuente:
BleepingComputer


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.