Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Nueva amenaza vinculada a Rusia: GREYVIBE lanza ciberataques con IA contra Ucrania


GREYVIBE es un grupo vinculado a intereses rusos que ataca a entidades ucranianas mediante phishing, sitios fraudulentos y malware. El grupo utiliza inteligencia artificial generativa para acelerar el desarrollo de sus herramientas y evadir la detección, aunque comete errores técnicos básicos. Se estima que operan en una zona gris entre el ciberespionaje estatal y el cibercrimen organizado.




Un actor de amenazas previamente no documentado, apodado GREYVIBE, ha sido atribuido a ataques continuos y persistentes dirigidos a Ucrania y entidades relacionadas con Ucrania desde al menos agosto de 2025.

GREYVIBE, según WithSecure, es evaluado como un grupo de habla rusa que opera ampliamente en la zona horaria de Rusia, con actividades alineadas con los intereses del estado del Kremlin, específicamente en lo que respecta a los esfuerzos de recopilación de inteligencia dirigidos a Ucrania en el contexto de la guerra ruso-ucraniana actual.

"El grupo ha aprovechado múltiples vectores de ataque, incluidos correos electrónicos de spear-phishing, páginas falsas de captcha y sitios web fraudulentos de clubes para adultos ucranianos, para entregar malware a un conjunto diverso de víctimas", dijo el investigador de WithSecure Mohammad Kazem Hassan Nejad en un análisis (labs.withsecure.com/publications/greyvibe). "A lo largo de estas campañas, el grupo ha dependido de obfuscadores, cargadores y malware desarrollados a medida".

La huella de las víctimas abarca organizaciones militares, gubernamentales, civiles y relacionadas con los negocios. GREYVIBE, a pesar de su actividad afiliada a un estado-nación, también comparte vínculos con el ecosistema del cibercrimen ruso más amplio a través de algunos de sus miembros que se cree que son actores cibercriminales actuales o anteriores.

Además, hay evidencia que indica que el adversario se apoya en la inteligencia artificial generativa (GenAI) y modelos de lenguaje extensos (LLMs) para potenciar sus operaciones. En conjunto, WithSecure describe a un "grupo de sofisticación baja a moderada" que sufre errores de seguridad operativa y emplea herramientas asistidas por IA para aumentar sus esfuerzos de desarrollo de malware.

Cadenas de ataque de greyvibe

GREYVIBE ha sido observado utilizando múltiples cadenas de ataque contra sus objetivos:

  • * PhantomMail, que utiliza correos de spear-phishing para distribuir enlaces que apuntan a archivos ZIP o RAR maliciosos alojados en Google Drive y 4sync que contienen cargadores basados en JavaScript para lanzar un documento señuelo, y PhantomRelay, un troyano de acceso remoto (RAT) basado en PowerShell diseñado para perfilar el host y ejecutar scripts de PowerShell y comandos de Windows.
  • * PhantomClick, que utiliza páginas falsas de CAPTCHA al estilo ClickFix en dominios fraudulentos que se hacen pasar por Zoom y LAPAS para engañar a los usuarios y que ejecuten comandos que inicien una cadena de infección de PhantomRelay.
  • * PrincessClub, que utiliza sitios web falsos de clubes para adultos ucranianos para entregar FallSpy en Android y PhantomRelayV1 o LegionRelay en Windows, con iteraciones posteriores de los sitios señuelo que introducen una función de llamada en vivo basada en WebRTC para capturar audio y video de la víctima. Mientras que FallSpy es un spyware de Android capaz de recolectar datos sensibles del dispositivo comprometido, LegionRelay es un RAT ligero basado en PowerShell que admite enumeración de archivos, exfiltración de archivos, captura de pantalla, robo de datos del navegador, exfiltración de datos de Telegram y WhatsApp, y configuración de acceso RDP. PhantomRelayV1 es una variante de PhantomRelay con un mecanismo de persistencia de vigilancia personalizado.
  • * DroneLink, que utiliza sitios web que se hacen pasar por fundaciones benéficas que apoyan a las Fuerzas Armadas de Ucrania para entregar WireGuard y LegionRelay.
  • * Nebo, que utiliza una muestra de FallSpy que imita una pantalla de inicio de sesión en idioma ruso, probablemente en un intento de engañar al personal militar ucraniano haciéndoles creer que estaban accediendo a una terminal militar rusa.

La variedad de vectores de entrega y herramientas utilizadas en los ataques probablemente derive del uso de plataformas de IA, incluyendo Ideogram AI, OpenAI ChatGPT y Google Gemini, para ayudar a generar imágenes y desarrollar LegionRelay, así como scripts de ofuscación y cargadores, infraestructura de backend y comandos posteriores al compromiso.

La empresa de ciberseguridad afirmó que el uso de IA por parte de GREYVIBE ofrece múltiples ventajas, como cerrar brechas en la experiencia técnica, acelerar el ciclo de desarrollo y reducir la dependencia de malware o herramientas previamente conocidas que podrían ayudar en los esfuerzos de atribución. "Si un actor puede generar, refactorizar o reemplazar frecuentemente componentes de su huella operativa con la ayuda de la IA, los métodos de agrupación tradicionales basados en artefactos técnicos estables pueden volverse menos fiables con el tiempo", dijo Nejad.

Dicho esto, el uso de la IA también ha tenido el efecto secundario de introducir fallos de diseño en LegionRelay, exponiendo la funcionalidad del backend del malware. Esta es otra señal que sugiere que GREYVIBE puede no ser un actor puro de un estado-nación, ya que es improbable que adversarios sofisticados cometan tales errores.

Vínculos con el ecosistema criminal

Los vínculos del grupo de hacking con el ecosistema cibercriminal se basan en múltiples factores:

  • * Posible acceso y uso de un constructor de ISO con sospechas de vínculos con la banda TrickBot y UAC-0098.
  • * Presencia de variantes de PhantomRelay en grupos de actividad cibercriminal aparentemente no relacionados, como una campaña de phishing de voz de Microsoft Teams entre julio de 2025 y febrero de 2026 (fieldeffect.com/blog/quick-you-need-assistance y nccgroup.com/research/...), y una cadena de entrega de KongTuke entre finales de febrero y finales de marzo de 2026 que utilizó ClickFix para distribuir el malware.
  • * La carga de muestras tempranas de desarrollo y prueba en VirusTotal.
  • * El uso de términos de jerga de internet como "letsrollboyos", "totallyunsus" y "cuteuwu" como convenciones de nomenclatura para los artefactos de desarrollo.
  • * El despliegue del minero XMRig en un pequeño número de máquinas infectadas con LegionRelay.

"En conjunto, evaluamos con confianza moderada que el grupo tiene vínculos con el ecosistema del cibercrimen más amplio, y con confianza baja a moderada que involucra a miembros cibercriminales actuales o anteriores", dijo WithSecure. "La naturaleza exacta de su relación con el estado ruso sigue sin estar clara, ya sea que dichos miembros hayan sido absorbidos por un grupo respaldado por el estado, operen independientemente bajo tareas dirigidas por el estado, o hayan formado un equipo híbrido".

"El grupo ocupa una zona gris entre el cibercrimen y la actividad afiliada al estado, complicando los esfuerzos de atribución y desdibujando las distinciones tradicionales entre estas categorías".

Fuente:
THN

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.