Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Seedworm APT usa binarios de Fortemedia y SentinelOne para DLL sideloading


El grupo  vinculado a Irán conocido como Seedworm (también llamado MuddyWater) ha llevado a cabo una campaña sofisticada durante el primer trimestre de 2026. El grupo ha logrado infiltrarse en redes de al menos nueve organizaciones distribuidas en nueve países de cuatro continentes distintos.



Grupo vinculados a Irán han estado irrumpiendo silenciosamente en redes de todo el mundo, y su última campaña es más calculada que cualquier cosa que hayamos visto de ellos anteriormente.

El grupo conocido como Seedworm, también rastreado como MuddyWater, pasó el primer trimestre de 2026 atacando al menos a nueve organizaciones en nueve países de cuatro continentes, dejando un rastro de datos robados y credenciales comprometidas.

Los objetivos fueron muy variados, afectando a empresas de fabricación industrial y electrónica, instituciones educativas, agencias gubernamentales, proveedores de servicios financieros e incluso un aeropuerto internacional en Oriente Medio.

Una de las intrusiones más sorprendentes tuvo lugar en febrero de 2026, cuando el grupo pasó una semana entera dentro de la red de un importante fabricante de electrónica de Corea del Sur, una región muy alejada de su zona de caza habitual.

Analistas del Equipo Threat Hunter de Symantec identificaron la campaña y la vincularon a Seedworm, un grupo que se cree ampliamente que opera en nombre del Ministerio de Inteligencia y Seguridad de Irán.

Los investigadores señalaron que es probable que cada organización seleccionada poseyera información de valor de inteligencia directa para Teherán, ya fuera propiedad intelectual, datos gubernamentales o acceso a clientes finales.

Abuso de binarios firmados para DLL Sideloading

Lo que destaca no es solo el rango de víctimas, sino cómo los atacantes se movieron a través de sus objetivos. En lugar de confiar en métodos ruidosos y fáciles de detectar, Seedworm mostró un nivel de disciplina operativa que indica una madurez real en sus técnicas. Los atacantes mezclaron sus métodos para permanecer ocultos, moverse silenciosamente y extraer datos sin activar alarmas obvias.

El grupo también actualizó su instrumental, mezclando herramientas familiares con nuevos métodos de entrega y eligiendo rutas de exfiltración más difíciles de detectar. Esta campaña es un recordatorio claro de que los actores de espionaje vinculados a Estados están refinando constantemente su enfoque, y tú, como defensor, necesitas mantenerte un paso adelante.

La técnica más sorprendente de esta campaña fue cómo los atacantes volvieron el software confiable contra las organizaciones que debía proteger. Depositaron pares de archivos en los sistemas seleccionados: un ejecutable firmado y legítimo, y una DLL maliciosa diseñada para ser cargada secretamente por este.

El primer par utilizó fmapp.exe, una utilidad legítima de controlador de audio, para cargar un archivo malicioso llamado fmapp.dll. El segundo par fue más provocador: sentinelmemoryscanner.exe, un componente legítimo de un producto de seguridad muy conocido, fue utilizado para cargar mediante sideloading un archivo malicioso llamado sentinelagentcore.dll. Al refugiarse tras software firmado y confiable, los atacantes hicieron que su actividad pareciera benigna a primera vista, derrotando tanto la detección basada en rutas como la basada en firmas.

Ambas DLL maliciosas portaban ChromElevator, una herramienta de post-explotación capaz de robar contraseñas, cookies y datos de tarjetas de pago de navegadores basados en Chromium. En todos los casos observados, el proceso padre que lanzaba estos archivos era node.exe, lo que significa que un script de Node.js estaba impulsando toda la cadena de sideloading en lugar de un operador humano frente al teclado.

Robo de credenciales, exfiltración y pasos defensivos

Una vez dentro de una red, los atacantes no perdieron tiempo en recolectar credenciales y asegurar su acceso. Utilizaron cambios en el registro para garantizar que su cadena de carga se reiniciara cada vez que el usuario afectado iniciara sesión. También extrajeron colmenas del registro de Windows que contenían hashes de contraseñas, proporcionándoles material fuera de línea para el descifrado y el movimiento lateral.

Se desplegaron múltiples herramientas de robo de credenciales en rápida sucesión, demostrando que los atacantes querían redundancia en caso de que algún método fuera detectado. Una herramienta activó un aviso de inicio de sesión de Windows falso para recolectar una contraseña y guardarla en un archivo de texto plano en el disco. Otra automatizó la extracción de tickets de Kerberos sin necesidad de la contraseña de un administrador de dominio.

Para la exfiltración, el grupo utilizó sendit[.]sh, un servicio público de transferencia de archivos, para sacar los archivos robados de la red. Enrutar los datos a través de una plataforma de nube de consumo es una táctica deliberada para mezclar el tráfico malicioso con la actividad normal de internet. Tú y tu organización deberían monitorear el uso inesperado de servicios públicos de intercambio de archivos y auditar todas las transferencias salientes de directorios sensibles.

Como defensor, también debes vigilar los árboles de procesos node.exe inusuales, las cargas de DLL inesperadas desde binarios de terceros firmados y que PowerShell extraiga contenido de servidores de almacenamiento externos. Mantener actualizadas las reglas de detección de endpoints y revisar regularmente las claves de ejecución del registro puede reducir la ventana de tiempo que tienen los atacantes para mantener su presencia.

Indicadores de Compromiso (IoCs):-

TipoIndicadorDescripción
SHA256e25892603c42e34bd7ba0d8ea73be600d898cadc290e3417a82c04d6281b743bfmapp.exe (binario de sideloading legítimo)
SHA256c6182fd01b14d84723e3c9d11bc0e16b34de6607ccb8334fc9bb97c1b44f0cdefmapp.dll (DLL maliciosa cargada)
SHA256128b58a2a2f1df66c474094aacb7e50189025fbf45d7cd8e0834e93a8fbed667sentinelmemoryscanner.exe (binario de sideloading legítimo)
SHA2560c9b911935a3705b0ad569446804d80026feb6db3884aeb240b6c76e9b8cf139sentinelagentcore.dll (DLL maliciosa cargada)
SHA25674ab3838ebed7054b2254bf7d334c80c8b2cfec4a97d1706723f8ea55f11061fHerramienta de escalada de privilegios
SHA2563ee7dab4ae4f6d4f16dfabb6f38faef370411a9fc00ff035844e54703b99600aExtractor de credenciales de colmena SAM
SHA256bee79c3302b1a7afc0952842d14eff83a604ef00bfdae525176c16c80b2045f7Extractor de credenciales de colmena SAM
SHA256d587959841a763669279ad831b8f0379f6a7b037dffc19deab5d41f37f8b5ffcRecolector de credenciales
SHA256b21c802775df0c0d82c8cfde299084abc624898b10258db641b820172a0ba29aHerramienta de proxy SOCKS5
Dirección IP179.43.177[.]220Servidor de almacenamiento controlado por el atacante
Dirección IP178.128.233[.]36IOC de red
Dirección IP172.67.156[.]47IOC de red
Dirección IP104.21.48[.]205IOC de red
Dirección IP37.187.78[.]41IOC de red
Dirección IP34.117.59[.]81IOC de red
Dominiotimetrakr[.]cloudDominio de almacenamiento propiedad del atacante
Dominiosendit[.]shServicio público de transferencia de archivos usado para exfiltración
Dominiosvc.wompworthy[.]comIOC de red
URLhttp://179.43.177[.]220:8080/nm.ps1URL de descarga de carga útil PowerShell
URLhttp://179.43.177[.]220:8080/a.datURL de descarga de carga útil codificada
URLhttp://179.43.177[.]220:8080/a.exeURL de descarga de binario
URLhttp://ipinfo[.]io/jsonUsado para identificar la IP pública del host
URLhttps://svc.wompworthy[.]comIOC de red

Nota: Las direcciones IP y los dominios han sido neutralizados intencionadamente (ej. [.]) para evitar la resolución accidental o el hipervínculo. Actívalos únicamente dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.



Fuentes:
https://cybersecuritynews.com/seedworm-apt-abuses-signed-fortemedia/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.