Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Atacan cuenta de ejecutivo bursátil para robar credenciales


Un alto ejecutivo de una importante bolsa de valores global sufrió la compromisión silenciosa de su cuenta de Microsoft Outlook durante cinco meses consecutivos. Los atacantes extrajeron correos electrónicos en pequeños lotes entre octubre de 2025 y marzo de 2026 para evitar la detección, con el objetivo único de robar el contenido completo de la cuenta.






Un alto ejecutivo de una importante bolsa de valores global tuvo su cuenta de Microsoft Outlook comprometida silenciosamente durante cinco meses seguidos, mientras los atacantes extraían correos electrónicos cuidadosamente en pequeños lotes para evitar ser detectados.

La intrusión se prolongó desde octubre de 2025 hasta al menos marzo de 2026, diseñada enteramente en torno a un único objetivo: robar el contenido completo del buzón de una sola persona sin dar la alarma.

Es un crudo recordatorio de cuánta inteligencia sensible reside dentro de una sola bandeja de entrada de alto rango. Los atacantes eligieron su objetivo con una intención clara. El correo electrónico de un ejecutivo de una bolsa de valores contiene mucho más que correspondencia rutinaria.

Puede contener detalles sobre próximas cotizaciones, acciones de cumplimiento, deliberaciones internas, agendas de calendario y eventos que afectan al mercado y que aún no se han hecho públicos.

Meses de acceso silencioso e ininterrumpido a este tipo de datos le otorgan a un atacante una ventana extraordinaria sobre la dirección a corto plazo de una organización sin haber tocado jamás ningún otro sistema de la red.

Analistas del Equipo Threat Hunter de Symantec, trabajando junto a Carbon Black, identificaron la campaña y señalaron que el uso de infraestructura de nube legítima y herramientas disponibles públicamente hizo que fuera imposible la atribución a cualquier grupo de amenazas conocido.

Symantec afirmó en un inforne que los comandos y objetivos observados a lo largo de la campaña son coherentes con el espionaje como motivación principal.

La disciplina operativa mostrada se consideró lo suficientemente notable como para justificar una divulgación pública, a pesar de la práctica habitual del equipo de no publicar sobre incidentes de una sola víctima.

Lo que hizo que esta campaña fuera especialmente difícil de detectar fue la forma en que los atacantes se mimetizaron a la perfección con el tráfico normal. Dependieron exclusivamente de servicios en la nube con los que cualquier usuario legítimo podría interactuar a diario, ocultando su actividad dentro del tipo de ruido de red que rara vez activa alertas de seguridad.

Durante cinco meses, reconstruyeron la persistencia en la máquina de la víctima varias veces, adaptando continuamente sus técnicas para mantener vivo el acceso.

Cuenta de Outlook de Ejecutivo de Bolsa de Valores Blancada

El método de acceso inicial nunca se confirmó, pero para octubre de 2025 los atacantes ya habían instalado dos binarios disfrazados en la máquina de la víctima, ambos ejecutándose con privilegios de nivel SYSTEM.

El primero se hacía pasar por un servicio de actualización de Adobe (armsvc.exe), mientras que el segundo suplantaba un componente de Microsoft OneDrive (oneservice.exe). Ambos se ejecutaban automáticamente mediante tareas programadas, proporcionando a los atacantes un punto de apoyo fiable antes de que comenzara la operación principal de robo.

La herramienta central se construyó basándose en Aspose, una biblioteca .NET legítima para leer archivos de datos de Outlook. Los atacantes la utilizaron para convertir el archivo de almacenamiento offline de Outlook del ejecutivo en un formato portátil y luego trasladaron silenciosamente el resultado fuera de la máquina.

La herramienta se desplegó bajo tres nombres de archivo temporales diferentes (ts_9ea0.tmp, ts_e0d5.tmp, ts_e2d5.tmp), todos compartiendo el mismo hash de archivo.

Comenzando con correos electrónicos que databan de agosto de 2025, cada ejecución de extracción retomaba exactamente donde había dejado la anterior, construyendo con el tiempo una copia casi completa de todo el buzón. (Ver Figura 1: Cadena de Ataque)

Exfiltración vía Infraestructura de Nube Legítima

Los datos robados fueron canalizados a través de Dropbox y OneDrive utilizando herramientas estándar de línea de comandos que parecerían completamente normales en la mayoría de los sistemas empresariales.

Para Dropbox, los atacantes reutilizaron las mismas credenciales de aplicación en cada sesión, rotando únicamente los tokens de autorización de corta duración.

Para OneDrive, evitaron completamente el filtrado basado en DNS realizando solicitudes directamente a direcciones IP de Microsoft codificadas, asegurando que no aparecieran búsquedas de dominios sospechosos en los registros del perímetro.

A finales de noviembre de 2025, los atacantes probaron brevemente un tercer canal subiendo archivos a un servicio público de alojamiento temporal de archivos llamado temp.sh, pero lo abandonaron tras unos pocos intentos.

La campaña continuó evolucionando hasta marzo de 2026, cuando se desplegó una nueva DLL (te.host.dll) y un nuevo binario disfrazado (armdriver.exe), confirmando que los atacantes seguían activos y refinando sus métodos hasta el final.

Las organizaciones deberían vigilar cuidadosamente la creación de tareas programadas inusuales que utilicen nombres de proveedores legítimos como cobertura, y marcar las transferencias masivas de archivos originadas en directorios de datos de correo.

Restringir las conexiones salientes a las API de almacenamiento en la nube y habilitar alertas conductuales vinculadas al acceso a archivos de almacenamiento de Outlook puede ayudar a sacar a la luz estas campañas de espionaje de larga permanencia antes de que se produzcan daños significativos.

Indicadores de Compromiso (IoCs):-

TipoIndicadorDescripción
SHA256db59813e3f27fb8608a4876e758f60b69d9700dc22d15237ac095bb3166fb622Mailbox Infostealer
SHA2561f385acf11f8ea6673d7295be6492ea9913b525da25dcc037ea49ef4f86a9d58SharpDecryptPwd
SHA2562587217bc685527480c803ddf34a56ae9d9bf02681828a8a2081acc775312cf3FRPC
SHA2566a69ea2ce3fea0ebfd7a32a1dfc4251bd4d7d8a4fbd44aaa47b82290d0414a9fEjecutable disfrazado (appsvc.exe)
SHA2568b283c954d19a839a724961ccaf025c56988c4e745acb2d31a15a006cda072bfEjecutable disfrazado (sepservice.exe)
SHA256d78f64551d1b31a31e5998e442f0debd458e011e05019b3951d9ddde997f8384BypassUAC (bypassuac.exe)
SHA2568c0871cd0f60bc603424e948a689945a1828d0bef926a6470ae18cf17d93f7cbEjecutable disfrazado (armsvc.exe)
SHA256cf731b82c471211938b210ae8a6dcc7ece4f44371e716f056fa05151a9910727Ejecutable disfrazado (armsvc.exe)
SHA256acf5ed6e5bb90c44683938f35efeca551428064cdedbbaab8be69e3474fb806fArchivo sospechoso (ss.exe)
SHA256308351124c496d4f4effee65ab828506abf70385773c167ab1f32a7f030385acBypassUAC (bypassuac.exe)
SHA256c3405d9c9d593d75d773c0615254e69d0362954384058ee970a3ec0944519c37Secretsdump
SHA2563b6cb20891bce8602ce669187754871e402a1782031ef8b032cd007e3894bc5dEjecutable malicioso (sidehost.exe)
SHA256d5e42104292513232d26ad7d9d317b5c779577da43e28fe27f8c2fb9318b0e8eEjecutable malicioso (sidehost.exe)
SHA2563aae5a24e63f3cb1ca4759b9e4ee8e503ff139189423f5fd8cc923c6819697caEjecutable disfrazado (sepservice.exe)
SHA256611db3195d55e871dce67ce5c41e894bbaab88dd0d019af68f5a259f0108aef7Archivo sospechoso (sddsvc.exe)
SHA256eaff006ac0eb7f7fe4db5fc6a4b5b1dc272d83ced66d510dcea185b1278bb453Ejecutable disfrazado (armsvc.exe)
SHA25602048121fd0b3a51751ce7677155aa8818eba9d8ce67ea26fd1d7f43cfcdabd2Ejecutable disfrazado (armdriver.exe)
SHA2566c700ca4e6d917c7aa9d964e98604a0349d9b8b4673df96a3f73a3d2d042635aDLL maliciosa (te.host.dll)
SHA256f72a8b71f12eaab6518873f72ea4be4572d9f3fb8e8706ade3b9a7314f236f22Ejecutable disfrazado (onedrivesync.exe)
SHA25622f335a65c479c26019f6187dae290624117c82a702a96acbb04fa325f730d3eEjecutable disfrazado (oneservice.exe)
Dirección IP13.107.137.11IP de Microsoft codificada usada para exfiltración de OneDrive (bypass de DNS)
Dirección IP150.171.41.11IP de Microsoft codificada usada para exfiltración de OneDrive (bypass de DNS)
URLhttps://temp.sh/uploadServicio de alojamiento temporal de archivos usado brevemente para exfiltración
Nombre de Archivots_9ea0.tmpRobador de buzón OST basado en Aspose (variante carpeta temp)
Nombre de Archivots_e0d5.tmpRobador de buzón OST basado en Aspose (variante carpeta temp\skin)
Nombre de Archivots_e2d5.tmpRobador de buzón OST basado en Aspose (variante carpeta temp\skin\licenses)

Nota: Las direcciones IP y los dominios han sido desactivados intencionadamente (por ejemplo, [.]) para evitar la resolución accidental o el hipervínculo. Reactívalos solo dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.



Fuentes:
https://cybersecuritynews.com/stock-exchange-executives-outlook-account-targeted/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.