Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Xeno RAT: grupo vinculado a Pakistán ataca el Ministerio de Finanzas de Afganistán


El grupo SideCopy, vinculado a Pakistán, lanzó la operación XENOFISCAL mediante spear-phishing contra el Ministerio de Finanzas y funcionarios de Afganistán. Utilizan el troyano Xeno RAT para robar datos, monitorear dispositivos y ejecutar comandos remotos. Esta actividad forma parte de una campaña más amplia de ciberataques dirigida a entidades del sur de Asia, incluyendo al ejército de la India.







 Investigadores de ciberseguridad han revelado detalles de una campaña de spear-phishing probablemente llevada a cabo por el grupo SideCopy, alineado con Pakistán, que tiene como objetivo el Ministerio de Finanzas de Afganistán utilizando un troyano de acceso remoto de código abierto llamado Xeno RAT.


"La campaña comienza con una entrega de spear phishing: un archivo ZIP que contiene un archivo LNK malicioso con un nombre de archivo cuidadosamente elaborado en idioma pashto", afirmó el investigador de Seqrite Labs, Dixit Panchal, en un análisis técnico de la actividad. También están siendo blanco de la campaña las direcciones provinciales de ingresos y finanzas, funcionarios gubernamentales que hablan pashto y empleados gubernamentales a nivel provincial. La campaña ha sido bautizada como Operación XENOFISCAL. La elección del pashto para el archivo de señuelo es una decisión deliberada del atacante, ya que es el idioma principal hablado en los círculos gubernamentales afganos. Este aspecto refleja que el atacante conoce bien el entorno objetivo.

SideCopy es el nombre dado a un grupo de amenazas vinculado a Pakistán que opera bajo el paraguas más amplio de Transparent Tribe (también conocido como APT36), utilizando una amplia gama de familias de malware para robar datos sensibles de hosts comprometidos. En abril de 2025, se atribuyó al adversario un conjunto de ataques dirigidos a varios sectores en la India con Xeno RAT, Spark RAT y CurlBack RAT. Visto de esa manera, la última campaña es la continuación de un grupo más amplio de actividad cibernética maliciosa dirigida a entidades del sur de Asia.

Cómo funciona el ataque

Una vez ejecutado, el archivo de acceso directo de Windows (LNK) utiliza "mshta.exe" para obtener una aplicación HTML (HTA) remota desde un dominio educativo afgano comprometido, lo que conduce a la ejecución de JavaScript ofuscado en memoria. El malware también establece persistencia basada en el Registro imitando a Microsoft Edge, mientras descarga Xeno RAT 1.8.7 y un documento señuelo como mecanismo de distracción mediante un cargador basado en DLL.

Xeno RAT está diseñado para conectarse con un servidor remoto a través de TCP para gestionar los comandos enviados por el operador. El malware está equipado para cargar y ejecutar módulos DLL externos, transmitir datos al servidor, lanzar el malware mediante una tarea programada, recuperar información del antivirus, admitir el tunelizado de red basado en proxy SOCKS5, realizar operaciones de archivos, registrar pulsaciones de teclado, tomar capturas de pantalla, monitorear el portapapeles, rastrear la cámara web/micrófono, eliminar los métodos de persistencia y desinstalarse del host. La revelación llega mientras surgen detalles de una operación de phishing dirigida que utiliza archivos .desktop de Linux armados para atacar la infraestructura militar india, utilizando señuelos relacionados con contratos de operaciones de adquisición de vehículos blindados indios. Se evalúa que la campaña sea obra de Transparent Tribe.

"La campaña parece dirigirse a personas conectadas a los ecosistemas de infraestructura militar y de defensa india utilizando ingeniería social basada en WhatsApp y la entrega de una carga útil de shell por etapas", dijo el investigador de seguridad R.D. Tarun en un informe publicado el mes pasado. "Una vez ejecutado, el lanzador .desktop malicioso inicia una cadena de infección basada en shell fuertemente ofuscada que implica la recuperación de la carga útil por etapas, rutinas de decodificación en línea y el despliegue de un implante ELF basado en Golang rastreado en este informe como DeskRAT".

Fuente:
THN

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.