El grupo de análisis de amenazas de Google alertó respecto a un cambio en la actuación de COLDRIVER, un grupo de ciberespionaje ruso.
Esto se debe a que a sus campañas de ‘phishing’ contra actores de alto nivel se le unen ahora campañas de distribución de ‘malware’ con archivos pdf como señuelo.
COLDRIVER, también conocido como UNC4057, Star Blizzard y Callisto, es un grupo de amenazas vinculado a al Gobierno ruso.
Este grupo dirige sus ataques contra actores de alto nivel, como políticos, periodistas o personal de ONG.
En sus campañas de ‘phishing’ se hacen pasar por expertos en determinadas materias o personas vinculadas de alguna forma con las víctimas.
Esto lo hace con el fin de generar confianza y conseguir las claves de acceso a sus cuentas para robar datos.
SE IDENTIFICÓ POR PRIMERA VEZ EN NOVIEMBRE DE 2022
Este proceder malicioso se amplió con otro tipo de campañas.
Estas últimas fueron detectadas por primera vez en noviembre de 2022, que utilizan una cuenta de correo electrónico falsificada para distribuir ‘malware’.
Con este último, se proponen instalar una puerta trasera en el equipo de la víctima, para tener vía libre a sus datos, como explican en el blog de Google.
Según detallan desde TAG, esta nueva campaña simula el envío de un artículo de opinión u otro tipo de contenido similar para su publicación.
Se envía en formato pdf, de tipo benigno, que al abrirlo contiene un texto cifrado.
Así, cuando la víctima indica que no puede leer el artículo, la cuenta de correo falsificada facilita un enlace para, supuestamente, descifrarlo.
UNA PUERTA TRASERA EN SEGUNDO PLANO
Lo que hace en realidad es mostrar un documento sueño e instalar en segundo plano una puerta trasera, conocida como SPICA.
El uso de SPICA parece ser reciente, ya que el equipo de Google lo empezó a observar en septiembre de 2023.
Sin embargo, no descartan que en realidad formara parte de la campaña ya en noviembre de año anterior.
Tras el descubrimiento, Google agregó los sitios web, dominios y archivos identificados en estas campañas a la herramienta ‘Navegación segura’ de Chrome.
Con este, los usuarios reciben alertas de “software malicioso, extensiones peligrosas, suplantación de identidad o sitios web” incluidos en la lista de “sitios potencialmente no seguros” de la compañía.
Fuente: EP.