
Se observó un grupo de piratería rastreado como ‘Asylum Ambuscade’ en ataques recientes dirigidos a pequeñas y medianas empresas en todo el mundo, combinando el espionaje cibernético con el delito cibernético.
El grupo de amenazas en particular, que se cree que ha estado operativo desde al menos 2020, fue identificado por primera vez por Proofpoint en un informe de marzo de 2022 que se centró en una campaña de phishing contra entidades que ayudan al movimiento de refugiados ucranianos.
ESET ha publicado un nuevo informe sobre el actor hoy, revelando más detalles sobre las operaciones de Asylum Ambuscade del año pasado y destacando actualizaciones sobre su victimología y conjunto de herramientas.
campaña 2023
Asylum Ambuscade generalmente lanza sus ataques con correos electrónicos de phishing dirigidos enviados a los objetivos, que contienen archivos adjuntos de documentos maliciosos que ejecutan código VBS malicioso y, después de junio de 2022, un exploit para CVE-2022-30190 (Follina).
El exploit inicia la descarga de un instalador MSI que implementa el malware Sunseed del grupo, un descargador basado en Lua que también genera un archivo LNK en la carpeta de inicio de Windows para persistencia.
Sunseed adquiere la carga útil de la etapa posterior, Akhbot, del servidor de comando y control y continúa haciendo ping al servidor para recibir y ejecutar código Lua adicional.
Asylum Ambuscade mantiene un alcance de orientación casi desconcertantemente amplio en 2023, dirigido a clientes bancarios, comerciantes de criptomonedas, entidades gubernamentales y varias pequeñas y medianas empresas en América del Norte, Europa y Asia Central.
ESET explica que la cadena de contagios actual sigue con la misma estructura que en las operaciones de 2022. Sin embargo, los analistas de seguridad ahora han notado nuevos vectores de compromiso, incluidos anuncios de Google maliciosos que redirigen a los usuarios a sitios que ejecutan código JavaScript malicioso.

Además, el actor de amenazas comenzó a implementar una nueva herramienta llamada «Nodebot» en marzo de 2023, que parece ser el puerto Node.js de Ahkbot.
La función del malware continúa incluyendo la captura de pantalla, la extracción de contraseñas de los navegadores basados en Internet Explorer, Firefox y Chromium, y la obtención de complementos adicionales de AutoHotkey en el dispositivo violado.

Los complementos obtenidos por el malware presentan funciones específicas, como la descarga de un cargador Cobalt Strike empaquetado con VMProtect, la instalación de Chrome para adaptarse a las operaciones de hVNC, el inicio de un registrador de teclas, la implementación de un ladrón de información Rhadamanthys, el lanzamiento de una RAT disponible comercialmente y más.
ESET ha contado 4500 víctimas desde que comenzó a rastrear Asylum Ambuscade en enero de 2022, lo que equivale a aproximadamente 265 víctimas por mes, lo que lo convierte en un actor de amenazas muy prolífico y una amenaza grave para las organizaciones en todo el mundo.

Si bien los actores de amenazas apuntan claramente a los comerciantes de criptomonedas y las cuentas bancarias con fines de lucro, el compromiso de las entidades SMB podría apuntar al ciberespionaje.
El grupo de amenazas puede estar vendiendo acceso a la red a estas empresas a afiliados de ransomware con fines de lucro. Sin embargo, ESET no ha encontrado evidencia que respalde esta hipótesis.
En conclusión, los objetivos operativos específicos de Asylum Ambuscade siguen sin estar claros.

