Hackers de Asylum Ambuscade mezclan el cibercrimen con el espionaje

hacker

Se observó un grupo de piratería rastreado como ‘Asylum Ambuscade’ en ataques recientes dirigidos a pequeñas y medianas empresas en todo el mundo, combinando el espionaje cibernético con el delito cibernético.

El grupo de amenazas en particular, que se cree que ha estado operativo desde al menos 2020, fue identificado por primera vez por Proofpoint en un informe de marzo de 2022 que se centró en una campaña de phishing contra entidades que ayudan al movimiento de refugiados ucranianos.

ESET ha publicado un nuevo informe sobre el actor hoy, revelando más detalles sobre las operaciones de Asylum Ambuscade del año pasado y destacando actualizaciones sobre su victimología y conjunto de herramientas.

campaña 2023

Asylum Ambuscade generalmente lanza sus ataques con correos electrónicos de phishing dirigidos enviados a los objetivos, que contienen archivos adjuntos de documentos maliciosos que ejecutan código VBS malicioso y, después de junio de 2022, un exploit para CVE-2022-30190 (Follina).

El exploit inicia la descarga de un instalador MSI que implementa el malware Sunseed del grupo, un descargador basado en Lua que también genera un archivo LNK en la carpeta de inicio de Windows para persistencia.

Sunseed adquiere la carga útil de la etapa posterior, Akhbot, del servidor de comando y control y continúa haciendo ping al servidor para recibir y ejecutar código Lua adicional.

Asylum Ambuscade mantiene un alcance de orientación casi desconcertantemente amplio en 2023, dirigido a clientes bancarios, comerciantes de criptomonedas, entidades gubernamentales y varias pequeñas y medianas empresas en América del Norte, Europa y Asia Central.

ESET explica que la cadena de contagios actual sigue con la misma estructura que en las operaciones de 2022. Sin embargo, los analistas de seguridad ahora han notado nuevos vectores de compromiso, incluidos anuncios de Google maliciosos que redirigen a los usuarios a sitios que ejecutan código JavaScript malicioso.

Descargador de JavaScript
Descargador de JavaScript (ESET)

Además, el actor de amenazas comenzó a implementar una nueva herramienta llamada «Nodebot» en marzo de 2023, que parece ser el puerto Node.js de Ahkbot.

La función del malware continúa incluyendo la captura de pantalla, la extracción de contraseñas de los navegadores basados ​​en Internet Explorer, Firefox y Chromium, y la obtención de complementos adicionales de AutoHotkey en el dispositivo violado.

Cadena de ataque completa
Cadena de ataque completa (ESET)

Los complementos obtenidos por el malware presentan funciones específicas, como la descarga de un cargador Cobalt Strike empaquetado con VMProtect, la instalación de Chrome para adaptarse a las operaciones de hVNC, el inicio de un registrador de teclas, la implementación de un ladrón de información Rhadamanthys, el lanzamiento de una RAT disponible comercialmente y más.

ESET ha contado 4500 víctimas desde que comenzó a rastrear Asylum Ambuscade en enero de 2022, lo que equivale a aproximadamente 265 víctimas por mes, lo que lo convierte en un actor de amenazas muy prolífico y una amenaza grave para las organizaciones en todo el mundo.

Víctimas desde enero de 2022
Víctimas de la emboscada de asilo desde enero de 2022 (ESET)

Si bien los actores de amenazas apuntan claramente a los comerciantes de criptomonedas y las cuentas bancarias con fines de lucro, el compromiso de las entidades SMB podría apuntar al ciberespionaje.

El grupo de amenazas puede estar vendiendo acceso a la red a estas empresas a afiliados de ransomware con fines de lucro. Sin embargo, ESET no ha encontrado evidencia que respalde esta hipótesis.

En conclusión, los objetivos operativos específicos de Asylum Ambuscade siguen sin estar claros.

Alejandro Quinto

Acerca de Alejandro Quinto

Soy Alejandro Quinto y soy un marketero de profesión con maestría en la universidad de Ecuador mba en muchas universidades de Argentina con especialidad en tecnologías de la información.

Ver todas las entradas de Alejandro Quinto →

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *