Según un nuevo informe de Microsoft, el cibercriminal estatal ruso Seashell Blizzard ha contratado a un subgrupo de especialistas en acceso inicial para aumentar su capacidad de comprometer objetivos de alto valor a nivel mundial.
La operación, que se ha prolongado durante varios años, ha permitido a Seashell Blizzard ampliar su alcance y lograr un acceso persistente a objetivos globales en sectores sensibles.
Estos sectores objetivo incluyen energía, petróleo y gas, telecomunicaciones, transporte marítimo, fabricación de armas y gobiernos.
Anteriormente, los esfuerzos de acceso inicial de Seashell Blizzard se han centrado predominantemente en Ucrania y otras partes de Europa del Este. Más recientemente, los objetivos se encuentran ahora en una amplia gama de geografías, incluidos el Reino Unido, los EE. UU., Canadá y Australia.
Microsoft evaluó que las capacidades escalables del subgrupo de acceso inicial se han visto reforzadas por exploits publicados en numerosos sistemas de tecnología de acceso remoto desde principios de 2024.
Estos incluyen vulnerabilidades en el software ConnectWise ScreenConnect y Fortinet FortiClient.
El enfoque está en línea con los objetivos estratégicos en evolución de Rusia, con actores de amenazas respaldados por el Kremlin apuntando a organizaciones internacionales que son geopolíticamente importantes o que brindan apoyo militar y/o político a Ucrania desde abril de 2022.
Seashell Blizzard, que ha estado activo desde al menos 2013, realiza actividades globales en nombre de la Unidad de Inteligencia Militar rusa 74455 (GRU).
Sus operaciones van desde el espionaje y las interrupciones cibernéticas, generalmente en forma de ataques destructivos y manipulación de sistemas de control industrial (ICS).
El subgrupo de acceso inicial utiliza exploits, herramientas, infraestructura y métodos de última etapa distintos que se utilizan para establecer la persistencia para el grupo más amplio Seashell Blizzard, dijo Microsoft.
Descubre vulnerabilidades en la infraestructura orientada a Internet mediante escaneo directo y el uso de servicios de escaneo de Internet de terceros y repositorios de conocimiento.
Hasta la fecha, el subgrupo ha explotado al menos ocho vulnerabilidades en la infraestructura de servidores que se encuentran típicamente en los perímetros de red de pequeñas oficinas/oficinas domésticas (SOHO) y redes empresariales.
En casi todos los casos de explotación exitosa, el subgrupo llevó a cabo medidas para establecer la persistencia a largo plazo en los sistemas afectados. Estas giran en torno a tres patrones de explotación específicos:
- La implementación de suites de administración y monitoreo remotos (RMM) para lograr persistencia y comando y control (C2). El uso del software RMM permite a los actores conservar funciones críticas de C2 mientras se hacen pasar por una utilidad legítima, lo que reduce la posibilidad de detección. Esta novedosa técnica se observó por primera vez a principios de 2024.
- Uso de webshells para mantener puntos de apoyo y lograr la capacidad de ejecutar comandos necesarios para implementar herramientas secundarias para ayudar al movimiento lateral. Esta técnica comenzó a mediados de 2024 y sigue siendo el método de persistencia predominante del subgrupo.
- Modificaciones maliciosas de los recursos de red, incluidas las páginas de inicio de sesión de Outlook Web Access (OWA) y las configuraciones de DNS. Esto permite al subgrupo recopilar de forma pasiva las credenciales de red relevantes para ampliar su acceso a las redes. El enfoque se utiliza para operaciones específicas en las que es probable que el subgrupo con acceso inicial busque acceso a la red y se ha observado desde finales de 2021.
El grupo más amplio Seashell Blizzard puede utilizar el acceso obtenido por el subgrupo para implementar herramientas secundarias que ayuden a la adquisición de credenciales, la exfiltración de datos y la carga de utilidades personalizadas para facilitar un acceso más sólido a los sistemas comprometidos.
Microsoft espera que el subgrupo de acceso inicial continúe innovando nuevas técnicas escalables horizontalmente para comprometer redes tanto en Ucrania como a nivel global en apoyo de los objetivos de guerra de Rusia y las prioridades nacionales en evolución.