Decenas de empresas occidentales de logística y tecnología que entregan ayuda a Ucrania han sido blanco de una campaña de ciberespionaje respaldada por el Estado ruso durante los últimos dos años, según advirtieron agencias de seguridad aliadas.
Las empresas, cuyo nombre no se ha revelado, operan en los sectores de defensa, servicios informáticos, sector marítimo, aeropuertos, puertos y sistemas de gestión del tráfico aéreo en Estados Unidos y países europeos.
El grupo de cibercriminales ruso en cuestión, APT28 (también conocido como Fancy Bear, Pawn Storm, Sednit, Sofacy, Iron Twilight), proviene de la unidad militar 26165 del GRU y es conocido por sus actividades de ciberespionaje.
Entre las tácticas, técnicas y procedimientos (TTP) conocidos que el grupo utilizó en estos ataques se encuentran:
Adivinación de credenciales/fuerza bruta
Spear phishing para obtener credenciales
Spear phishing que distribuye malware
Vulnerabilidad de Outlook NTLM (CVE-2023-23397)
Vulnerabilidades de Roundcube (CVE-2020-12641, CVE-2020-35730, CVE-2021-44026)
Explotación de infraestructura conectada a internet, incluyendo VPN corporativas, mediante vulnerabilidades públicas e inyección SQL
Explotación de la vulnerabilidad de WinRAR (CVE-2023-38831)
Las acciones incluyen aumentar la monitorización, usar autenticación multifactor con factores robustos, como claves de acceso, y garantizar que las actualizaciones de seguridad se apliquen con prontitud para gestionar las vulnerabilidades.