El grupo de piratería patrocinado por el estado de Corea del Norte, ScarCruft, ha sido vinculado a un ataque cibernético en la infraestructura de TI y el servidor de correo electrónico de NPO Mashinostroyeniya, una organización rusa de diseño de cohetes espaciales y de ingeniería de misiles balísticos intercontinentales.
NPO Mashinostroyeniya es un diseñador y fabricante ruso de vehículos orbitales, naves espaciales y misiles tácticos de defensa y ataque utilizados por los ejércitos ruso e indio. El Departamento del Tesoro de los Estados Unidos (OFAC) ha sancionado a la empresa desde 2014 por su contribución y papel en la guerra ruso-ucraniana.
SentinelLabs informó que ScarCruft está detrás de un ataque al servidor de correo electrónico y los sistemas de TI de NPO Mashinostroyeniya, donde los actores de amenazas instalaron una puerta trasera de Windows llamada ‘OpenCarrot’ para el acceso remoto a la red.
Si bien el objetivo principal del ataque no está claro, ScarCruft (APT37) es un grupo de espionaje cibernético conocido por vigilar y robar datos de organizaciones como parte de sus campañas cibernéticas.
Los analistas de seguridad descubrieron la brecha después de analizar una filtración de correo electrónico de NPO Mashinostroyeniya que contenía comunicaciones altamente confidenciales, incluido un informe del personal de TI que advertía sobre un posible incidente de ciberseguridad a mediados de mayo de 2022.
SentinelLabs aprovechó la información de estos correos electrónicos para emprender una investigación y descubrió una intrusión mucho más significativa de lo que el fabricante de misiles pensó.
Según los correos electrónicos filtrados, el personal de TI de NPO Mashinostroyeniya discutió la comunicación de red sospechosa entre los procesos que se ejecutan en dispositivos internos y servidores externos.
En última instancia, esto llevó a la empresa a encontrar una DLL maliciosa instalada en los sistemas internos, lo que provocó que se comprometieran con su empresa antivirus para determinar cómo se habían infectado.
Después de analizar las direcciones IP y otros indicadores de compromiso (IOC) encontrados en los correos electrónicos, SentinelLabs determinó que la organización rusa estaba infectada con la puerta trasera de Windows ‘OpenCarrot’.
OpenCarrot es un malware de puerta trasera rico en características previamente vinculado a otro grupo de piratería de Corea del Norte, el Grupo Lazarus.
Si bien no está claro si se trató de una operación conjunta entre ScarCruft y Lazarus, no es raro que los piratas informáticos de Corea del Norte utilicen herramientas y tácticas que se superponen con otros actores de amenazas patrocinados por el estado en el país.
La variante de OpenCarrot utilizada en este ataque en particular se implementó como un archivo DLL, admite comunicaciones de proxy a través de hosts de red internos.
SentinelLabs sugiere que la participación de dos grupos de piratería respaldados por el estado podría indicar una estrategia deliberada del estado de Corea del Norte que controla ambos.
Al asignar múltiples actores para infiltrarse en NPO Mashinostroyeniya, que probablemente consideraban un objetivo importante para el espionaje, el estado puede haber buscado aumentar la probabilidad de una violación exitosa.