Un actor de la amenaza que trabaja para promover los objetivos iraníes habría estado detrás de un conjunto de ciberataques perturbadores contra los servicios del gobierno de Albania, a mediados de julio de 2022.
La empresa de ciberseguridad Mandiant dijo que la actividad maliciosa contra un estado de la OTAN representaba una «expansión geográfica de las operaciones cibernéticas disruptivas iraníes».
Los ataques del 17 de julio, según la Agencia Nacional de la Sociedad de la Información de Albania, obligaron al gobierno a «cerrar temporalmente el acceso a los servicios públicos en línea y otros sitios web gubernamentales» debido a un «ataque cibercriminal sincronizado y sofisticado desde fuera de Albania.»
La operación de interrupción por motivos políticos, según Mandiant, supuso el despliegue de una nueva familia de ransomware llamada ROADSWEEP que incluía una nota de rescate con el texto: «¿Por qué deben gastarse nuestros impuestos en beneficio de los terroristas de DURRES?».
Un frente llamado HomeLand Justice se ha atribuido desde entonces la autoría de la ciberofensiva, y el grupo también afirma haber utilizado un malware wiper en los ataques. Aunque la naturaleza exacta del wiper aún no está clara, Mandiant dijo que un usuario albanés envió una muestra de lo que se llama ZeroCleare el 19 de julio, coincidiendo con los ataques.
ZeroCleare, documentado por primera vez por IBM en diciembre de 2019 como parte de una campaña dirigida a los sectores industrial y energético en Oriente Medio, está diseñado para borrar el registro de arranque maestro (MBR) y las particiones de disco en máquinas basadas en Windows. Se cree que es un esfuerzo de colaboración entre diferentes actores del estado-nación iraní, incluyendo OilRig (alias APT34, ITG13 o Helix Kitten).
Las conexiones con Irán se derivan del hecho de que los ataques se produjeron menos de una semana antes de la conferencia de la Cumbre Mundial de Irán Libre, celebrada el 23 y 24 de julio cerca de la ciudad portuaria de Durres, por parte de entidades opositoras al gobierno iraní, en particular los miembros del MEK.
«El uso de ransomware para llevar a cabo una operación de interrupción por motivos políticos contra los sitios web del gobierno y los servicios de los ciudadanos de un Estado miembro de la OTAN en la misma semana en que se iba a celebrar una conferencia de grupos de oposición iraníes sería una operación notablemente descarada por parte de los actores de la amenaza vinculada a Irán», dijeron los investigadores.
Los hallazgos también se producen dos meses después de que el grupo iraní de amenazas persistentes avanzadas (APT) rastreado como Charming Kitten (alias Phosphorus) fuera vinculado a un ataque dirigido contra una empresa de construcción no identificada en el sur de Estados Unidos.
Con información de Noticias de Israel.