Una importante andanada de ataques de phishing contra grandes empresas israelíes muestra que los ataques de Irán contra Israel no se limitan al campo de batalla, sino que también abarcan intentos interminables en el ciberespacio.
El 4 de agosto, los sistemas de Perception Point (Perception-point.io), una empresa de ciberseguridad que tiene como objetivo proteger los espacios de trabajo de los usuarios de diversos ataques enviados por correo electrónico y otras aplicaciones, detectaron una campaña de correo electrónico maliciosa dirigida a miles de empleados de docenas de empresas.
El correo electrónico, titulado “Alerta de las FDI: directrices para la seguridad ciudadana”, afirmaba falsamente proporcionar directrices de seguridad cruciales para la guerra en curso e instaba a los destinatarios a descargar un documento oficial. Los usuarios que hicieron clic en el enlace del correo electrónico fueron redirigidos a descargar una aplicación de control remoto preconfigurada, lo que permitió a los atacantes tomar el control total del dispositivo y potencialmente infectar otros dispositivos en la red de la empresa.
«Los objetivos de los atacantes pueden haber incluido la extorsión, avergonzar a las empresas israelíes o acciones más severas como comprometer la infraestructura crítica, borrar los datos de las computadoras e incluso causar daños físicos», explicó Tal Zamir, director de tecnología de Perception Point. «Cabe señalar que este intento utilizó varias tácticas de evasión sofisticadas, incluido el alojamiento de la aplicación de control remoto en un servicio de alojamiento legítimo que a menudo aparece en la lista de organizaciones permitidas, además de estar debidamente firmada digitalmente por un proveedor de software de TI legítimo, eludiendo muchas protecciones tradicionales», agregó Zamir.
“No podemos dar los nombres de las organizaciones porque son nuestros clientes y mantenemos su privacidad, pero puedo decir que algunas de ellas son grandes empresas de infraestructura israelíes. Nuestro sistema bloqueó automáticamente todos estos correos electrónicos maliciosos antes de que llegaran a las bandejas de entrada de los usuarios, por lo que ninguna de las organizaciones que protegemos se vio afectada por este ataque hasta donde sabemos”, enfatizó.
Zamir sospecha que los intentos de ataque se originaron en Irán. “Basándonos en el momento, el tema del ataque y la aplicación de control remoto específica utilizada, sospechamos que el actor de la amenaza es un grupo de ciberespionaje asociado con el Ministerio de Inteligencia y Seguridad de Irán (MOIS)”, explicó. “Este grupo específico, conocido como MuddyWater en la comunidad de seguridad, ha atacado anteriormente a organizaciones privadas en todo Oriente Medio y ha utilizado el mismo agente para la gestión remota del sistema y el movimiento lateral”.
Además, comentó que Perception Point ha notado un aumento en las campañas de correo electrónico dirigidas a empresas israelíes desde el 7 de octubre. Un ejemplo es un ataque pro-Hamás por parte del grupo “Handala” que envió malware de limpieza para servidores Windows y Linux a través de una campaña de correo electrónico, poniendo en riesgo la infraestructura israelí. “En ese caso, el correo electrónico estaba completamente en hebreo y se centraba en exigir a los administradores de TI que implementaran una nueva actualización de software para sus servidores”, explicó.