El grupo iraní conocido como MuddyWater ha sido observado llevando a cabo ataques destructivos en entornos híbridos bajo la apariencia de una operación de ransomware.
Eso es según los nuevos hallazgos del equipo de Inteligencia de Amenazas de Microsoft, que descubrió al actor de la amenaza dirigiéndose tanto a infraestructuras locales como en la nube en asociación con otro grupo de actividad emergente apodado DEV-1084.
MuddyWater es el nombre asignado a un actor con sede en Irán que el gobierno de EE.UU. ha relacionado públicamente con el Ministerio de Inteligencia y Seguridad del país (MOIS). Se sabe que está activo desde al menos 2017.
También es rastreado por la comunidad de ciberseguridad bajo varios nombres, incluyendo Boggy Serpens, Cobalt Ulster, Earth Vetala, ITG17, Mercury, Seedworm, Static Kitten, TEMP.Zagros y Yellow Nix.
La empresa de ciberseguridad Secureworks, en su perfil de Cobalt Ulster, señala que no es del todo infrecuente en el ámbito de los actores de amenazas «inyectar falsas banderas en el código asociado a sus operaciones» como distracción en un intento de enturbiar los esfuerzos de atribución.
Los ataques del grupo se han centrado principalmente en países de Oriente Próximo, con intrusiones observadas el año pasado que aprovechaban el fallo Log4Shell para acceder a entidades israelíes.
Los últimos descubrimientos de Microsoft revelan que el actor de la amenaza probablemente trabajó junto con DEV-1084 para llevar a cabo los ataques de espionaje, el último de los cuales llevó a cabo las acciones destructivas después de que MuddyWater consiguiera introducirse en el entorno objetivo.
En la actividad detectada por Redmond, DEV-1084 abusó posteriormente de credenciales comprometidas altamente privilegiadas para llevar a cabo el cifrado de dispositivos locales y la eliminación a gran escala de recursos en la nube, incluyendo granjas de servidores, máquinas virtuales, cuentas de almacenamiento y redes virtuales.
Los vínculos entre Mercury y DEV-1084 tienen su origen en solapamientos de infraestructuras, direcciones IP y herramientas, habiéndose observado que este último utilizaba una utilidad de túnel inverso llamada Ligolo, un artefacto habitual de MuddyWater.
Dicho esto, no hay pruebas suficientes para determinar si DEV-1084 opera independientemente de MuddyWater y colabora con otros actores iraníes, o si se trata de un sub-equipo que sólo se convoca cuando hay necesidad de llevar a cabo un ataque destructivo.