Se ha atribuido a actores de amenazas vinculados a Rusia una campaña de ciberespionaje en curso dirigida a Kazajstán como parte de los esfuerzos del Kremlin por reunir inteligencia económica y política en Asia Central.
Se ha evaluado que la campaña es obra de un grupo de intrusos denominado UAC-0063, que probablemente comparte una superposición con APT28, un grupo de estado-nación afiliado a la Dirección General de Inteligencia del Estado Mayor de Rusia (GRU). También se lo conoce como Blue Athena, BlueDelta, Fancy Bear, Fighting Ursa, Forest Blizzard, FROZENLAKE, Iron Twilight, ITG05, Pawn Storm, Sednit, Sofacy y TA422.
El equipo de respuesta a emergencias informáticas de Ucrania (CERT-UA) documentó por primera vez el UAC-0063 a principios de 2023, detallando sus ataques a entidades gubernamentales utilizando familias de malware identificadas como HATVIBE, CHERRYSPY y STILLARCH (también conocido como DownEx). Vale la pena señalar que el uso de estas cepas de malware ha sido exclusivo de este grupo.
Se han observado campañas posteriores que apuntan a organizaciones en Asia Central, Asia Oriental y Europa, según el Grupo Insikt de Recorded Future, que asignó al grupo de actividades el nombre TAG-110.
«Los ataques del UAC-0063 sugieren un enfoque en la recopilación de inteligencia en sectores como el gobierno, incluida la diplomacia, las ONG, el mundo académico, la energía y la defensa, con un enfoque geográfico en Ucrania, Asia Central y Europa del Este», dijo la empresa francesa de ciberseguridad Sekoia en un nuevo análisis.
El último conjunto de ataques implica el uso de documentos legítimos de Microsoft Office originados por el Ministerio de Asuntos Exteriores de la República de Kazajstán como señuelos de phishing para activar una cadena de infección de varias etapas denominada Double-Tap que descarga el malware HATVIBE. Actualmente no se sabe cómo se obtuvieron estos documentos, aunque es posible que se hayan exfiltrado en una campaña anterior.
En concreto, los documentos están asociados a una macro maliciosa que, cuando la ejecutan las víctimas, está diseñada para crear un segundo documento en blanco en la ubicación «C:\Users[USER]\AppData\Local\Temp\».
«Este segundo documento se abre automáticamente en una instancia oculta de Word mediante la macro inicial, para descargar y ejecutar un archivo HTA (HTML Application) malicioso que incorpora una puerta trasera VBS [Visual Basic Script] apodada ‘HATVIBE'», dijeron los investigadores de Sekoia.
HATVIBE funciona como un cargador que recibe módulos VBS de la siguiente etapa para su ejecución desde un servidor remoto, lo que finalmente allana el camino para una sofisticada puerta trasera de Python llamada CHERRYSPY. El archivo HTA que contiene HATVIBE está diseñado para ejecutarse durante cuatro minutos ejecutando mshta.exe.
«Lo que hace que esta cadena de infección Double-Tap sea bastante única es que emplea muchos trucos para eludir las soluciones de seguridad, como almacenar el código de macro malicioso real en el archivo settings.xml y crear una tarea programada sin generar schtasks.exe para el segundo documento o usar, para el primer documento, un truco antiemulación destinado a ver si el tiempo de ejecución no ha sido alterado, de lo contrario, la macro se detiene», dijeron los investigadores.
Sekoia dijo que la secuencia de ataque HATVIBE demuestra superposiciones técnicas y de objetivos con las campañas Zebrocy relacionadas con APT28, lo que le permite atribuir el clúster UAC-0063 al grupo de piratas informáticos ruso con una confianza media.
«El tema de los documentos utilizados como arma de phishing indica una campaña de ciberespionaje centrada en la recopilación de inteligencia estratégica sobre las relaciones diplomáticas entre los estados de Asia Central, especialmente sobre las relaciones exteriores de Kazajstán, por parte de la inteligencia rusa», añadió la empresa.
El desarrollo se produce después de que Recorded Future revelara que varios países de Asia Central y América Latina han comprado la tecnología de escuchas telefónicas del Sistema para Actividades de Investigación Operativa (SORM) a al menos ocho proveedores rusos como Citadel, Norsi-Trans y Protei, lo que potencialmente permite a las agencias de inteligencia rusas interceptar comunicaciones.
El SORM de Rusia es un aparato de vigilancia electrónica capaz de interceptar una amplia gama de tráfico de Internet y telecomunicaciones por parte de las autoridades sin el conocimiento de los propios proveedores de servicios. Permite el seguimiento de las comunicaciones fijas y móviles, así como el tráfico de Internet, Wi-Fi y redes sociales, todo lo cual se puede almacenar en una base de datos con capacidad de búsqueda.
Se ha evaluado que los antiguos territorios soviéticos de Bielorrusia, Kazajstán, Kirguistán y Uzbekistán, y las naciones latinoamericanas de Cuba y Nicaragua, muy probablemente han adquirido la tecnología para espiar las comunicaciones de los ciudadanos.