AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

El grupo APT28, vinculado a Rusia, apunta a las agencias gubernamentales, con un falso curso de entrenamiento de la OTAN

La infame organización de ciberdelincuentes rusos Fancy Bear, también conocido como APT28 y Strontium, tiene como objetivo las agencias gubernamentales de los países miembros de la OTAN. El grupo, que supuestamente estuvo detrás de los hackeos de la Convención Nacional Democrática en 2016 en los EE.UU., ahora está usando un sofisticado malware llamado Zebrocy Delphi para atacar a los organismos gubernamentales y robar datos.

Detectado por primera vez por QuoIntelligence en agosto de 2020, los investigadores de seguridad cibernética de la empresa descubrieron que el malware estaba disfrazado en forma de material de entrenamiento falso de la OTAN que se enviaba a los ordenadores objetivo. A primera vista, parecería que los materiales de entrenamiento eran legítimos pero una mirada más cercana reveló la intención maliciosa.

El material del curso distribuido por APT28 contenía «Curso 5 – 16 de octubre de 2020.zipx». El archivo parece un archivo zip que contiene material de la OTAN. Cuando los investigadores cambiaron el nombre de la extensión zip a .jpg, descubrieron que se comportaba exactamente como un archivo de imagen, mostrando el logo del Cuartel General Supremo de las Potencias Aliadas en Europa (SHAPE), el Mando Aliado de Operaciones de la OTAN (ACO) en Bélgica. Sin embargo, no era lo que parecía.

Cuando los investigadores cavaron profundo, encontraron el «archivo zip concatenado». «Esta técnica funciona porque los archivos JPEG se analizan desde el principio del archivo y algunas implementaciones de Zip analizan los archivos Zip desde el final del archivo (ya que el índice se encuentra allí) sin mirar la firma en el frente», explicaron los investigadores.

A través de esta técnica, los piratas informáticos de Fancy Bear querían evadir la detección del antivirus, ya que el software se saltaba la prueba confundiéndolo con un archivo de imagen (JPG/JPEG)). Sin embargo, para descomprimir el archivo, uno debe usar WinRAR. Si la víctima utiliza WinZip o cualquier otro software de descompresión, mostraría un mensaje de error afirmando que el archivo está corrupto.

Una vez descomprimido, se muestran dos archivos: «Course 5 – 16 October 2020.exe» y «Course 5 – 16 October 2020.xls». El archivo de Excel, sin embargo, no puede ser abierto por Microsoft Excel ya que se muestra corrupto. Los investigadores descubrieron que el archivo contenía información sobre el personal militar de una «Misión de la Unión Africana en Somalia».

Publicidad728×90 — In-Article

Sin embargo, el objetivo era atraer a la víctima para que abriera el otro archivo que viene con un icono de PDF y que contenía el malware de Zebrocy Delphi. Si no se muestran las extensiones de los archivos, la víctima haría clic sin saberlo en el PDF, pero es un archivo ejecutable (.exe) que se confunde con el PDF con material de curso.

Una vez ejecutado, el archivo elimina el malware de Zebrocy y crea una tarea programada para enviar los datos robados a un servidor remoto. También se comunica con un comando y control (C2) en Francia. Según BleepingComputer, el malware de Zebrocy puede ser usado para múltiples propósitos. Puede crear y modificar archivos, tomar capturas de pantalla y ejecutar comandos.

QuoIntelligence descubrió que Azerbaiyán había sido blanco de un malware. Aunque el país no forma parte de la OTAN, coopera con la alianza y participa en ejercicios de entrenamiento. Los investigadores creen que muchos otros países de la OTAN podrían haber sido ya blanco de ataques.

Con información de: Bleeping Computer.

Etiquetasmalware
Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard