Microsoft y Citizen Lab han vinculado a la empresa israelí de spyware, Candiru (también rastreada como Sourgum), con el nuevo spyware de Windows apodado DevilsTongue desplegado utilizando vulnerabilidades de día cero de Windows ya parcheadas.
«Candiru es una empresa secreta con sede en Israel que vende software espía exclusivamente a los gobiernos», explica Citizen Lab en un informe publicado hoy. «Según se informa, su software espía puede infectar y monitorear iPhones, Androids, Macs, PCs y cuentas en la nube».
«Sourgum generalmente vende ciberarmas que permiten a sus clientes, a menudo agencias gubernamentales de todo el mundo, hackear los ordenadores, teléfonos, infraestructura de red y dispositivos conectados a Internet de sus objetivos», añadió Microsoft. «Estas agencias luego eligen a quién apuntar y ejecutan las operaciones reales ellos mismos».
La investigación sobre los ataques de Candiru comenzó después de que Citizen Labs compartiera muestras de malware encontradas en los sistemas de una víctima y llevó al descubrimiento de CVE-2021-31979 y CVE-2021-33771, dos vulnerabilidades de día cero corregidas por Microsoft durante el martes de parches de este mes.
Los investigadores de Microsoft descubrieron «al menos 100 víctimas en Palestina, Israel, Irán, Líbano, Yemen, España, Reino Unido, Turquía, Armenia y Singapur», entre las que se encontraban «políticos, activistas de derechos humanos, periodistas, académicos, trabajadores de embajadas y disidentes políticos».
Citizen Lab también vinculó más de 750 sitios a la infraestructura de software espía de Candiru con una confianza moderada-alta utilizando el escaneo de Internet.
Además, descubrieron que muchos de estos dominios estaban diseñados para imitar dominios que representaban a empresas de medios de comunicación y organizaciones de defensa, como Amnistía Internacional y el movimiento Black Lives Matter.
Los atacantes introdujeron el malware DevilsTongue en los ordenadores de las víctimas mediante una cadena de exploits que abusaba de las vulnerabilidades de varios navegadores populares y del sistema operativo Windows.
DevilsTongue permite a sus operadores recopilar y robar los archivos de las víctimas, descifrar y robar los mensajes de Signal en los dispositivos Windows, y robar las cookies y las contraseñas guardadas de LSASS y los navegadores web Chrome, Internet Explorer, Firefox, Safari y Opera.
También puede utilizar las cookies almacenadas en el ordenador de la víctima para sitios web como Facebook, Twitter, Gmail, Yahoo, Mail.ru, Odnoklassniki y Vkontakte para cosechar información sensible, leer los mensajes de sus víctimas y exfiltrar fotos.
DevilsTongue también puede enviar mensajes como la víctima en algunos de estos sitios web, aparentando a cualquier destinatario que la víctima había enviado estos mensajes», según descubrieron además los investigadores de Microsoft. «La capacidad de enviar mensajes podría convertirse en un arma para enviar enlaces maliciosos a más víctimas».
Esta capacidad podría permitir a los actores de amenazas que utilizan el spyware de Candiru enviar enlaces o mensajes maliciosos desde los dispositivos de sus víctimas, haciendo casi imposible demostrar quién entregó el mensaje.