La amenaza persistente avanzada de habla rusa implementa técnicas previamente vinculadas al grupo de APT Turla.
Kaspersky ha publicado una nueva investigación sobre el grupo de
Amenazas Persistentes Avanzadas (APT) Tomiris, el cual se centra en la
recopilación de inteligencia en Asia Central. Este actor de habla rusa
utiliza una amplia variedad de implantes de malware desarrollados a paso
veloz y en todos los lenguajes de programación imaginables,
presumiblemente para obstruir la atribución. Lo que llamó especialmente
la atención de los investigadores es que Tomiris despliega malware que
anteriormente estaba vinculado a Turla, otro notorio grupo APT.
Kaspersky detalló públicamente a Tomiris
por primera vez en septiembre de 2021, luego de la investigación de un
secuestro de un sistema de nombres de dominio (DNS) contra una
institución de gobierno de la Comunidad de Estados Independientes (CEI).
En ese entonces, los investigadores habían notado similitudes no
concluyentes con el incidente de SolarWinds. Continuaron rastreando a
Tomiris como un actor de amenazas independiente en varias campañas de
ataques nuevas entre 2021 y 2023, y la telemetría de Kaspersky permitió
arrojar luz sobre el conjunto de herramientas del grupo y su posible
conexión a Turla.
El actor de amenazas apunta a entidades gubernamentales y diplomáticas
en la CEI con el objetivo final de robar documentos internos. Las
víctimas ocasionales descubiertas en otras regiones (como Oriente Medio o
el Sudeste Asiático) resultan ser representaciones extranjeras de
países de la CEI, lo que ilustra el enfoque limitado de Tomiris.
Éste persigue a sus víctimas utilizando una amplia variedad de vectores de ataque: correos electrónicos de phishing dirigidos
con adjuntos maliciosos (archivos protegidos con contraseña, documentos
maliciosos, LNK armados), secuestro de DNS, explotación de
vulnerabilidades (específicamente ProxyLogon), descargas ocultas sospechosas y otros métodos “creativos”.
![]() |
Relaciones
entre las herramientas de Tomiris. Las flechas indican un enlace de
distribución (principal distribuido, descargado o contenido secundario)
|
|
Kaspersky es una empresa global de ciberseguridad y privacidad digital fundada en 1997. La profunda experiencia de Kaspersky en inteligencia de amenazas y seguridad se transforma constantemente en soluciones y servicios de seguridad innovadores para proteger a empresas, infraestructuras críticas, gobiernos y consumidores en todo el mundo. El amplio portafolio de seguridad de la compañía incluye una protección de endpoints líder y una serie de soluciones y servicios de seguridad especializados para combatir las amenazas digitales más avanzadas y en evolución. Más de 400 millones de usuarios están protegidos por las tecnologías de Kaspersky y ayudamos a 240,000 clientes corporativos a proteger lo que más valoran. Obtenga más información en https://latam.kaspersky.com
No hay comentarios:
Publicar un comentario