TA415

El grupo de ciberdelincuencia TA415, alineado con China, detrás del malware Voldemort suplantando a agencias tributarias

Sin categoría

Proofpoint, empresa líder en ciberseguridad y cumplimiento normativo, ha informado sobre la autoría de la inusual campaña maliciosa en la que los atacantes se hacían pasar por autoridades fiscales de Europa, Estados Unidos y Asia, con el objetivo de distribuir el malware personalizado Voldemort para recopilar información y entregar payloads adicionales. Sus analistas la han atribuido al grupo alineado con China TA415 (también conocido como APT41 y Brass Typhoon). Sus analistas se basan en múltiples vínculos recientemente identificados que, con una alta confianza, entre la campaña que distribuye Voldemort y la infraestructura conocida de TA415, incluidas algunas coincidencias con la actividad notificada el pasado julio por Mandiant, empresa de ciberseguridad subsidiaria de Google. Asimismo, a finales de agosto, Proofpoint había identificado una campaña dirigida con una cadena de ataque casi idéntica para distribuir el backdoor Voldemort. En esta amenaza, los ciberdelincuentes suplantaban a una asociación de la industria aeroespacial de Taiwán, en consonancia con los objetivos de TA415 y los de otros atacantes alineados con China, que se dirigía repetidamente a menos de cinco empresas aeroespaciales de Estados Unidos. El grupo de ciberdelincuentes TA415 usaba URLs de caché de Google AMP que redirigían a archivos 7-Zip protegidos por contraseña alojados en OpenDrive. Estos contenían archivos maliciosos Microsoft Shortcut (LNK) que intentaban descargar un script Python alojado en paste[.]ee. Dicha actividad se mantuvo hasta finales de septiembre, dirigiéndose a un reducido número de organizaciones de los sectores químico, asegurador y manufacturero. Según los investigadores de Proofpoint, los mensajes maliciosos notificaban a los destinatarios de diversos cambios en sus declaraciones de impuestos. Cada señuelo estaba personalizado y escrito en el idioma de la agencia tributaria suplantada. Los emails se enviaban desde dominios presuntamente comprometidos en los que los ciberdelincuentes incluían el dominio real de la agencia tributaria en la dirección de correo electrónico para mayor sensación de legitimidad.

7 Noviembre 2024

Este contenido es exclusivo para suscriptores

Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas

Suscribirme Ya soy suscriptor
CyberLideria MGZN
Política de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Mas informacion sobre la política de privacidad