Sin categoría
El grupo de ciberdelincuencia TA415, alineado con China, detrás del malware Voldemort suplantando a agencias tributarias
Proofpoint, empresa líder en ciberseguridad y cumplimiento normativo, ha informado sobre la autoría de la inusual campaña maliciosa en la que los atacantes se hacían pasar por autoridades fiscales de Europa, Estados Unidos y Asia, con el objetivo de distribuir el malware personalizado Voldemort para recopilar información y entregar payloads adicionales. Sus analistas la han atribuido al grupo alineado con China TA415 (también conocido como APT41 y Brass Typhoon). Sus analistas se basan en múltiples vínculos recientemente identificados que, con una alta confianza, entre la campaña que distribuye Voldemort y la infraestructura conocida de TA415, incluidas algunas coincidencias con la actividad notificada el pasado julio por Mandiant, empresa de ciberseguridad subsidiaria de Google.
Asimismo, a finales de agosto, Proofpoint había identificado una campaña dirigida con una cadena de ataque casi idéntica para distribuir el backdoor Voldemort. En esta amenaza, los ciberdelincuentes suplantaban a una asociación de la industria aeroespacial de Taiwán, en consonancia con los objetivos de TA415 y los de otros atacantes alineados con China, que se dirigía repetidamente a menos de cinco empresas aeroespaciales de Estados Unidos.
El grupo de ciberdelincuentes TA415 usaba URLs de caché de Google AMP que redirigían a archivos 7-Zip protegidos por contraseña alojados en OpenDrive. Estos contenían archivos maliciosos Microsoft Shortcut (LNK) que intentaban descargar un script Python alojado en paste[.]ee. Dicha actividad se mantuvo hasta finales de septiembre, dirigiéndose a un reducido número de organizaciones de los sectores químico, asegurador y manufacturero.
Según los investigadores de Proofpoint, los mensajes maliciosos notificaban a los destinatarios de diversos cambios en sus declaraciones de impuestos. Cada señuelo estaba personalizado y escrito en el idioma de la agencia tributaria suplantada. Los emails se enviaban desde dominios presuntamente comprometidos en los que los ciberdelincuentes incluían el dominio real de la agencia tributaria en la dirección de correo electrónico para mayor sensación de legitimidad.
7 Noviembre 2024