Los investigadores de la empresa rusa de Seguridad Informática pusieron al descubierto una organización de delincuentes informáticos que bajo el nombre de “Grupo Poseidón” llevaban adelante un comercio virtual que vendía malware y operaba por tierra, mar y aire.
Aunque los objetivos están ubicados principalmente en Brasil, donde muchas de empresas tienen oficinas o partners, también se han encontrado víctimas en los siguientes países: Estados Unidos, Francia, Kazajstán, Emiratos Árabes Unidos, India y Rusia.
Una de las características del Grupo Poseidón es la exploración activa de las redes corporativas basadas en el dominio. Según el informe de Kaspersky Lab, el Grupo Poseidón utiliza principalmente emails de phishing con archivos RTF/DOC, por lo general con un señuelo relacionado con recursos humanos. Tras el clic de apertura, introduce un código binario malicioso en el sistema del objetivo. Otro hallazgo clave es la presencia de hilos de conversación en portugués. Las muestras revelan una preferencia del Grupo por los sistemas portugueses, práctica que hasta ahora no se había visto.
Una vez que un equipo está infectado, el malware informa a los servidores de comando y control antes de comenzar una fase compleja de movimiento lateral. En esta fase interviene una herramienta especializada que recoge de forma automática un gran flujo de información: credenciales, políticas de gestión de grupos e incluso los logs del sistema para perfeccionar futuros ataques y asegurar la ejecución de los programas maliciosos. Así, los atacantes saben qué aplicaciones y comandos pueden utilizar sin alertar al administrador de la red durante el movimiento lateral y la exfiltración.
Después, la información recopilada se utiliza por una empresa que funciona como anzuelo y manipula a la víctima para lograr que contrate los servicios de Poseidón Security como consultora de seguridad bajo la amenaza de utilizar la información robada en favor de Poseidón.
El Grupo Poseidón ha estado activo los últimos 10 años por lo que sus técnicas para diseñar implants han evolucionado, dificultando así la tarea de correlacionar y conectar dichas técnicas al mismo grupo. Aun así, a base de recopilar pruebas y reconstruir la línea del tiempo del atacante y su caligrafía, los expertos de Kaspersky Lab lograron, a mediados de 2015, identificar trazos inconexos y concluir que provenían del mismo actor amenaza, el Grupo Poseidón.
Los productos de Kaspersky Lab detectan y eliminan todas las versiones conocidas de Grupo Poseidón.
No hay comentarios.:
Publicar un comentario