Entre 2021 i 2023, hackers amb presumptes vincles amb la Xina i Corea del Nord han llançat atacs de ransomware contra sectors governamentals i d’infraestructura crítica a tot el món, segons ha publicat The Hacker news El ransomware és un tipus de programari maliciós que bloqueja l’accés a dades fins que es pague un rescat.
Dos grups principals estan darrere d’estos atacs. Un d’ells és ChamelGang, associat amb la Xina, i l’altre està relacionat amb activitats prèvies de hackers de la Xina i Corea del Nord. Els atacs de ChamelGang han afectat importants institucions com l’Institut de Ciències Mèdiques de l’Índia (AIIMS) i la presidència del Brasil en 2022, així com a entitats governamentals i organitzacions d’aviació a Àsia en 2023.
Els experts en ciberseguretat de SentinelOne i Recorded Future han assenyalat que estos hackers usen ransomware no sols per a obtindre diners, sinó també per a causar disturbis i eliminar evidències que puguen delatar la seua presència. Destruïxen artefactes i arxius importants per a ocultar les seues petjades.
ChamelGang, conegut des de 2021, opera amb diversos objectius, incloent-hi la recopilació d’intel·ligència, el robatori de dades, i atacs de denegació de servici (Dos). Utilitzen una varietat de ferramentes avançades com BeaconLoader i Cobalt Strike, a més d’una mena de ransomware anomenat CatB, identificat en atacs al Brasil i l’Índia.
En 2023, estos hackers van emprar versions actualitzades de les seues ferramentes per a dur a terme reconeixements i activitats malicioses, com robar bases de dades importants. També s’ha observat que el malware personalitzat de ChamelGang és compartit amb altres grups de hackers xinesos, la qual cosa indica una xarxa de col·laboració més àmplia.
El segon grup de hackers ha utilitzat ferramentes com Jetico BestCrypt i Microsoft BitLocker per a realitzar atacs a Amèrica del Nord, Amèrica del Sud i Europa, afectant principalment el sector manufacturer estatunidenc. Les tàctiques utilitzades són similars a les dels grups xinesos APT41 i els nord-coreans coneguts com Andariel.
Malgrat la complexitat d’estos atacs, els experts no descarten que també formen part d’un esquema cibercriminal més ampli, ja que els actors d’estats-nació busquen beneficis financers a més dels seus objectius polítics i estratègics. Els investigadors conclouen que l’ús de ransomware per estos grups de ciberespionatge confon la línia entre ciberdelicte i ciberespionatge, proporcionant avantatges estratègics i operatius als hackers.
Este tipus d’activitats ressalta la creixent amenaça dels atacs cibernètics patrocinats per estats i la necessitat de millorar les defenses cibernètiques per a protegir infraestructures crítiques a tot el món.
Per a més informació pots veure la notícia completa en: https://thehackernews.com/2024/06/chinese-and-n-korean-hackers-target.html T’animem a compartir este butlletí amb els teus col·legues, familiars i amics per a promoure entre tots una Cultura de la Ciberseguretat i bones pràctiques en l’ús de les noves tecnologies.
Si tens alguna inquietud sobre ciberseguretat o necessitat de formació en este àrea, no dubtes a visitar les nostres webs on trobaràs consells, cursos, informes i molt més contingut: https://csirtcv.gva.es/ i https://concienciat.gva.es/ així com seguir les nostres xarxes socials: Facebook (CSIRT-CV) i X (antic Twitter) (@CSIRT-CV)