Hackers iraníes usan un nuevo marco de control para atacar organizaciones israelíes
Un grupo de hackers vinculado al gobierno de Irán ha estado utilizando un nuevo y sofisticado marco de control llamado Cavern (o Cav3rn) para atacar organizaciones en Israel. Este descubrimiento, realizado por la empresa de ciberseguridad Check Point Research, es relevante porque revela cómo estos atacantes han perfeccionado sus técnicas para infiltrarse en sectores críticos como el de IT y el gubernamental.
Cómo funciona el ataque
El ataque comienza aprovechando una función de actualización de software de SysAid, un proveedor de gestión de servicios IT. Los hackers utilizan esta vulnerabilidad para cargar un archivo malicioso (DLL, que es un tipo de archivo ejecutable en Windows) llamado "uxtheme.dll", que contiene el agente Cavern. Este agente se comunica con el servidor de control (C2) y descarga módulos específicos para realizar diversas actividades maliciosas.
- Los módulos permiten realizar operaciones como búsqueda de archivos, manipulación de bases de datos y reconocimiento de redes.
- El uso de diferentes formatos de compilación en .NET complica el análisis del malware, dificultando que los expertos en ciberseguridad lo descompongan.
- Los atacantes pueden moverse lateralmente entre sistemas, aprovechando relaciones de confianza en la cadena de suministro de software.
A quién afecta
Las organizaciones que se encuentran en el punto de mira son principalmente proveedores de servicios IT y entidades gubernamentales en Israel. Este tipo de ataques puede poner en riesgo información sensible y comprometer la seguridad nacional. Además, se ha observado que los atacantes han ampliado su alcance a otros sectores en Oriente Medio, incluyendo aviación y energía.
Qué significa esto para ti
Para los usuarios y empresas, este tipo de actividad subraya la importancia de mantener sistemas actualizados y de ser cautelosos con las actualizaciones de software. Es esencial implementar medidas de seguridad robustas y estar al tanto de las posibles vulnerabilidades que pueden ser explotadas por actores maliciosos. Mantener una buena higiene cibernética es clave para protegerse de estas amenazas.