Introducción

Recientemente, se ha revelado que un grupo de hackers rusos, conocido como GTG-20006, ha implementado un proceso basado en IA para reconstruir malware después de ser detectado por sistemas de seguridad. Esta técnica pone en riesgo a diversas entidades gubernamentales y organizaciones diplomáticas en Europa y Ucrania.

El uso de IA en ciberataques

Anthropic, una empresa de ciberseguridad, informó que esta campaña de ciberespionaje, vinculada a grupos como Midnight Blizzard (también conocido como APT29 y Cozy Bear), ha desarrollado herramientas que permiten a los atacantes evadir las detecciones automatizadas. Utilizando un flujo de trabajo asistido por IA, los hackers pueden modificar y volver a desplegar su malware si este es detectado, comprometiendo así la capacidad de los defensores para frenar los ataques.

Objetivos de los ataques

Los objetivos de GTG-20006 han incluido a organizaciones de inteligencia militar, así como entidades gubernamentales y diplomáticas. Se estima que más de 20 organizaciones fueron atacadas, incluyendo ministerios, embajadas y empresas del sector defensa, principalmente en Ucrania y Europa, con extensiones hacia el Medio Oriente y Asia.

Técnicas de ataque

El toolkit de este grupo abarca múltiples herramientas: - Implantes basados en Windows. - Un kit de explotación móvil. - Herramientas para robar credenciales, enfocándose en contraseñas de navegadores. - Plataformas de phishing que imitan a organizaciones gubernamentales. - Consolas administrativas para gestionar cuentas comprometidas.

Anthropic detalla que los actores también utilizan IA para monitorizar la eficacia de sus herramientas en evadir detecciones. Si un malware es identificado, los agentes de IA se encargan de modificarlo para eludir la seguridad.

Infraestructura de ataque

Los artefactos que logran evitar la detección son alojados en servidores desechables, donde las víctimas son redirigidas para descargar el malware a través de diversas técnicas de phishing y DNS hijacking. Además, el grupo ha sido observado registrando dominios y configurando infraestructuras de hosting para enviar correos electrónicos de phishing.

Impacto en la seguridad

El actor ha comprometido proveedores de servicios de Wi-Fi en hoteles, utilizando credenciales de administrador para modificar registros DNS y redirigir el tráfico de los huéspedes a sus servidores. Esto ha permitido recopilar información sensible, incluyendo identificadores de dispositivos y direcciones IP.

Los ataques también han entregado malware diseñado específicamente para Windows, Android e iOS, lo que aumenta la complejidad de la respuesta por parte de las organizaciones afectadas.

Conclusión

Este tipo de actividades cibercriminales, impulsadas por inteligencia artificial, representa un desafío significativo para las defensas cibernéticas actuales. La capacidad de los grupos como GTG-20006 para adaptarse y evadir detecciones subraya la necesidad imperiosa de que las organizaciones refuercen sus medidas de seguridad y se mantengan actualizadas ante las innovaciones en técnicas de ataque.

Fuente

Ver noticia original