Nueva campa帽a de ciberespionaje DuneQuixote apunta a entidades gubernamentales en todo el mundo
![]() |
Con la mira en el Medio Oriente, APAC, Europa y
Norteam茅rica, los fragmentos de malware incorporan trozos de poemas en espa帽ol
para mejorar la persistencia y evadir detecci贸n.
Investigadores
de Kaspersky han descubierto una campa帽a maliciosa en curso que inicialmente
apuntaba a una entidad gubernamental en Medio Oriente. Una investigaci贸n
adicional revel贸 m谩s de 30 muestras de dropper
del malware empleadas activamente en esta campa帽a, presuntamente expandiendo la
victimolog铆a a APAC, Europa y Am茅rica del Norte. Apodado DuneQuixote, los
fragmentos de malware incorporan trozos tomados de poemas en espa帽ol para
mejorar la persistencia y evadir la detecci贸n, con el objetivo final de realizar
acciones de ciberespionaje.
En febrero de 2024, como parte del
monitoreo continuo de actividad maliciosa, los expertos de Kaspersky
descubrieron una campa帽a de ciberespionaje previamente desconocida y dirigida a
una entidad gubernamental en Medio Oriente. El atacante espiaba clandestinamente
al objetivo y recopilaba datos sensibles utilizando una serie de herramientas
sofisticadas dise帽adas para el sigilo y la persistencia.
Los droppers iniciales del malware se disfrazan como archivos de
instalaci贸n manipulados de una herramienta leg铆tima llamada Total Commander.
Dentro de estos droppers, se
incrustan fragmentos de poemas en espa帽ol, con diferentes fragmentos de un
ejemplo a otro. Esta variaci贸n tiene como objetivo alterar la firma de cada
muestra, haciendo que la detecci贸n mediante metodolog铆as tradicionales sea m谩s
desafiante.
Incrustado dentro del dropper hay un c贸digo malicioso dise帽ado
para descargar cargas 煤tiles adicionales en forma de una puerta trasera llamada
CR4T. Estas puertas traseras, desarrolladas en C/C++ y GoLang, tienen como
objetivo conceder a los atacantes acceso a la m谩quina de la v铆ctima. Es
importante destacar que la variante de GoLang utiliza la API de Telegram para
comunicaciones C2, implementando enlaces p煤blicos de API de Telegram de GoLang.
"Las variaciones del malware muestran la adaptabilidad y el ingenio de
los actores de amenazas detr谩s de esta campa帽a. Por el momento, hemos
descubierto dos implantes de este tipo, pero sospechamos firmemente de la
existencia de m谩s", comenta Sergey
Lozhkin, investigador principal de seguridad en el Equipo Global de
Investigaci贸n y An谩lisis de Kaspersky.
La telemetr铆a de Kaspersky
identific贸 una v铆ctima en Medio Oriente tan pronto como en febrero de 2024.
Adem谩s, se produjeron varias subidas del mismo malware a un servicio de escaneo
de malware semi-p煤blico a finales de 2023, con m谩s de 30 env铆os. Se sospecha
que otras fuentes que podr铆an ser nodos de salida de VPN se encuentran en Corea
del Sur, Luxemburgo, Jap贸n, Canad谩, los Pa铆ses Bajos y los Estados Unidos.
Para evitar ser v铆ctima de un ataque
dirigido por un actor de amenazas conocido o desconocido, los investigadores de
Kaspersky recomiendan implementar las siguientes medidas:
●
Proporcionar a su equipo de SOC acceso a la inteligencia de
amenazas m谩s reciente (TI). El Portal de Inteligencia de Amenazas de
Kaspersky
es un 煤nico punto de acceso para la TI de la empresa, que proporciona datos e
informaci贸n sobre ciberataques recopilados por Kaspersky durante m谩s de 20
a帽os.
●
Capacitar a su equipo de ciberseguridad para enfrentar las 煤ltimas
amenazas dirigidas con la Formaci贸n en l铆nea de Kaspersky desarrollada por expertos de GReAT.
●
Para la detecci贸n, investigaci贸n y remediaci贸n oportuna de
incidentes a nivel de endpoint,
implementar soluciones EDR como Kaspersky Endpoint Detection and
Response.
●
Adem谩s de adoptar protecci贸n de endpoint esencial, implementar una soluci贸n de seguridad
corporativa que detecte amenazas avanzadas a nivel de red en una etapa
temprana, como Kaspersky Anti Targeted Attack
Platform.
●
Dado que muchos ataques dirigidos comienzan con phishing u otras
t茅cnicas de ingenier铆a social, introducir formaci贸n en conciencia de seguridad
y ense帽ar habilidades pr谩cticas a su equipo, por ejemplo, a trav茅s de Kaspersky Automated Security
Awareness Platform.
Para obtener m谩s informaci贸n sobre
la nueva campa帽a DuneQuixote, visita Securelist.com.


