Desenmascarando la Amenaza SLTT: Campañas de Phishing Dual-RMM y RAT PowerShell Explotan Gobiernos Estatales y Locales

Lo sentimos, el contenido de esta página no está disponible en el idioma seleccionado

Análisis Profundo: Campañas de Phishing Dual-RMM y RAT PowerShell dirigidas a SLTT de EE. UU.

Preview image for a blog post

El panorama de la ciberseguridad para las entidades gubernamentales estatales, locales, tribales y territoriales (SLTT) en los Estados Unidos continúa evolucionando, presentando un objetivo atractivo para actores de amenazas sofisticados. Recientemente, el equipo CIS CTI identificó una campaña de phishing activa y altamente preocupante, específicamente diseñada para comprometer a las organizaciones SLTT de EE. UU. Esta campaña se distingue por el despliegue de un troyano de acceso remoto (RAT) PowerShell WebSocket personalizado junto con una dependencia estratégica de herramientas duales de monitoreo y gestión remota (RMM), mejorando significativamente la persistencia y la redundancia operativa del adversario.

La Compromiso Inicial: El Phishing como Vector Primario

Como suele ser el caso, el vector de acceso inicial para esta campaña es un phishing meticulosamente elaborado. Los actores de amenazas utilizan tácticas de ingeniería social altamente convincentes para engañar a empleados desprevenidos de SLTT para que ejecuten cargas maliciosas. Estos señuelos de phishing suelen hacerse pasar por entidades legítimas o comunicaciones internas de TI, a menudo presentando solicitudes urgentes relacionadas con restablecimientos de contraseñas, actualizaciones de software o revisiones críticas de facturas. El objetivo final es incitar al destinatario a hacer clic en un enlace malicioso o abrir un archivo adjunto, lo que luego inicia la cadena de infección.

Tras una interacción exitosa, el sistema de la víctima suele ser sometido a un proceso de infección de múltiples etapas. Esto a menudo implica la descarga de un documento o script de aspecto benigno que, al ejecutarse, recupera las etapas posteriores del ataque. Este punto de apoyo inicial es fundamental para que el adversario realice un reconocimiento y establezca una presencia más persistente.

El Núcleo del Ataque: RAT PowerShell WebSocket Personalizado

Una característica distintiva de esta campaña es el despliegue de un RAT personalizado basado en PowerShell. PowerShell, un componente integral de los sistemas operativos Windows, es frecuentemente abusado por los atacantes debido a sus potentes capacidades de scripting y su habilidad para operar sin archivos, reduciendo los artefactos forenses. Lo que hace que este RAT en particular sea notable es su utilización de WebSockets para la comunicación de Comando y Control (C2).

La naturaleza personalizada del RAT también implica un mayor nivel de sofisticación y recursos por parte del actor de la amenaza, lo que hace que la detección basada en firmas sea más desafiante para las soluciones de seguridad convencionales.

Redundancia Estratégica: El Enfoque Dual-RMM

Quizás el aspecto más preocupante de esta campaña, más allá del RAT personalizado, es el uso observado de herramientas RMM duales. El software de Monitoreo y Gestión Remota (RMM), aunque legítimo y ampliamente utilizado por los departamentos de TI para la administración de sistemas, es una herramienta favorita para los adversarios debido a su confianza inherente, sus sólidas capacidades de acceso remoto y su capacidad para eludir muchos controles de seguridad diseñados para el malware tradicional.

Los actores de amenazas implementan dos soluciones RMM diferentes en sistemas comprometidos por varias razones estratégicas:

Las herramientas RMM comúnmente abusadas incluyen AnyDesk, TeamViewer, ConnectWise ScreenConnect, Atera y NinjaOne. El despliegue de dos RMM distintos en el mismo punto final subraya la determinación del adversario de mantener un punto de apoyo persistente dentro de las redes SLTT.

Implicaciones para los SLTT y Estrategias de Mitigación

El ataque dirigido a los SLTT con una campaña tan sofisticada y multifacética plantea riesgos significativos, incluida la exfiltración de datos, la interrupción del servicio y el potencial de una compromiso más amplio de la infraestructura crítica. Una defensa eficaz requiere un enfoque de múltiples capas:

Análisis Forense Digital, Inteligencia de Amenazas y Atribución

El análisis post-incidente y la inteligencia de amenazas proactiva son cruciales para comprender el alcance completo de tales campañas. Los investigadores forenses digitales deben examinar meticulosamente los puntos finales en busca de artefactos del RAT de PowerShell, instalaciones de RMM y comunicación C2. La forense de red se centrará en identificar patrones de tráfico de WebSocket y direcciones IP de destino.

Durante el análisis posterior a la brecha o la recopilación proactiva de inteligencia de amenazas, las herramientas para una telemetría de enlaces completa se vuelven invaluables. Por ejemplo, servicios como iplogger.org pueden ser utilizados en un entorno controlado y ético por investigadores para recopilar telemetría avanzada —incluidas direcciones IP de origen, cadenas de agente de usuario, detalles de ISP y huellas dactilares de dispositivos— de enlaces sospechosos o devoluciones de llamada C2. Estos datos granulares son cruciales para enriquecer los esfuerzos de respuesta a incidentes, mapear la infraestructura del atacante y ayudar en la atribución de actores de amenazas al proporcionar información crucial sobre la postura de seguridad operativa y la huella geográfica del adversario. La extracción de metadatos de correos electrónicos de phishing y dominios C2 observados también contribuye significativamente al perfilado de actores de amenazas y al mapeo de la infraestructura.

Conclusión

La campaña de Phishing Dual-RMM y RAT PowerShell dirigida a los SLTT de EE. UU. representa una escalada significativa en las tácticas de los adversarios. La combinación de ingeniería social sofisticada, un RAT sin archivos personalizado que utiliza C2 evasivo y el despliegue estratégico de herramientas de acceso remoto legítimas redundantes exige una mayor vigilancia y una postura de seguridad proactiva y en profundidad por parte de todas las organizaciones SLTT. El intercambio colaborativo de inteligencia, como el facilitado por entidades como el CIS CTI, sigue siendo esencial para combatir estas amenazas en evolución.

X
[sitio] utiliza cookies para funcionar correctamente. Al utilizar los servicios del sitio, usted acepta este hecho. Hemos publicado una nueva Política de cookies, puede leerla para obtener más información sobre cómo usamos las cookies.