Articulo de referencia

Equipo Elfin

Advanced Persistent Threat 33 ( APT33 ) es un grupo de hackers identificado por FireEye como apoyado por el gobierno de Irán . [ 1 ] [ 2 ] El grupo también ha sido llamado Elfin...

Advanced Persistent Threat 33 ( APT33 ) es un grupo de hackers identificado por FireEye como apoyado por el gobierno de Irán . [ 1 ] [ 2 ] El grupo también ha sido llamado Elfin Team , Refined Kitten (por Crowdstrike ), Magnallium (por Dragos), Peach Sandstorm , [ 3 ] y Holmium (por Microsoft ). [ 4 ] [ 5 ] [ 6 ] Está categorizado como una amenaza persistente avanzada .

Historia

FireEye cree que el grupo se formó a más tardar en 2013. [ 1 ]

Objetivos

Según informes, APT33 ha atacado objetivos de las industrias aeroespacial , de defensa y petroquímica en Estados Unidos , Corea del Sur y Arabia Saudita . [ 1 ] [ 2 ]

Modus operandi

Según se informa, APT33 utiliza un programa de descarga llamado DropShot, que puede desplegar un programa de borrado de datos llamado ShapeShift o instalar una puerta trasera llamada TurnedUp. [ 1 ] Se informa que el grupo utiliza la herramienta ALFASHELL para enviar correos electrónicos de spear-phishing cargados con archivos HTML maliciosos a sus objetivos. [ 1 ] [ 2 ]

APT33 registra dominios que suplantan la identidad de muchas entidades comerciales, incluidas Boeing , Alsalam Aircraft Company, Northrop Grumman y Vinnell . [ 2 ]

Identificación

FireEye y Kaspersky Lab observaron similitudes entre ShapeShift y Shamoon , otro virus vinculado a Irán. [ 1 ] APT33 también utilizó el persa en ShapeShift y DropShot, y fue más activo durante el horario comercial del horario estándar de Irán , permaneciendo inactivo durante el fin de semana iraní. [ 1 ] [ 2 ]

Un hacker conocido con el seudónimo de xman_1365_x fue vinculado tanto al código de la herramienta TurnedUp como al Instituto Nasr iraní, que a su vez ha sido conectado al Ejército Cibernético Iraní . [ 7 ] [ 1 ] [ 2 ] [ 8 ] xman_1365_x tiene cuentas en foros de hackers iraníes, incluyendo Shabgard y Ashiyane. [ 7 ]

Véase también

Referencias

  1. 1 2 3 4 5 6 7 8 Greenberg, Andy (20 de septiembre de 2017). "Nuevo grupo de hackers iraníes vinculado a malware destructivo" . Wired .
  2. 1 2 3 4 5 6 O'Leary, Jacqueline; Kimble, Josiah; Vanderlee, Kelli; Fraser, Nalani (20 de septiembre de 2017). "Perspectivas sobre el ciberespionaje iraní: APT33 ataca los sectores aeroespacial y energético y tiene vínculos con malware destructivo" . FireEye .
  3. "Las campañas de ataque de fuerza bruta contra contraseñas de Peach Sandstorm permiten la recopilación de información de inteligencia en objetivos de alto valor" . Microsoft . 14 de septiembre de 2023.
  4. "Elfin: Grupo de espionaje implacable ataca a múltiples organizaciones en Arabia Saudita y EE. UU."
  5. «MAGNALLIO | Dragos» . 30 de mayo de 2020.
  6. "Microsoft afirma que piratas informáticos vinculados a Irán atacaron a empresas" . Associated Press . 6 de marzo de 2019.
  7. 1 2 Cox, Joseph (20 de septiembre de 2017). "Sospechosos de hackers iraníes atacaron el sector aeroespacial estadounidense" . The Daily Beast . Archivado del original el 21 de septiembre de 2017. En un malware no público que usa APT33 llamado TURNEDUP se incluye el nombre de usuario "xman_1365_x". xman tiene cuentas en una selección de foros de hackers iraníes, como Shabgard y Ashiyane, aunque FireEye dice que no encontró ninguna evidencia que sugiera que xman fue formalmente parte de los grupos hacktivistas de esos sitios. En su informe, FireEye vincula a xman con el "Instituto Nasr", un grupo de hackers supuestamente controlado por el gobierno iraní.
  8. Auchard, Eric; Wagstaff, Jeremy; Sharafedin, Bozorgmehr (20 de septiembre de 2017). Heinrich, Mark (ed.). "De ser 'gatitos' en el mundo del espionaje cibernético, Irán está adquiriendo destreza en pirateo: expertos en seguridad" . Reuters . FireEye encontró algunos vínculos entre APT33 y el Instituto Nasr, que otros expertos han relacionado con el Ejército Cibernético Iraní, una rama de la Guardia Revolucionaria, pero aún no ha encontrado ningún vínculo con una agencia gubernamental específica, dijo Hultquist.