Carbanak es una campaña de tipo APT dirigida (aunque no exclusivamente) a instituciones financieras, [ 1 ] descubierta en 2014 [ 2 ] por la empresa rusa de ciberseguridad Kaspersky Lab . [ 3 ] Utiliza malware que se introduce en sistemas con Microsoft Windows [ 4 ] mediante correos electrónicos de phishing , [ 3 ] [ 5 ] que luego se utiliza para robar dinero de bancos mediante macros en documentos. Se dice que el grupo de hackers robó más de 900 millones de dólares a los bancos, así como dinero de más de mil clientes particulares.
Los delincuentes lograron manipular el acceso a las redes bancarias correspondientes para robar el dinero de diversas maneras. En algunos casos, se instruyó a los cajeros automáticos para que dispensaran efectivo sin necesidad de interactuar directamente con el terminal. Según Kaspersky, los intermediarios , contratados a través de la mafia moldava, recogían el dinero y lo transferían a las cuentas de los delincuentes mediante la red SWIFT . El grupo Carbanak llegó incluso a alterar bases de datos e inflar los saldos de las cuentas existentes, embolsándose la diferencia sin que el usuario, cuyo saldo original permanecía intacto, lo supiera. [ 6 ] [ 7 ]
Según Kaspersky Lab, sus objetivos principales se encontraban en Rusia, seguidos de Estados Unidos, Alemania, China y Ucrania. Un banco perdió 7,3 millones de dólares cuando sus cajeros automáticos fueron programados para dispensar efectivo en determinados momentos, que luego era recogido por sicarios , mientras que a otra empresa le robaron 10 millones de dólares a través de su plataforma en línea.
Kaspersky Lab está colaborando en investigaciones y contramedidas que interrumpen las operaciones de malware y la actividad ciberdelictiva . Durante las investigaciones, proporcionan experiencia técnica, como el análisis de vectores de infección, programas maliciosos, infraestructura de comando y control compatible y métodos de explotación. [ 8 ]
FireEye publicó una investigación que rastreaba otras actividades, refiriéndose al grupo como FIN7 , incluyendo una campaña de spear phishing con temática de la SEC. [ 9 ] Proofpoint también publicó una investigación que vinculaba al grupo con la puerta trasera Bateleur y amplió la lista de objetivos a cadenas de restaurantes, organizaciones de hostelería, minoristas, servicios comerciales, proveedores y otros con sede en EE. UU., más allá de su enfoque inicial en servicios financieros. [ 10 ]
El 26 de octubre de 2020, PRODAFT (Suiza) comenzó a publicar detalles internos del grupo Fin7/Carbanak y las herramientas que utilizan durante su operación. [ 11 ] Se afirma que la información publicada se originó a partir de una única falla de OPSEC por parte del actor de la amenaza. [ 12 ]
El 26 de marzo de 2018, Europol afirmó haber arrestado al "cerebro" del grupo Carbanak y su grupo asociado Cobalt o Cobalt Strike en Alicante , España, en una investigación liderada por la Policía Nacional española con la cooperación de las fuerzas del orden de varios países, así como de empresas privadas de ciberseguridad . Sin embargo, las campañas del grupo parecen haber continuado, y el ataque informático a Hudson's Bay Company mediante malware en puntos de venta en 2018 se le atribuye. [ 13 ]
Controversia
Existe cierta controversia en torno a los ataques de Carbanak, ya que aparentemente fueron descritos varios meses antes en un informe de las empresas de seguridad de Internet Group-IB (Singapur) y Fox-IT (Países Bajos) que denominó al ataque Anunak . [ 14 ] El informe Anunak también muestra una cantidad de pérdidas financieras mucho menor y, según una declaración emitida por Fox-IT después de la publicación del artículo de The New York Times , la vulneración de bancos fuera de Rusia no coincidía con su investigación. [ 15 ] Asimismo, en una entrevista realizada por el periódico ruso Kommersant, sale a la luz la controversia entre las afirmaciones de Kaspersky Lab y Group-IB, donde Group-IB afirma que ningún banco fuera de Rusia y Ucrania fue afectado, y que la actividad fuera de esa región se centró en los sistemas de punto de venta . [ 16 ]
Reuters emitió un comunicado haciendo referencia a una Notificación de la Industria Privada emitida por el FBI y el USSS ( Servicio Secreto de los Estados Unidos ) en la que afirman no haber recibido ningún informe de que Carbanak haya afectado al sector financiero. [ 17 ] Dos grupos representativos de la industria bancaria estadounidense, FS-ISAC y ABA ( Asociación de Banqueros Estadounidenses ), en una entrevista con Bank Technology News afirman que ningún banco estadounidense se ha visto afectado. [ 18 ]
Referencias
- ↑ Equipo Global de Investigación y Análisis (GReAT) de Kaspersky Labs (16 de febrero de 2015). «El gran robo bancario: el APT Carbanak» . Securelist. Archivado del original el 17 de febrero de 2015.
- ↑ "Análisis de Carbanak_APT" (PDF) . Kaspersky. Archivado del original (PDF) el 19 de marzo de 2017. Consultado el 12 de junio de 2017 .
- 1 2 David E. Sanger y Nicole Perlroth (14 de febrero de 2015). "Hackers bancarios roban millones a través de malware" . The New York Times .
- ↑ Semana CARBANAK, primera parte: Un suceso poco común FireEye, 2019
- ↑ Fingas, Jon (14 de febrero de 2015). «Un malware sutil permite a los hackers robar más de 300 millones de dólares a los bancos» . Engadget. Archivado del original el 15 de febrero de 2015.
- ↑ "La red Carbanak roba mil millones de dólares a los bancos" . Threatpost. 15 de febrero de 2015.
- ↑ "Carbanak – Diarios de la Darknet" . darknetdiaries.com . Consultado el 11 de enero de 2025 .
- ↑ "El gran robo bancario: el APT de Carbanak" . Securelist. 16 de febrero de 2015.
- ↑ "Evolución de FIN7 y el LNK de phishing" . FireEye .
- ↑ "El actor de amenazas FIN7/Carbanak lanza una puerta trasera Bateleur JScript | Proofpoint US" . www.proofpoint.com . 31 de julio de 2017.
- ^ "OpBlueRaven: Presentación de Fin7/Carbanak - Parte I : Tirion" . Prodaft.com .
- ↑ "OpBlueRaven: Desvelando Fin7/Carbanak - Parte II : Ataques BadUSB" . PRODAFT.
- ↑ Newman, Lily Hay. "EL GRUPO DE PIRATERÍA INFORMÁTICA MIL MILLONES DE DÓLARES DETRÁS DE UNA SERIE DE GRANDES VIOLACIONES" . Wired .
- ↑ "Anunak APT contra instituciones financieras" (PDF) . Fox-IT. 22 de diciembre de 2014. Archivado del original (PDF) el 22 de marzo de 2015. Consultado el 4 de marzo de 2015 .
- ↑ «Actualización de Anunak también conocido como Carbanak» . Fox-IT. 16 de febrero de 2015.
- ↑ "Group-IB y Kaspersky tienen puntos de vista divergentes" . Kommersant. 23 de febrero de 2015.
- ↑ "FBI, Servicio Secreto, no hay rastro de Carbanak" . Reuters. 18 de febrero de 2015. Archivado del original el 24 de septiembre de 2015. Consultado el 30 de junio de 2017 .
- ↑ "Carbanak sobrevalorado, ningún banco estadounidense afectado" . BankTechnologyNews. 19 de febrero de 2015.
- malware
- La década de 2010 en el mundo del hacking
- 2014 en informática
- Ciberataques contra el sector bancario
- Grupos criminales que representan una amenaza persistente avanzada