Articulo de referencia

Gatito encantador

Turk Black Hat Ajax Security Team Phosphorus"},"website":{"wt":""},"remarks":{"wt":""}},"i":0}}]}"> Charming Kitten , también llamado APT35 (por Mandiant ), Phosphorus o Mint Sa...

Charming Kitten , también llamado APT35 (por Mandiant ), Phosphorus o Mint Sandstorm (por Microsoft [ 1 ] ), Ajax Security (por FireEye [ 2 ] ) y NewsBeef (por Kaspersky [ 3 ] [ 4 ] ) es un grupo de guerra cibernética del gobierno iraní , descrito por varias empresas y funcionarios gubernamentales como una amenaza persistente avanzada (APT).

La Agencia de Seguridad de Infraestructura y Ciberseguridad de los Estados Unidos (CISA) ha identificado a Charming Kitten como uno de varios actores alineados con el Estado iraní que atacan a organizaciones de la sociedad civil , incluidos periodistas, académicos y defensores de los derechos humanos, en los Estados Unidos, Europa y Oriente Medio, como parte de esfuerzos para recopilar inteligencia, manipular el discurso y reprimir la disidencia. [ 5 ]

Se sabe que el grupo lleva a cabo campañas de phishing que suplantan la identidad de organizaciones y sitios web legítimos, utilizando cuentas y dominios falsos para obtener credenciales de usuario. [ 6 ]

Solución humana VIP

Todo el software de la base de datos nacional de vigilancia masiva "Kashef" y su dominio, construido por el IRGC CYBER COM para espiar al público iraní, fue hackeado en 2025, así como las identidades reales de toda la cadena de mando de los grupos de hackers, siendo la directora ejecutiva de la corporación fachada "Amn Afzar company" la comandante del IRGC Nilofar Bagheri. [ 7 ]

Historia

Deserción de Witt (2013)

En 2013, Monica Witt, ex sargento técnico de la Fuerza Aérea de los Estados Unidos y contratista de inteligencia militar, desertó a Irán [ 8 ] a sabiendas de que podría enfrentar cargos penales por parte de Estados Unidos. Su entrega de información al gobierno iraní posteriormente desencadenó la Operación Rosa Azafrán, una operación de guerra cibernética dirigida contra contratistas militares estadounidenses.

Ciberataque a HBO (2017)

En 2017, tras un ciberataque a HBO , se inició una investigación conjunta a gran escala debido a la filtración de información confidencial. Un hacker conocido con el alias Sokoote Vahshat ( en persa , سکوت وحشت, lit. «Silencio del Miedo») declaró que, si no se pagaba, se filtrarían los guiones de episodios de televisión, incluidos episodios de Juego de Tronos . El ataque provocó la filtración de 1,5 terabytes de datos, algunos de los cuales correspondían a programas y episodios que aún no se habían emitido. [ 9 ] Desde entonces, HBO ha declarado que tomará medidas para garantizar que no vuelvan a sufrir una brecha de seguridad. [ 10 ]

Posteriormente, Behzad Mesri fue acusado por el ataque informático. Desde entonces, se le ha acusado de formar parte de la unidad operativa que filtró información confidencial. [ 11 ]

Según Certfa, Charming Kitten había atacado a funcionarios estadounidenses involucrados en el acuerdo nuclear iraní de 2015. El gobierno iraní negó cualquier implicación. [ 12 ] [ 13 ]

Segunda acusación (2019)

Un gran jurado federal del Tribunal de Distrito de los Estados Unidos para el Distrito de Columbia acusó a Witt de espionaje (específicamente de "conspiración para entregar y entregar información de defensa nacional a representantes del gobierno iraní"). La acusación se hizo pública el 19 de febrero de 2019. En la misma acusación, cuatro ciudadanos iraníes —Mojtaba Masoumpour, Behzad Mesri, Hossein Parvar y Mohamad Paryar— fueron acusados ​​de conspiración, intento de intrusión informática y robo de identidad agravado , por una campaña llevada a cabo en 2014 y 2015 que buscaba comprometer los datos de los antiguos compañeros de trabajo de Witt. [ 14 ]

En marzo de 2019, Microsoft tomó posesión de 99 dominios DNS propiedad de hackers patrocinados por el gobierno iraní, en una medida destinada a disminuir el riesgo de spear-phishing y otros ciberataques. [ 15 ]

Campaña de suplantación de identidad en los medios de comunicación (2019-2020)

En 2020, Reuters informó que Charming Kitten atacó a críticos del gobierno iraní, académicos y periodistas, como Erfan Kasraie y Hassan Sarbakhshian, quienes recibieron solicitudes de entrevista falsas diseñadas para obtener credenciales de correo electrónico. Los correos electrónicos suplantaban la identidad de reporteros de medios como The Wall Street Journal , CNN y Deutsche Welle , y en ocasiones solicitaban a los destinatarios que ingresaran contraseñas de Google o firmaran contratos falsos. Las empresas de ciberseguridad Certfa, ClearSky y Secureworks atribuyeron la operación a Charming Kitten basándose en las tácticas, la infraestructura y la segmentación. [ 16 ]

Intentos de injerencia en las elecciones de 2020 (2019)

Según Microsoft, en un período de 30 días entre agosto y septiembre de 2019, Charming Kitten realizó 2700 intentos para obtener información sobre cuentas de correo electrónico específicas. [ 17 ] Esto resultó en 241 ataques y 4 cuentas comprometidas. Si bien se consideró que la iniciativa estaba dirigida a una campaña presidencial de Estados Unidos, ninguna de las cuentas comprometidas estaba relacionada con las elecciones.

Microsoft no reveló quiénes fueron los objetivos específicos, pero un informe posterior de Reuters afirmó que se trataba de la campaña de reelección de Donald Trump. [ 18 ] Esta afirmación se ve corroborada por el hecho de que solo la campaña de Trump utilizó Microsoft Outlook como cliente de correo electrónico.

Irán negó cualquier implicación en la injerencia electoral. El ministro de Asuntos Exteriores iraní, Mohammad Javad Zarif, declaró en una entrevista en el programa "Meet The Press" de la cadena NBC: "No tenemos preferencia por intervenir en sus elecciones [las de Estados Unidos]" y "No nos entrometemos en los asuntos internos de otro país". [ 19 ]

Expertos en ciberseguridad de Microsoft y empresas externas como ClearSky Cyber ​​Security sostienen que Irán, específicamente Charming Kitten, estuvo detrás del intento de interferencia. En octubre de 2019, ClearSky publicó un informe que respaldaba la conclusión inicial de Microsoft. [ 20 ] En el informe, se compararon detalles sobre el ciberataque con los de ataques anteriores que se sabe que se originaron desde Charming Kitten. Se encontraron las siguientes similitudes:

  • Perfiles de víctimas similares. Los objetivos de los ataques se ajustaban a categorías similares. Todos eran personas de interés para Irán en los ámbitos académico, periodístico, de defensa de los derechos humanos y de oposición política.
  • Coincidencia temporal. La actividad verificada de Charming Kitten se intensificó dentro del mismo período en que se realizaron los intentos de interferencia electoral.
  • Vectores de ataque consistentes. Los métodos de ataque eran similares, y los agentes maliciosos recurrían al spear-phishing mediante mensajes de texto SMS.

Exposición operativa (2020)

En 2020, el equipo X-Force IRIS de IBM descubrió más de 40 GB de datos de Charming Kitten, incluyendo videos de entrenamiento que mostraban a sus agentes pirateando cuentas de correo electrónico y redes sociales. Las grabaciones incluían acceso a cuentas de personal de la Armada estadounidense y griega , intentos fallidos de phishing contra funcionarios estadounidenses y el uso de herramientas como Zimbra para gestionar credenciales robadas. Los investigadores describieron el descubrimiento como una valiosa información sobre los métodos del grupo y sugirieron que demostraba una capacidad limitada para eludir la autenticación multifactor . [ 21 ]

Herramienta de robo de datos HYPERSCRAPE (2022)

El 23 de agosto de 2022, una publicación del blog del Grupo de Análisis de Amenazas de Google (TAG) reveló una nueva herramienta desarrollada por Charming Kitten para robar datos de proveedores de correo electrónico conocidos (como Google, Yahoo! y Microsoft). [ 22 ] Esta herramienta necesita las credenciales del objetivo para crear una sesión en su nombre. Actúa de tal manera que el servidor percibe el uso de servicios de correo electrónico antiguos como normal, descarga los correos electrónicos de la víctima y realiza algunos cambios para ocultar su huella digital.

Según el informe, la herramienta está desarrollada para la plataforma Windows, pero no para el equipo de la víctima. Utiliza tanto la línea de comandos como la interfaz gráfica de usuario (GUI) para introducir credenciales u otros recursos necesarios, como las cookies.

Activismo dirigido a objetivos en Europa (2023)

En septiembre de 2023, la agencia de inteligencia interna de Alemania emitió una advertencia pública sobre “intentos concretos de espionaje” por parte del grupo de hackers Charming Kitten, vinculado a Irán, según The Guardian . El informe se produjo tras incidentes documentados en varios países europeos en los que activistas iraníes sufrieron intentos de pirateo informático, ciberataques, acoso en línea y amenazas de violencia física. Según se informó, las autoridades locales advirtieron a activistas de Alemania, Francia, el Reino Unido y España sobre amenazas presuntamente vinculadas a ciberactores iraníes. [ 23 ]

Véase también

Referencias

  1. "Microsoft utiliza una orden judicial para cerrar sitios web de APT35" . CyberScoop . 27 de marzo de 2019. Archivado del original el 6 de febrero de 2023. Consultado el 10 de septiembre de 2019 .
  2. "El equipo de seguridad de Ajax lidera grupos de hackers con base en Irán" . Security Affairs . 13 de mayo de 2014. Archivado del original el 2 de diciembre de 2022. Consultado el 10 de septiembre de 2019 .
  3. "Papel congelador alrededor de la carne gratis" . securelist.com . 27 de abril de 2016. Archivado del original el 28 de enero de 2023. Consultado el 10 de septiembre de 2019 .
  4. Bass, Dina. "Microsoft se enfrenta a otro grupo de hackers, este con vínculos con Irán" . news.bloomberglaw.com . Archivado del original el 2 de diciembre de 2022. Consultado el 10 de septiembre de 2019 .
  5. "Mitigación de amenazas cibernéticas con recursos limitados: Guía para la sociedad civil" (PDF) . Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) . 14 de mayo de 2024. Consultado el 25 de abril de 2025 .
  6. «El grupo iraní Charming Kitten ATP se hace pasar por una empresa israelí de ciberseguridad en una campaña de phishing» . Security Affairs . 3 de julio de 2018. Archivado del original el 4 de diciembre de 2022. Consultado el 10 de septiembre de 2019 .
  7. "افشای هویت مدیران «اداره ۴۰» اطلاعات سپاه؛بزرگترین بانک اطلاعاتی جاسوسی تهران" . contenido.iranintl.com . Consultado el 5 de diciembre de 2025 .
  8. Blinder, Alan; Turkewitz, Julie; Goldman, Adam (16 de febrero de 2019). «Aislada y a la deriva, una mujer estadounidense se volcó hacia Irán» . The New York Times . ISSN 0362-4331 . Archivado del original el 17 de febrero de 2019. Consultado el 23 de abril de 2022 . 
  9. "El hackeo de HBO: lo que sabemos (y lo que no) - Vox" . 5 de agosto de 2017. Archivado del original el 23 de abril de 2019. Consultado el 10 de septiembre de 2019 .
  10. Petski, Denise (31 de julio de 2017). "HBO confirma que fue víctima de un ciberataque" .
  11. "El hacker de HBO formaba parte de la unidad de ciberespionaje de élite iraní 'Charming Kitten'" . BleepingComputer .
  12. "Hackers iraníes atacan a expertos nucleares y funcionarios estadounidenses" . Dark Reading . 15 de diciembre de 2018.
  13. Satter, Raphael (13 de diciembre de 2018). "Exclusiva de AP: Hackers iraníes persiguen a trabajadores nucleares y objetivos estadounidenses" . NOTICIAS DE AP .
  14. «Exagente de contrainteligencia estadounidense acusada de espionaje en nombre de Irán; cuatro iraníes acusados ​​de una campaña cibernética contra sus antiguos colegas» (Comunicado de prensa). Departamento de Justicia de los Estados Unidos, Oficina de Asuntos Públicos. 13 de febrero de 2019.
  15. "Microsoft confisca 99 dominios propiedad de hackers estatales iraníes" . Noticias en WebHosting.info . 28 de marzo de 2019. Archivado del original el 19 de enero de 2021. Consultado el 10 de septiembre de 2019 .
  16. "Exclusiva: Hackers vinculados a Irán se hacen pasar por periodistas en una estafa por correo electrónico" . Reuters . 5 de febrero de 2020. Consultado el 25 de abril de 2025 .
  17. "Los recientes ciberataques nos obligan a todos a estar alerta" . Microsoft On the Issues . 4 de octubre de 2019. Archivado del original el 4 de octubre de 2019. Consultado el 10 de diciembre de 2020 .
  18. Bing, Christopher; Satter, Raphael (4 de octubre de 2019). "Exclusiva: La campaña de Trump es blanco de hackers vinculados a Irán - fuentes" . Reuters .
  19. AP. "Irán niega la injerencia de EE. UU. en las elecciones y afirma no tener preferencia" . The Times of Israel . ISSN 0040-7909 . Consultado el 10 de diciembre de 2020 . 
  20. "Los gatitos han vuelto a la ciudad 2" (PDF) . ClearSky Cyber ​​Security . Octubre de 2019. Archivado (PDF) del original el 9 de septiembre de 2024. Consultado el 9 de septiembre de 2024 .
  21. "Hackers del Estado iraní pillados con las manos en la masa en vídeos interceptados" . Ars Technica . 17 de julio de 2020. Consultado el 25 de abril de 2025 .
  22. Bash, Ajax (23 de agosto de 2022). "Nueva herramienta iraní de extracción de datos APT" . Threat Analysis Group (TAG) . Archivado del original el 9 de septiembre de 2024. Recuperado el 9 de septiembre de 2024 .
  23. «Activistas iraníes en toda Europa son blanco de amenazas y acoso» . The Guardian . 22 de septiembre de 2023. Consultado el 25 de abril de 2025 .