Numbered Panda (también conocido como IXESHE , DynCalc , DNSCALC y APT12 ) es un grupo de ciberespionaje que se cree está vinculado con el ejército chino . [ 1 ] El grupo suele atacar a organizaciones en Asia Oriental . [ 1 ] Estas organizaciones incluyen, entre otras, medios de comunicación, empresas de alta tecnología y gobiernos. [ 2 ] Se cree que Numbered Panda ha estado operando desde 2009. [ 3 ] Sin embargo, también se le atribuye una filtración de datos en el New York Times en 2012. [ 4 ] Una de las técnicas típicas del grupo es enviar archivos PDF cargados con malware a través de campañas de spear phishing . [ 5 ] Los documentos señuelo suelen estar escritos en chino tradicional , que se usa ampliamente en Taiwán , y los objetivos están en gran medida asociados con intereses taiwaneses. [ 3 ] Numbered Panda parece estar buscando activamente investigación sobre ciberseguridad relacionada con el malware que utiliza. Después de un informe de Arbor Networks sobre el grupo, FireEye notó un cambio en las técnicas del grupo para evitar ser detectado en el futuro. [ 1 ]
Informes de descubrimiento y seguridad
Trend Micro informó por primera vez sobre Numbered Panda en un libro blanco de 2012. [ 5 ] Los investigadores descubrieron que el grupo lanzó campañas de spear phishing, utilizando el malware Ixeshe , principalmente contra naciones de Asia Oriental desde aproximadamente 2009. [ 5 ] CrowdStrike analizó más a fondo al grupo en la publicación de blog de 2013 Whois Numbered Panda . [ 2 ] Esta publicación siguió al ataque de 2012 al New York Times y su posterior informe de 2013 sobre el ataque. [ 4 ] En junio de 2014, Arbor Networks publicó un informe que detallaba el uso de Etumbot por parte de Numbered Panda para atacar a Taiwán y Japón . [ 3 ] En septiembre de 2014, FireEye publicó un informe que destacaba la evolución del grupo. [ 1 ] FireEye vinculó la publicación del informe de Arbor Networks con el cambio de tácticas de Numbered Panda. [ 1 ]
Ataques
Naciones del este de Asia (2009-2011)
Trend Micro informó sobre una campaña contra gobiernos de Asia Oriental, fabricantes de productos electrónicos y una empresa de telecomunicaciones. [ 5 ] Numbered Panda participó en campañas de correo electrónico de spear phishing con archivos adjuntos maliciosos. [ 5 ] A menudo, los archivos adjuntos de correo electrónico maliciosos eran archivos PDF que explotaban vulnerabilidades CVE - 2009-4324 , CVE- 2009-09274 , CVE- 2011-06095 o CVE -2011-0611 en Adobe Acrobat , Adobe Reader y Flash Player . [ 5 ] Los atacantes también utilizaron un exploit que afectaba a Microsoft Excel : CVE - 2009-3129 . [ 5 ] El malware Ixeshe utilizado en esta campaña permitió a Numbered Panda listar todos los servicios, procesos y unidades; terminar procesos y servicios; descargar y cargar archivos; iniciar procesos y servicios; obtener los nombres de usuario de las víctimas; obtener el nombre de una máquina y el nombre de dominio ; descargar y ejecutar archivos arbitrarios; hacer que un sistema se pause o duerma durante un número específico de minutos; generar un shell remoto ; y listar todos los archivos y directorios actuales. [ 5 ] Después de la instalación, Ixeshe comenzaría a comunicarse con servidores de comando y control ; a menudo se codificaban tres servidores para redundancia. [ 5 ] Numbered Panda a menudo usaba servidores comprometidos para crear estos servidores de comando y control para aumentar el control de la infraestructura de red de una víctima. [ 5 ] Usando esta técnica, se cree que el grupo había acumulado sesenta servidores para 2012. [ 5 ] La mayoría de los servidores de comando y control utilizados en esta campaña estaban ubicados en Taiwán y los Estados Unidos. [ 5 ] Se usó Base64 para la comunicación entre la computadora comprometida y el servidor. [ 5 ] Trend Micro descubrió que, una vez decodificada, la comunicación era una estructura estandarizada que detallaba el nombre de la computadora, la dirección IP local , la IP y el puerto del servidor proxy y la ID del malware. [ 5 ] Investigadores de CrowdStrike descubrieron que los blogs y los sitios de WordPress se usaban con frecuencia en la infraestructura de comando y control para hacer que el tráfico de red pareciera más legítimo. [ 2 ]
Japón y Taiwán (2011-2014)
Un informe de Arbor Security reveló que Numbered Panda inició una campaña contra Japón y Taiwán utilizando el malware Etumbot en 2011. [ 3 ] De forma similar a la campaña observada anteriormente, los atacantes utilizaban archivos señuelo, como PDF, hojas de cálculo de Excel o documentos de Word , como archivos adjuntos de correo electrónico para acceder a los ordenadores de las víctimas. [ 3 ] La mayoría de los documentos observados estaban escritos en chino tradicional y generalmente se referían a intereses del gobierno taiwanés; varios de los archivos estaban relacionados con próximas conferencias en Taiwán. [ 3 ] Una vez que la víctima descargaba y extraía el archivo malicioso, Etumbot utilizaba una vulnerabilidad de anulación de derecha a izquierda para engañarla y que descargara el instalador del malware. [ 3 ] Según Arbor Security, esta técnica es una forma sencilla para que los creadores de malware disfracen los nombres de los archivos maliciosos. Un carácter Unicode oculto en el nombre del archivo invierte el orden de los caracteres que le siguen, de modo que un archivo binario .scr parece ser un documento .xls, por ejemplo. [ 3 ] Una vez instalado el malware, envía una solicitud a un servidor de comando y control con una clave RC4 para cifrar la comunicación posterior. [ 3 ] Al igual que con el malware Ixeshe, Numbered Panda utilizó caracteres codificados en Base64 para comunicarse desde las computadoras comprometidas a los servidores de comando y control. [ 3 ] Etumbot puede determinar si la computadora objetivo está utilizando un proxy y omitirá la configuración del proxy para establecer una conexión directa. [ 3 ] Después de que se establece la comunicación, el malware enviará un mensaje cifrado desde la computadora infectada al servidor con el nombre NetBIOS del sistema de la víctima, el nombre de usuario, la dirección IP y si el sistema está utilizando un proxy. [ 3 ]
Después de que el informe de Arbor Security de mayo de 2014 detallara Etumbot, FireEye descubrió que Numbered Panda cambió partes del malware. [ 1 ] FireEye notó que los protocolos y cadenas usados previamente fueron cambiados en junio de 2014. [ 1 ] Los investigadores de FireEye creen que este cambio fue para ayudar al malware a evadir una mayor detección. [ 1 ] FireEye nombró a esta nueva versión de Etumbot HighTide. [ 1 ] Numbered Panda continuó atacando a Taiwán con campañas de correo electrónico de spear phishing con archivos adjuntos maliciosos. [ 1 ] Los documentos adjuntos de Microsoft Word explotaron la vulnerabilidad CVE - 2012-0158 para ayudar a propagar HighTide. [ 1 ] FireEye descubrió que las cuentas de correo electrónico comprometidas de empleados del gobierno taiwanés se usaron en algunos de los spear phishing. [ 1 ] HighTide difiere de Etumbot en que su solicitud HTTP GET cambió el agente de usuario, el formato y la estructura del identificador uniforme de recursos HTTP , la ubicación del archivo ejecutable y la dirección base de la imagen. [ 1 ]
New York Times (2012)
Se cree que Numbered Panda es responsable de la violación de la red informática en The New York Times a finales de 2012. [ 6 ] [ 4 ] El ataque ocurrió después de que The New York Times publicara un artículo sobre cómo los familiares de Wen Jiabao , el sexto Primer Ministro del Consejo de Estado de la República Popular China , "acumularon una fortuna de varios miles de millones de dólares a través de negocios". [ 4 ] Se cree que las computadoras utilizadas para lanzar el ataque son las mismas computadoras universitarias utilizadas por el ejército chino para atacar a contratistas militares de Estados Unidos . [ 4 ] Numbered Panda utilizó versiones actualizadas de los paquetes de malware Aumlib e Ixeshe. [ 6 ] La versión actualizada de Aumlib permitió a Numbered Panda codificar el cuerpo de una solicitud POST para obtener la BIOS , la IP externa y el sistema operativo de la víctima . [ 6 ] Una nueva versión de Ixeshe alteró el patrón de tráfico de red de la versión anterior en un esfuerzo por evadir las firmas de tráfico de red existentes diseñadas para detectar infecciones relacionadas con Ixeshe. [ 6 ]
Referencias
- 1 2 3 4 5 6 7 8 9 10 11 12 13 Moran, Ned; Oppenheim, Mike (3 de septiembre de 2014). "El grupo APT favorito de Darwin" . Blog de investigación de amenazas . FireEye. Archivado del original el 18 de julio de 2017. Recuperado el 15 de abril de 2017 .
- 1 2 3 Meyers, Adam (29 de marzo de 2013). "Quién es el panda numerado" . CrowdStrike . Archivado del original el 16 de marzo de 2016. Recuperado el 15 de abril de 2017 .
- 1 2 3 4 5 6 7 8 9 10 11 12 "Iluminando la puerta trasera APT de Etumbot" (PDF) . Arbor Networks . Junio de 2014.
- 1 2 3 4 5 Perlroth, Nicole (30 de enero de 2013). "Hackers chinos se infiltran en las computadoras del New York Times" . The New York Times . ISSN 0362-4331 . Archivado del original el 30 de abril de 2017. Recuperado el 24 de abril de 2017 .
- 1 2 3 4 5 6 7 8 9 10 11 12 13 14 Sancho, David; Torre, Jessa dela; Bakuei, Matsukawa; Villeneuve, Nart; McArdle, Robert (2012). "IXESHE: Una campaña APT" (PDF) . Tendencia Micro . Archivado (PDF) desde el original el 7 de marzo de 2018 . Consultado el 15 de abril de 2017 .
- 1 2 3 4 "La supervivencia del más apto: los atacantes del New York Times evolucionan rápidamente" « Blog de investigación de amenazas" . FireEye . Archivado del original el 21 de mayo de 2018. Recuperado el 24 de abril de 2017 .
- Grupos chinos de amenazas persistentes avanzadas
- Espionaje
- guerra cibernética
- guerra electrónica