CISA y el FBI publicaron una alerta conjunta que detalla la amenaza persistente avanzada (APT) patrocinada por el estado ruso dirigida a varias redes del gobierno de EE. UU.

El grupo de actores patrocinado por el estado ruso como Berserk Bear, Energetic Bear, TeamSpy, Dragonfly, Havex, Crouching Yeti y Koala están activos desde 2010 y apuntan a varias redes gubernamentales estatales, locales, territoriales y tribales (SLTT) de EE. UU., Así como a redes de aviación.

Datos robados de redes gubernamentales

Según la alerta conjunta, el grupo ha comprometido muchas redes gubernamentales y ha obtenido acceso a archivos confidenciales que incluyen;

  • Configuraciones de red sensibles y contraseñas.
  • Procedimientos operativos estándar (SOP), como inscribirse en la autenticación multifactor (MFA).
  • Instrucciones de TI, como solicitar restablecimientos de contraseña.
  • Vendedores e información de compras.
  • Impresión de credenciales de acceso.

"El actor de APT patrocinado por el estado ruso ha apuntado a docenas de redes gubernamentales y de aviación de SLTT, ha intentado intrusiones en varias organizaciones de SLTT, ha comprometido con éxito la infraestructura de red y, a partir del 1 de octubre de 2020, ha exfiltrado datos de al menos dos servidores víctimas".

Una vez que estos actores de amenazas obtuvieron acceso inicial a la red, se mueven dentro de la red y se ubican en busca de activos de alto valor para filtrar datos.

“Hasta la fecha, el FBI y CISA no tienen información que indique que este actor de la APT ha interrumpido intencionalmente cualquier operación de aviación, educación, elecciones u gobierno. Sin embargo, el actor puede estar buscando acceso para obtener futuras opciones de interrupción, para influir en las políticas y acciones de EE. UU. O para deslegitimar a las entidades gubernamentales SLTT ".

El FBI y el CISA en = bservaron que el actor de la amenaza agrupaba los servicios Citrix y Microsoft Exchange vulnerables e identificó los sistemas vulnerables, probablemente para explotación futura.

Se recomienda corregir las aplicaciones actualizadas y priorizar la aplicación de parches para aplicaciones externas y servicios de acceso remoto para abordar vulnerabilidades, incluidas CVE-2019-19781, CVE-2020-0688, CVE 2019-10149, CVE-2018-13379 y CVE- 2020-1472.

Fuente: gbhackers