
CISA y el FBI publicaron una alerta conjunta que detalla la amenaza persistente avanzada (APT) patrocinada por el estado ruso dirigida a varias redes del gobierno de EE. UU.
El grupo de actores patrocinado por el estado ruso como Berserk Bear, Energetic Bear, TeamSpy, Dragonfly, Havex, Crouching Yeti y Koala están activos desde 2010 y apuntan a varias redes gubernamentales estatales, locales, territoriales y tribales (SLTT) de EE. UU., Asà como a redes de aviación.
Datos robados de redes gubernamentales
Según la alerta conjunta, el grupo ha comprometido muchas redes gubernamentales y ha obtenido acceso a archivos confidenciales que incluyen;
- Configuraciones de red sensibles y contraseñas.
- Procedimientos operativos estándar (SOP), como inscribirse en la autenticación multifactor (MFA).
- Instrucciones de TI, como solicitar restablecimientos de contraseña.
- Vendedores e información de compras.
- Impresión de credenciales de acceso.
"El actor de APT patrocinado por el estado ruso ha apuntado a docenas de redes gubernamentales y de aviación de SLTT, ha intentado intrusiones en varias organizaciones de SLTT, ha comprometido con éxito la infraestructura de red y, a partir del 1 de octubre de 2020, ha exfiltrado datos de al menos dos servidores vÃctimas".
Una vez que estos actores de amenazas obtuvieron acceso inicial a la red, se mueven dentro de la red y se ubican en busca de activos de alto valor para filtrar datos.
“Hasta la fecha, el FBI y CISA no tienen información que indique que este actor de la APT ha interrumpido intencionalmente cualquier operación de aviación, educación, elecciones u gobierno. Sin embargo, el actor puede estar buscando acceso para obtener futuras opciones de interrupción, para influir en las polÃticas y acciones de EE. UU. O para deslegitimar a las entidades gubernamentales SLTT ".
El FBI y el CISA en = bservaron que el actor de la amenaza agrupaba los servicios Citrix y Microsoft Exchange vulnerables e identificó los sistemas vulnerables, probablemente para explotación futura.
Se recomienda corregir las aplicaciones actualizadas y priorizar la aplicación de parches para aplicaciones externas y servicios de acceso remoto para abordar vulnerabilidades, incluidas CVE-2019-19781, CVE-2020-0688, CVE 2019-10149, CVE-2018-13379 y CVE- 2020-1472.
Fuente: gbhackers
0 Comentarios