También se han observado varias otras superposiciones entre ambas actividades, incluida la aplicación de los mismos temas de correo electrónico y un proveedor de alojamiento idéntico. Además, ambas campañas utilizaron enlaces de Google Drive para descargar el malware.
Los activistas están atacando objetivos estratégicos que de alguna manera se alinean con los asuntos del gobierno chino. Los actores de amenazas utilizaron correos electrónicos de phishing con el tema "invitaciones a conferencias", que incluían un enlace de descarga directa de Google Drive. Según los investigadores, había dos enlaces de Google Drive, con el nombre de archivo “dalailama-Invitations [.] Exe”.
Sobre los ataques
Los archivos descartados (HTTP POST) se estaban utilizando para las solicitudes de comunicación con el servidor de control y comando que usa un patrón de URL fijo, y para la siguiente etapa, el malware necesita una respuesta específica. Los dominios que se estaban utilizando en ambas campañas se organizaron en AS 42159 (Zemlyaniy Dmitro Leonidovich) y AS 42331 (PE Freehost).
Los recientes ciberataques a entidades taiwanesas y tibetanas no son una sorpresa, se ha observado que actores maliciosos con sede en Beijing atacan activamente a estos estados de acuerdo con sus intereses estatales. Un estudio reciente en IBM reveló que un esquema de phishing por correo electrónico ataca las cadenas de suministro de la vacuna COVID-19 basadas en Alemania e Italia. Otros objetivos incluyeron la República Checa y Corea del Sur, entre algunos más.
Dada la naturaleza altamente personalizada de los ataques contra objetivos particulares elegidos estratégicamente, la actividad posiblemente podría alinearse con los atacantes respaldados por la nación china; sin embargo, a partir de ahora, las campañas no pueden estar afiliadas a un grupo reconocido de amenazas cibernéticas. Por lo tanto, los expertos han recomendado emplear una solución anti-malware confiable. También se recomienda a los usuarios que eviten abrir archivos adjuntos de fuentes anónimas.
Fuente: ehackingnews

0 Comentarios