Utilizan canales de Telegram para distribuir 'spyware' diseñado para robar datos entre empleados fintech

Investigadores de Kaspersky identifican una campaña global de 'spyware' que afecta a sectores financieros y de comercio, utilizando Telegram para distribuir malware como DarkMe a más de 20 países

Guardar

Investigadores han descubierto una campaña maliciosa global, que ha afectado a más de 20 países, en la que los atacantes utilizaron canales de la plataforma de comunicación Telegram para distribuir 'spyware' diseñado para robar datos sensibles entre profesionales de las industrias de Finanzas y tecnología (Fintech) y Comercio.

El equipo de Investigación y Análisis Global de Kaspersky (GReAT) ha avanzado que se atribuye este ataque a DeathStalker, un actor de amenazas persistentes avanzadas (APT, por sus siglas en inglés) de tipo hacker por contrato, que ofrece servicios especializados de 'hacking' e inteligencia financiera.

Deathstalker antes era conocido como Deceptikons, un grupo de actores de amenazas activo al menos desde 2018, y posiblemente desde 2012. Se cree que es un grupo de cibermercenarios o hackers contratados, en el que el actor de amenazas parece contar con miembros competentes que desarrollan herramientas internas y comprenden el ecosistema de amenazas persistentes avanzadas.

Los expertos en ciberseguridad han advertido que este grupo ha distribuido una campaña dirigida a víctimas en los sectores de Comercio y fintech, ya que los indicadores sugieren que el 'malware' se distribuyó a través de canales de Telegram enfocados a estos temas.

Más concretamente, han identificado víctimas en más de 20 países de Europa, Asia, América Latina y Oriente Medio, a los que estos ciberdelincuentes han dirigido un ataque en el que adjuntaban archivos maliciosos que, en realidad, contenían archivos dañinos con extensiones como -LNK, .com y .cmd.

En caso de ejecutarlo, se producía la instalación del 'software' malicioso DarkMe, un troyano de acceso remoto (RAT), diseñado para robar información y ejecutar comandos remotos desde un servidor controlado por los ciberdelincuentes.

Desde Kaspersky han puntualizado que, en lugar de utilizar métodos tradicionales de 'phishing', los actores de amenazas recurrieron a canales de Telegram para distribuir este 'spyware', aunque en campañas anteriores también observaron el uso de otras plataformas de mensajería, como Skype, como vector de infección inicial.

"Este método puede hacer que las posibles víctimas confíen más en el remitente y abran el archivo malicioso, en comparación con un sitio web de phishing", ha subrayado el investigador principal de seguridad de GReAT, Maher Yamout.

Además de usar Telegram para la entrega de 'malware', los atacantes mejoraron su seguridad operativa y limpieza posterior. De esa forma, después de la instalación, el 'malware' eliminaba los archivos utilizados para desplegar DarkMe.

Asimismo, para dificultar aún más el análisis y tratar de evadir la detección, los perpetradores de la campaña aumentaron el tamaño del archivo y eliminaron otros rastros, como archivos de post-explotación, herramientas y claves de registro.

Desde Kaspersky han subrayado que las empresas deben instalar soluciones de seguridad para mantenerse protegidos ante este tipo de situaciones, así como conocer las nuevas técnicas de ciberataque, para reconocerlas y evitarlas. También es recomendable que las empresas inviertan en cursos adicionales de ciberseguridad para su personal.

Últimas Noticias

Marta López Álamo rompe su silencio sobre la pena de prisión que piden para su marido, Kiko Matamoros, y para Makoke

La esposa del colaborador televisivo asegura que afrontan el proceso judicial con serenidad, confía en que se demostrará su inocencia y destaca la colaboración con las autoridades mientras reconoce las repercusiones personales y profesionales derivadas del caso

Marta López Álamo rompe su

Ayuda en Acción acompaña a más de 120.000 mujeres en África, América Latina y Europa en proyectos de emprendimiento

Miles de mujeres reciben capacitación y respaldo a través de iniciativas impulsadas por organizaciones internacionales, lo que les permite acceder a nuevas fuentes de ingresos, crear redes productivas e impulsar la autosuficiencia económica, marcando una transformación real en sus comunidades

Ayuda en Acción acompaña a

Trump y Hegseth critican la cobertura informativa de los medios de EEUU sobre la guerra de Irán

El presidente estadounidense y el jefe del Pentágono condenan públicamente informaciones recientes, acusando a un canal de distorsionar la situación militar en Oriente Medio, mientras crecen las dudas por posibles cambios editoriales tras su inminente adquisición

Trump y Hegseth critican la

Irán asegura que ha incapacitado al portaaviones 'Abraham Lincoln' mientras EEUU responde que sigue operativo

Mientras el portavoz de las fuerzas armadas iraníes afirma que el mayor buque de guerra estadounidense fue "puesto fuera de servicio", Washington rechaza por completo esa versión y asegura que los ataques han sido repelidos con éxito según el Comando Central de EEUU

Irán asegura que ha incapacitado

La Policía Nacional detiene en Melilla a un hombre que captaba mujeres jóvenes para el yihadismo

La investigación señala que el individuo empleaba redes sociales y encuentros personales para convencer a jóvenes de unirse a actividades extremistas, actuando bajo la supervisión de autoridades judiciales y con dispositivos electrónicos incautados en su vivienda para su análisis

La Policía Nacional detiene en