{"id":18226,"date":"2019-04-10T10:47:01","date_gmt":"2019-04-10T08:47:01","guid":{"rendered":"https:\/\/www.kaspersky.es\/blog\/?p=18226"},"modified":"2022-05-05T12:06:19","modified_gmt":"2022-05-05T10:06:19","slug":"gaza-cybergang","status":"publish","type":"post","link":"https:\/\/www.kaspersky.es\/blog\/gaza-cybergang\/18226\/","title":{"rendered":"Gaza Cybergang y su campa\u00f1a SneakyPastes"},"content":{"rendered":"<p>En la conferencia Security Analyst Summit (SAS) de Kaspersky, ya es tradici\u00f3n que hablemos de los <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/apt-advanced-persistent-threats\/?utm_source=kdaily&amp;utm_medium=blog&amp;utm_campaign=termin-explanation\" target=\"_blank\" rel=\"noopener\">ataques de APT<\/a>, de hecho, fue all\u00ed donde publicamos por primera vez informaci\u00f3n sobre <a href=\"https:\/\/www.kaspersky.es\/blog\/web-sas-2018-apt-announcement\/15499\/\" target=\"_blank\" rel=\"noopener\">Slingshot<\/a>, <a href=\"https:\/\/www.kaspersky.com\/blog\/the-great-bank-robbery-carbanak-apt\/3598\/\" target=\"_blank\" rel=\"noopener nofollow\">Carbanak<\/a> y <a href=\"https:\/\/www.kaspersky.es\/blog\/primera-jornada-en-el-sas-kaspersky-grandes-companias-y-talento-empresarial\/2456\/\" target=\"_blank\" rel=\"noopener\">Careto<\/a>. Los ataques dirigidos est\u00e1n al alza y este a\u00f1o no ha sido la excepci\u00f3n: en la SAS\u00a02019 en Singapur, hablamos de un grupo de APT llamado Gaza Cybergang.<\/p>\n<h3>Un arsenal variado<\/h3>\n<p>Gaza Cybergang est\u00e1 especializado en ciberespionaje y su acci\u00f3n se limita a Oriente Medio y pa\u00edses de Asia Central. Su objetivo principal son los pol\u00edticos, diplom\u00e1ticos, periodistas, activistas y otros ciudadanos pol\u00edticamente activos de la regi\u00f3n.<\/p>\n<p>En cuanto al n\u00famero de ataques que registramos desde enero del 2018 hasta enero del 2019, los objetivos que encabezan la lista se encuentran dentro del territorio palestino. Tambi\u00e9n hubo intentos de infecci\u00f3n en Jordania, Israel y L\u00edbano. En sus ataques, la banda utiliz\u00f3 m\u00e9todos y herramientas de distintos grados de complejidad.<\/p>\n<p>Nuestros expertos han identificado tres subgrupos en la banda y ya hemos cubierto dos de ellos. Uno fue el responsable de la campa\u00f1a los <a href=\"https:\/\/www.kaspersky.es\/blog\/los-halcones-del-desierto-apt-arabes\/5407\/\" target=\"_blank\" rel=\"noopener\">Halcones del desierto<\/a> y el otro estaba detr\u00e1s de los ataques personalizados conocidos como <a href=\"https:\/\/securelist.com\/operation-parliament-who-is-doing-what\/85237\/\" target=\"_blank\" rel=\"noopener\">Operation Parliament<\/a>.<\/p>\n<p>Bien, ahora toca hablar del tercero, al que llamaremos MoleRATs. El grupo cuenta con herramientas relativamente simples, aunque su campa\u00f1a SneakyPastes (nombrada as\u00ed por el uso de pastebin.com) no resulta para nada inofensiva.<\/p>\n<h3>SneakyPastes<\/h3>\n<p>La campa\u00f1a presenta m\u00faltiples etapas. Comienza con <em>phishing<\/em>, enviando correos desde direcciones y dominios de un solo uso. A veces, los correos contienen enlaces hacia <em>malware<\/em> o archivos adjuntos infectados. Si la v\u00edctima ejecuta el archivo adjunto (o si accede al enlace), su dispositivo se infectar\u00e1 con el <em>malware<\/em> Stage One, programado para activar la cadena de infecci\u00f3n.<\/p>\n<p>Los correos, que buscan apaciguar la desconfianza del lector, suelen estar relacionados con la pol\u00edtica: negociaciones pol\u00edticas o discursos de organizaciones de prestigio.<\/p>\n<p>Una vez alojado en el ordenador, el <em>malware<\/em> One Stage intenta afianzar su posici\u00f3n, se esconde de cualquier soluci\u00f3n antivirus y oculta el servidor de mando.<\/p>\n<p>Los atacantes utilizan servicios p\u00fablicos (pastebin.com, github.com, mailimg.com, upload.cat, dev-point.com y pomf.cat) para las etapas posteriores del ataque (incluyendo el env\u00edo del <em>malware<\/em>) y, sobre todo, para comunicarse con el servidor de mando. Normalmente, utilizan diversos m\u00e9todos a la vez para enviar la informaci\u00f3n extra\u00edda.<\/p>\n<p>Por \u00faltimo, el dispositivo acaba infectado con el <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/remote-access-trojan-rat\/?utm_source=kdaily&amp;utm_medium=blog&amp;utm_campaign=termin-explanation\" target=\"_blank\" rel=\"noopener\">malware RAT<\/a>, que concede un gran poder a los ciberdelincuentes, como descargar y cargar libremente archivos, ejecutar aplicaciones, buscar documentos y cifrar informaci\u00f3n.<\/p>\n<p>El <em>malware<\/em> analiza el ordenador de la v\u00edctima con el fin de localizar todos los archivos PDF, DOC, DOCX y XLSX, los guarda en carpetas temporales, los clasifica, archiva y cifra y, finalmente, los env\u00eda a un servidor de mando mediante una cadena de dominios.<\/p>\n<p>Hemos identificado m\u00faltiples herramientas en este tipo de ataque. Si quieres conocer m\u00e1s acerca de ellas y obtener informaci\u00f3n m\u00e1s t\u00e9cnica, no te pierdas esta <a href=\"https:\/\/securelist.com\/gaza-cybergang-group1-operation-sneakypastes\/90068\" target=\"_blank\" rel=\"noopener\">publicaci\u00f3n de Securelist.<\/a><\/p>\n<h3>Protecci\u00f3n integrada contra amenazas integradas<\/h3>\n<p>Nuestros productos est\u00e1n destinados a combatir con \u00e9xito los componentes utilizados en la campa\u00f1a SneakyPastes. Si quieres evitar ser una de las v\u00edctimas, sigue estos consejos:<\/p>\n<ul>\n<li>Ense\u00f1a a tus empleados a reconocer los correos peligrosos, ya sean mensajes en cadena o personalizados; los ataques de Gaza Cybergang comienzan con <em>phishing<\/em>. Nuestra plataforma interactiva <a href=\"https:\/\/www.kaspersky.es\/small-to-medium-business-security\/security-awareness-platform\" target=\"_blank\" rel=\"noopener\">Kaspersky ASAP<\/a> no solo proporciona esa informaci\u00f3n, sino que adem\u00e1s imparte las competencias necesarias.<\/li>\n<li>Utiliza soluciones integradas dise\u00f1adas para hacer frente a ataques complejos y de m\u00faltiples etapas, que pueden complicar la gesti\u00f3n de las soluciones b\u00e1sicas de antivirus. Para enfrentar los ataques a nivel de red, recomendamos un paquete compuesto por <a href=\"https:\/\/www.kaspersky.es\/enterprise-security\/anti-targeted-attack-platform\" target=\"_blank\" rel=\"noopener\">Kaspersky Anti Targeted Attack<\/a> y <a href=\"https:\/\/www.kaspersky.es\/enterprise-security\/endpoint-detection-response-edr\" target=\"_blank\" rel=\"noopener\">Kaspersky Endpoint Detection and Response<\/a>.<\/li>\n<li>Si tu empresa emplea un servicio de seguridad inform\u00e1tica, te recomendamos suscribirte a los informes detallados de Kaspersky Lab, donde ofrecemos detalles de las ciberamenazas actuales. Puedes adquirir una suscripci\u00f3n enviando un correo a <a href=\"mailto:intelreports@kaspersky.com\" target=\"_blank\" rel=\"noopener\">intelreports@kaspersky.com<\/a><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Una banda especializada en ciberespionaje, cuyas campa\u00f1as se limitan a Oriente Medio y pa\u00edses de Asia Central.<\/p>\n","protected":false},"author":2706,"featured_media":18227,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1348,1324],"tags":[368,2896,2895,43,862,674,2881,2186,2843,187],"class_list":{"0":"post-18226","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"category-special-projects","9":"tag-apt","10":"tag-ciberespionaje","11":"tag-gaza-cybergang","12":"tag-phishing","13":"tag-rat","14":"tag-sas","15":"tag-sas-2019","16":"tag-security-analyst-summit","17":"tag-thesas2019","18":"tag-troyano"},"hreflang":[{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/gaza-cybergang\/18226\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/gaza-cybergang\/15585\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/gaza-cybergang\/13130\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/gaza-cybergang\/6173\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/gaza-cybergang\/17506\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/gaza-cybergang\/15656\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/gaza-cybergang\/14352\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/gaza-cybergang\/17167\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/gaza-cybergang\/22588\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/gaza-cybergang\/5860\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/gaza-cybergang\/26363\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/gaza-cybergang\/11595\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/gaza-cybergang\/11632\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/gaza-cybergang\/19002\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/gaza-cybergang\/23035\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/gaza-cybergang\/18251\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/gaza-cybergang\/22438\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/gaza-cybergang\/22374\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.es\/blog\/tag\/sas\/","name":"SAS"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/18226","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/users\/2706"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/comments?post=18226"}],"version-history":[{"count":6,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/18226\/revisions"}],"predecessor-version":[{"id":19824,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/18226\/revisions\/19824"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media\/18227"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media?parent=18226"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/categories?post=18226"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/tags?post=18226"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}