{"id":24049,"date":"2020-10-15T11:12:43","date_gmt":"2020-10-15T09:12:43","guid":{"rendered":"https:\/\/www.kaspersky.es\/blog\/?p=24049"},"modified":"2020-10-15T11:12:43","modified_gmt":"2020-10-15T09:12:43","slug":"montysthree-industrial-cyberspy","status":"publish","type":"post","link":"https:\/\/www.kaspersky.es\/blog\/montysthree-industrial-cyberspy\/24049\/","title":{"rendered":"MontysThree: un ciberesp\u00eda industrial"},"content":{"rendered":"<p>Nuestros expertos han encontrado rastros de la actividad de un nuevo grupo que esp\u00eda empresas industriales. Los ciberdelincuentes realizan ataques dirigidos mediante una herramienta que nuestros investigadores llaman MontysThree y buscan documentos en los ordenadores de las v\u00edctimas. El grupo parece llevar en activo al menos desde el 2018.<\/p>\n<h2>C\u00f3mo infecta MontysThree los ordenadores<\/h2>\n<p>Los ciberdelincuentes utilizan t\u00e9cnicas cl\u00e1sicas de <em>spear-phishing<\/em> para penetrar en los ordenadores de las v\u00edctimas, enviando correos que contienen ficheros ejecutables que parecen documentos en formato .pdf o .doc a los empleados de las empresas industriales. Dichos archivos normalmente tienen nombres como \u201cActualizaci\u00f3n corporativa de datos\u201d, \u201cEspecificaci\u00f3n t\u00e9cnica\u201d, \u201cLista de n\u00fameros de tel\u00e9fono de empleados 2019\u201d y similares. En algunos casos, los atacantes intentan hacer que los archivos parezcan documentos m\u00e9dicos, con nombres como \u201cResultados del an\u00e1lisis m\u00e9dico\u201d o \u201cInvitro-106650152-1.pdf\u201d (Invitro es uno de los laboratorios cl\u00ednicos m\u00e1s importantes de Rusia).<\/p>\n<h2>Qu\u00e9 quieren los atacantes<\/h2>\n<p>MontysThree busca documentos espec\u00edficos en los formatos de Microsoft Office y Adobe Acrobat situados en varios directorios y medios conectados. Despu\u00e9s de la infecci\u00f3n, el <em>malware<\/em> traza un perfil del ordenador de la v\u00edctima: env\u00eda la versi\u00f3n del sistema, una lista de procesos y capturas de escritorio a su <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/command-and-control-server-cc\/\" target=\"_blank\" rel=\"noopener\">servidor de mando y control<\/a>, as\u00ed como una lista de documentos recientemente abiertos, junto con sus extensiones .doc, .docx, .xls, .xlsx, .rtf , .pdf, .odt, .psw y .pwd en los directorios USERPROFILE y APPDATA.<\/p>\n<h2>Qu\u00e9 m\u00e1s puede hacer MontysThree<\/h2>\n<p>Los desarrolladores implementaron varios mecanismos un tanto inusuales en su <em>malware<\/em>. Por ejemplo, tras la infecci\u00f3n, el m\u00f3dulo de descarga extrae y descifra el m\u00f3dulo principal, que est\u00e1 cifrado en una imagen con <a href=\"https:\/\/www.kaspersky.es\/blog\/digital-steganography\/18791\/\" target=\"_blank\" rel=\"noopener\">esteganograf\u00eda<\/a>. Nuestros expertos creen que los atacantes escribieron el algoritmo de esteganograf\u00eda desde cero; es decir, que no lo copiaron de muestras de c\u00f3digo abierto, como a menudo sucede.<\/p>\n<p>El <em>malware<\/em> se comunica con el servidor de mando y control mediante servicios de nube p\u00fablicos como Google, Microsoft y Dropbox, as\u00ed como WebDAV. Adem\u00e1s, el m\u00f3dulo de comunicaciones puede enviar solicitudes mediante RDP y Citrix. Por si fuera poco, los creadores del <em>malware<\/em> no insertaron ning\u00fan protocolo de comunicaci\u00f3n en su c\u00f3digo; en su lugar, MontyThree utiliza programas leg\u00edtimos (RDP, clientes de Citrix e Internet Explorer).<\/p>\n<p>Para mantener el <em>malware<\/em> el m\u00e1ximo tiempo posible en el sistema de la v\u00edctima, un m\u00f3dulo auxiliar modifica los m\u00e9todos abreviados en el panel de Inicio r\u00e1pido de Windows, de forma que, cuando el usuario lanza un m\u00e9todo abreviado (por ejemplo, para abrir el navegador), el m\u00f3dulo cargador de MontyThree se ejecuta al mismo tiempo.<\/p>\n<h2>\u00bfQui\u00e9nes son los atacantes?<\/h2>\n<p>Nuestros expertos no ven se\u00f1ales que relacionen a los creadores de MontysThree con ataques recientes. Seg\u00fan parece, se trata de un grupo de ciberdelincuentes totalmente nuevo y, a juzgar por varios fragmentos de texto del c\u00f3digo, el ruso es la lengua materna de los autores. Asimismo, muy probablemente su objetivo principal sean las empresas de habla rusa; algunos de los directorios en los que el <em>malware<\/em> busca existen en la versi\u00f3n en cir\u00edlico del sistema. Aunque nuestros expertos tambi\u00e9n encontraron informaci\u00f3n de la cuenta para los servicios de comunicaciones que sugieren un origen en China, parecen se\u00f1uelos falsos cuyo objetivo es ocultar el rastro de los atacantes.<\/p>\n<p>En esta publicaci\u00f3n de Securelist encontrar\u00e1s <a href=\"https:\/\/securelist.com\/montysthree-industrial-espionage\/98972\/\" target=\"_blank\" rel=\"noopener\">una descripci\u00f3n t\u00e9cnica detallada de MontysThree, junto con los indicadores de compromiso<\/a>.<\/p>\n<h2>\u00bfC\u00f3mo actuar?<\/h2>\n<p>En primer lugar, empieza por comunicar una vez m\u00e1s a los empleados que los ataques dirigidos a menudo empiezan por un correo electr\u00f3nico, por lo que deben ser extremadamente precavidos a la hora de abrir archivos, especialmente aquellos que no est\u00e9n esperando. Para asegurarte de que entienden la necesidad de este estado de alerta, te recomendamos que no solo menciones los peligros de dicho comportamiento, sino que tambi\u00e9n fomentes sus habilidades para contrarrestar las ciberamenazas modernas mediante <a href=\"https:\/\/k-asap.com\/es\/?icid=es_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder____kasap___\" target=\"_blank\" rel=\"noopener\">Kaspersky Automated Security Awareness Platform<\/a>.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kasap\">\n<p>Adem\u00e1s, para protegerte contra ataques dirigidos sofisticados, usa una <a href=\"https:\/\/www.kaspersky.es\/enterprise-security\/threat-management-defense-solution?icid=es_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder____tmd___\" target=\"_blank\" rel=\"noopener\">soluci\u00f3n de seguridad integrada<\/a> que combine la protecci\u00f3n de las estaciones de trabajo, las habilidades de EDR y las herramientas adicionales para analizar y frustrar los ataques.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un grupo de ciberdelincuentes usa la esteganograf\u00eda para esconder su c\u00f3digo y buscar datos industriales. <\/p>\n","protected":false},"author":2581,"featured_media":24050,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[6],"tags":[368,650,674,3093,3187,2186,3188],"class_list":{"0":"post-24049","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-news","8":"tag-apt","9":"tag-espionaje","10":"tag-sas","11":"tag-sas-2020","12":"tag-sashome","13":"tag-security-analyst-summit","14":"tag-seguridad-industrial"},"hreflang":[{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/montysthree-industrial-cyberspy\/24049\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/montysthree-industrial-cyberspy\/21976\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/montysthree-industrial-cyberspy\/17454\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/montysthree-industrial-cyberspy\/23423\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/montysthree-industrial-cyberspy\/21611\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/montysthree-industrial-cyberspy\/20265\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/montysthree-industrial-cyberspy\/23048\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/montysthree-industrial-cyberspy\/8903\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/montysthree-industrial-cyberspy\/37263\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/montysthree-industrial-cyberspy\/15785\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/montysthree-industrial-cyberspy\/16173\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/montysthree-industrial-cyberspy\/25442\/"},{"hreflang":"zh","url":"https:\/\/www.kaspersky.com.cn\/blog\/montysthree-industrial-cyberspy\/12046\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/montysthree-industrial-cyberspy\/29387\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/montysthree-industrial-cyberspy\/26198\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/montysthree-industrial-cyberspy\/28272\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/montysthree-industrial-cyberspy\/28096\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.es\/blog\/tag\/sas\/","name":"SAS"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/24049","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/users\/2581"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/comments?post=24049"}],"version-history":[{"count":4,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/24049\/revisions"}],"predecessor-version":[{"id":24054,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/24049\/revisions\/24054"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media\/24050"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media?parent=24049"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/categories?post=24049"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/tags?post=24049"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}