La compañía rusa de Seguridad Informática Kaspersky Lab parece más interesada en lo que tenga que ver con anuncios sobre guerra informática que sobre virus. Esta vez publicó el descubrimiento de una campaña de ciberespionaje en América Latina denominada “Machete”, la cual estaría dirigida a víctimas de alto perfil, incluyendo gobiernos, fuerzas armadas, embajadas.
El campo principal de la operación “Machete” es América Latina y la mayoría de las víctimas estarían ubicadas en Venezuela, Ecuador y Colombia. Entre otros países afectados se encuentran Rusia, Perú, Cuba y España. El objetivo de los atacantes es recopilar información sensible de las organizaciones comprometidas. Hasta ahora es posible que los atacantes hayan podido robar gigabytes de datos confidenciales exitosamente.
“A pesar de la simplicidad de las herramientas utilizadas en esta campaña, fue muy eficaz a juzgar por los resultados. Parece ser que los cibercriminales de América Latina están adoptando las prácticas de sus colegas en otras regiones. Anticipamos que el nivel tecnológico de los cibercriminales locales aumentará considerablemente, por lo que, probablemente, las nuevas campañas de ataques dirigidos pueden llegar a ser muy similares, desde el punto de vista técnico, a aquellas consideradas como las más sofisticadas del mundo. El mejor consejo es pensar en la seguridad de una manera global y dejar de pensar que los países latinoamericanos están libres de este tipo de amenazas”, explicó Dmitry Bestuzhev, Director del Equipo de Investigación y Análisis para América Latina en Kaspersky Lab.
La campaña Machete parece haber comenzado en el 2010 y actualizada con la infraestructura actual en el 2012. Los ciberdelincuentes utilizan técnicas de ingeniería social para distribuir el malware. En algunos casos, los atacantes utilizaron mensajes de phishing dirigidos (spear-phishing), en otros phishing dirigido combinado con infecciones vía la web, especialmente por medio de la creación de blogs falsos previamente preparados. Por el momento no hay indicios del uso de exploits de vulnerabilidades de día cero. Todos los artefactos técnicos encontrados en esta campaña, como herramientas de ciberespionaje y el código dañino, tienen una baja sofisticación técnica en comparación con otras campañas dirigidas a nivel mundial. A pesar de esta simplicidad, los expertos de Kaspersky Lab ya han encontraron a 778 víctimas alrededor del mundo.
Con base en la evidencia descubierta durante la investigación, los expertos concluyeron que los atacantes de la campaña parecen hablar español, y tener raíces en algún lugar de América Latina.
La herramienta de ciberespionaje encontrada en las computadoras infectadas es capaz de realizar diversas funciones y operaciones, como la copia de archivos a un servidor remoto o un dispositivo USB especial, el secuestro del contenido del portapapeles, claves de registro, la captura de audio desde el micrófono del equipo, realizar capturas de pantalla, obtener datos de geolocalización y realizar fotos con la cámara web en las máquinas infectadas.
La campaña tiene una característica técnica inusual: el uso del código de lenguaje Python compilado en archivos ejecutables de Windows. Esto no tiene ninguna ventaja para los atacantes, excepto la facilidad de la codificación. Las herramientas no muestran signos de soporte multiplataforma ya que el código está fuertemente orientado a Windows; sin embargo, los expertos de Kaspersky descubrieron varias pistas que indican que los atacantes prepararon la infraestructura para víctimas que utilizan OSX, Unix y Android.
Kaspersky recalca que la mejor protección contra campaña de ciberespionaje tales como Machete es aprender cómo funciona el spear-phishing y no caer en sus trampas, así como contar con una solución de seguridad funcional y actualizada.









