FIN7 , también conocido como Carbon Spider , ELBRUS o Sangria Tempest , [ 1 ] es un grupo criminal ruso de amenazas persistentes avanzadas que ha atacado principalmente a los sectores minorista, de restaurantes y hotelero de EE. UU. desde mediados de 2015. Una parte de FIN7 opera desde la empresa fachada Combi Security. Ha sido considerado uno de los grupos de piratería informática más exitosos del mundo. [ 2 ] FIN7 también está asociado con GOLD NIAGARA, ITG14, ALPHV y BlackCat . [ 3 ] [ 4 ]
Historia
En marzo de 2017, FIN7 llevó a cabo una campaña de spearphishing dirigida a empleados de la empresa relacionados con presentaciones ante la SEC. [ 5 ]
En agosto de 2018, tres miembros de FIN7 fueron acusados por el Departamento de Justicia de los Estados Unidos por ciberdelitos que afectaron a más de 100 empresas estadounidenses. [ 6 ]
En noviembre de 2018 se informó que FIN7 estaba detrás de las filtraciones de datos de Red Robin , Chili's , Arby's , Burgerville , Omni Hotels y Saks Fifth Avenue . [ 7 ]
En marzo de 2020, el FBI emitió una advertencia de que miembros de FIN7 habían estado atacando a empresas de los sectores minorista, de restaurantes y hotelero con ataques BadUSB diseñados para distribuir el ransomware REvil o BlackMatter . [ 8 ] Se enviaron paquetes a empleados de los departamentos de TI , alta dirección y recursos humanos . [ 8 ] A una víctima se le envió un paquete por correo que contenía una tarjeta de regalo falsa de Best Buy , así como una unidad flash USB con una carta que indicaba que el destinatario debía conectar la unidad a su computadora para acceder a una lista de artículos que se podían comprar con la tarjeta de regalo. [ 8 ] [ 9 ] Al probarla, la unidad USB emuló un teclado y luego inició una serie de pulsaciones de teclas que abrieron una ventana de PowerShell y emitieron comandos para descargar malware a la computadora de prueba, y luego contactó con servidores en Rusia . [ 8 ] [ 9 ]
En diciembre de 2020 se informó que FIN7 podría ser un colaborador cercano de Ryuk . [ 10 ]
En abril de 2021, Fedir Hladyr, un "alto directivo" de FIN7 originario de Ucrania, fue condenado a 10 años de prisión en Estados Unidos tras declararse culpable de conspiración para cometer fraude electrónico y de un cargo de conspiración para cometer piratería informática. [ 11 ] [ 12 ]
En enero de 2022, el FBI emitió una advertencia de que miembros de FIN7 habían estado atacando a compañías de transporte y seguros (desde agosto de 2021), y a compañías de defensa (desde noviembre de 2021), con ataques BadUSB diseñados para distribuir el ransomware REvil y/o BlackMatter . [ 13 ] [ 14 ] A los objetivos previstos se les enviaban unidades USB en paquetes que supuestamente provenían de Amazon o del Departamento de Salud y Servicios Humanos de los Estados Unidos , con cartas que hablaban de tarjetas de regalo gratuitas o protocolos de COVID-19 que supuestamente se explicaban con más detalle en la información de la unidad USB. [ 13 ] [ 14 ] Al conectarse, las unidades USB emulaban un teclado y luego iniciaban una serie de pulsaciones de teclas que abrían una ventana de PowerShell y emitían comandos para descargar malware. [ 13 ] [ 14 ]
En 2021, el grupo comenzó a utilizar un software conocido como ALPHV escrito en Rust , que se ofrecía a sus afiliados como Ransomware como servicio . [ 4 ] [ 15 ]
En febrero de 2023, el grupo fue señalado ante el Tribunal Superior de Irlanda como responsable del ataque de ransomware contra la Universidad Tecnológica de Munster . [ 16 ]
Referencias
- ↑ "Cómo Microsoft identifica a los actores de amenazas" . Microsoft . Consultado el 21 de enero de 2024 .
- ↑ "Fin7: El grupo de hackers multimillonario detrás de una serie de grandes filtraciones" . Wired . ISSN 1059-1028 . Consultado el 15 de marzo de 2021 .
- ↑ "FIN7, GOLD NIAGARA, ITG14, Carbon Spider, Grupo G0046 | MITRE ATT&CK®" . attack.mitre.org . Consultado el 1 de marzo de 2022 .
- 1 2 Scroxton, Alex (22 de septiembre de 2022). "La familia de ransomware ALPHV/BlackCat se vuelve más peligrosa" . Computer Weekly . Recuperado el 12 de febrero de 2023 .
- ↑ "Campaña de spear phishing de FIN7 dirigida a personal involucrado en presentaciones ante la SEC" . FireEye . Archivado del original el 19 de abril de 2021. Consultado el 15 de marzo de 2021 .
- ↑ "Tres miembros del notorio grupo internacional de ciberdelincuencia "Fin7" bajo custodia por su papel en ataques a más de 100 empresas estadounidenses" . www.justice.gov . 1 de agosto de 2018. Consultado el 15 de marzo de 2021 .
- ↑ Gorelik, Michael. "FIN7 aún no está terminado: Morphisec anuncia una nueva campaña" . blog.morphisec.com . Consultado el 15 de marzo de 2021 .
- 1 2 3 4 Ilascu, Ionut (27-03-2020). "FBI: Hackers envían unidades USB maliciosas y ositos de peluche a través de USPS" . Bleeping Computer .
Sin embargo, este no es un incidente aislado. El FBI advierte que FIN7 ha enviado estos paquetes a través de USPS a numerosas empresas (comercio minorista, restaurantes, industria hotelera) donde se dirigen a empleados en departamentos de recursos humanos, TI o gerencia ejecutiva. Estos paquetes a veces incluyen "regalos" como ositos de peluche o tarjetas de regalo. Estas unidades USB están configuradas para emular pulsaciones de teclas que ejecutan un comando de PowerShell para descargar malware de un servidor controlado por el atacante. Luego, el dispositivo USB contacta dominios o direcciones IP en Rusia.
- 1 2 Cimpanu, Catalin (26 de marzo de 2020). "Se detecta un raro ataque BadUSB en la práctica contra un proveedor de hostelería estadounidense" . ZDNet . Archivado del original el 26 de marzo de 2020. Consultado el 7 de septiembre de 2021 .
- ↑ "Colaboración entre FIN7 y el grupo RYUK, una investigación de Truesec" . Blog de TRUESEC . 22 de diciembre de 2020. Archivado del original el 19 de abril de 2021. Consultado el 15 de marzo de 2021 .
- ↑ "Organizador de alto nivel del notorio grupo de hackers FIN7 condenado a diez años de prisión por un plan que comprometió decenas de millones de tarjetas de débito y crédito" . www.justice.gov . 16 de abril de 2021. Consultado el 22 de abril de 2021 .
- ↑ Palmer, Danny. ""Organizador de 'alto nivel' del grupo de hackers FIN7 condenado a 10 años de prisión" . ZDNet . Consultado el 22 de abril de 2021 .
- 1 2 3 Gatlan, Sergiu (2022-01-07). "FBI: Hackers usan BadUSB para atacar a empresas de defensa con ransomware" . Bleeping Computer .
Los operadores de FIN7 suplantaron la identidad de Amazon y del Departamento de Salud y Servicios Humanos de EE. UU. (HHS) para engañar a las víctimas y que abrieran los paquetes y conectaran las unidades USB a sus sistemas. Desde agosto, los informes recibidos por el FBI indican que estos paquetes maliciosos también contienen cartas sobre las directrices de COVID-19 o tarjetas de regalo falsificadas y notas de agradecimiento falsificadas, según la entidad suplantada.
- 1 2 3 Tung, Liam (2022-01-10). "Advertencia sobre ransomware: los ciberdelincuentes están enviando unidades USB que instalan malware" . ZDNET .
- ↑ "2022-004: Perfil de ransomware ACSC – ALPHV (también conocido como BlackCat)" . Centro Australiano de Ciberseguridad . 14 de abril de 2022. Consultado el 12 de febrero de 2023 .
- ↑ Moore, Jane; O'Connor, Niall. "MTU Cork confirma que unos hackers han cifrado datos de la universidad y han exigido un rescate" . TheJournal.ie .
- Grupos rusos de amenaza persistente avanzada
- Grupos criminales que representan una amenaza persistente avanzada