Redacción. Proofpoint, empresa especializada en ciberseguridad y cumplimiento normativo, ha advertido sobre una nueva técnica de ataque del grupo ciberdelincuente TA4557 dirigida a reclutadores y seleccionadores vía correo electrónico con el objetivo de entregar, en última instancia, malware.
En estos emails, de los que se tiene constancia desde octubre de 2023, se expresaba interés en alguna candidatura para acceder a un puesto de trabajo, fingiendo ser solicitante del mismo, y, si el seleccionador respondía, se iniciaba la cadena de ataque.
El grupo TA4557, conocido por su motivación económica y señuelos sobre ofertas de empleo publicadas en bolsas de trabajo, distribuye backdoor More_Eggs, diseñado estratégicamente para extender su tiempo de ejecución y mejorar sus capacidades de evasión dentro de un entorno sandbox.
Antes, entre 2022 y 2023, estos atacantes incluían URLs maliciosas o archivos con estas URLs en sus mensajes. Dichos enlaces no tenían hipervínculos, por lo que el usuario tenía que copiar y pegar el texto de la URL para visitar el sitio web, controlado por los propios ciberdelincuentes, donde supuestamente estaba el currículum del candidato.
En las cadenas de ataque actuales, los ciberdelincuentes respondían también alternativamente con un archivo adjunto en PDF o Word con instrucciones para ver el perfil del falso solicitante.
“Estos ciberdelincuentes han demostrado tener tácticas de ingeniería social altamente avanzadas y, de manera reciente, incitaban a las víctimas a consultar directamente el nombre de dominio en su dirección de correo electrónico, en vez de mandar una URL, probablemente como un nuevo intento de evadir la detección automática de dominios sospechosos”, explica el equipo de investigación de amenazas de Proofpoint.
“Además, el tono y el contenido de los correos electrónicos sugerían al destinatario que el ciberdelincuente era un candidato legítimo, y esto podía hacer que confiase más en la interacción y la información compartida”, añaden los especialistas.
Desde Proofpoint reconocen que TA4557 es notablemente diferente a otros grupos de ciberdelincuentes debido a sus herramientas únicas, uso de malware, orientación de campañas, distintas cadenas de ataque, señuelos e infraestructura, entre otras características.
Históricamente, la actividad atribuida a TA4557 se ha superpuesto con acciones asociadas al grupo de ciberdelitos FIN6 por parte de informes externos de terceros. Por otro lado, se ha observado que el paquete de malware usado por TA4557 es también empleado por Cobalt Group y Evilnum, rastreados por Proofpoint como grupos de actividad distintos.
“En estas campañas de amenazas puede ser difícil detectar el contenido malicioso, lo que plantea un problema si los encargados de la defensa usan herramientas de seguridad automatizadas”, prosiguen los investigadores de Proofpoint.
“Desde las organizaciones que utilizan sitios web de terceros para publicar vacantes de empleo, se deben conocer las tácticas, técnicas y procedimientos de los ciberdelincuentes, además de formar acerca de ciberamenazas a sus empleados, especialmente a aquellos que se dedican a contratación de personal”, concluyen desde Proofpoint.