Facebook dice que piratas informáticos iraníes utilizaron el sitio para espiar al personal militar de EE. UU.

Facebook dijo el jueves que había eliminado alrededor de 200 cuentas administradas por un grupo de piratas informáticos en Irán como parte de una operación de ciberespionaje dirigida principalmente a personal militar estadounidense y personas que trabajaban en defensa y defensa. empresas aeroespaciales.

El gigante de las redes sociales dijo que el grupo, apodado ‘Tortoiseshell’ por los expertos en seguridad, usó personas en línea falsas para conectarse con los objetivos, generar confianza a veces en el transcurso de varios meses y llevarlos a otros sitios donde fueron engañados para que hicieran clic en enlaces maliciosos que harían infectar sus dispositivos con malware espía.

«Esta actividad tenía las características de una operación persistente y con buenos recursos, mientras dependía de medidas de seguridad operativa relativamente fuertes para ocultar quién está detrás», dijo el equipo de investigaciones de Facebook en una publicación de blog.

El grupo, dijo Facebook, creó perfiles ficticios en múltiples plataformas de redes sociales para parecer más creíbles, a menudo haciéndose pasar por reclutadores o empleados de empresas aeroespaciales y de defensa. LinkedIn, propiedad de Microsoft, dijo que había eliminado varias cuentas y Twitter dijo que estaba «investigando activamente» la información del informe de Facebook.

Facebook dijo que el grupo utilizó servicios de correo electrónico, mensajería y colaboración para distribuir el malware, incluso a través de hojas de cálculo maliciosas de Microsoft Excel. Un portavoz de Microsoft dijo en un comunicado que conocía y rastreaba a este actor y que toma medidas cuando detecta actividad maliciosa.

Google de Alphabet Inc dijo que había detectado y bloqueado el phishing en Gmail y emitido advertencias a sus usuarios. La aplicación de mensajería en el lugar de trabajo Slack Technologies Inc dijo que había actuado para eliminar a los piratas informáticos que usaban el sitio para la ingeniería social y cerrar todos los espacios de trabajo que violaban sus reglas.

Los piratas informáticos también utilizaron dominios personalizados para atraer a sus objetivos, dijo Facebook, incluidos sitios web de reclutamiento falsos para empresas de defensa, y estableció una infraestructura en línea que falsificó un sitio web legítimo de búsqueda de empleo para el Departamento de Trabajo de EE. UU.

Facebook dijo que los piratas informáticos apuntaron principalmente a personas en los Estados Unidos, así como a algunas en el Reino Unido y Europa, en una campaña que se lleva a cabo desde mediados de 2020. Se negó a nombrar las empresas cuyos empleados fueron atacados, pero su jefe de ciberespionaje, Mike Dvilyanski, dijo que estaba notificando a «menos de 200 personas» que fueron atacadas.

La campaña pareció mostrar una expansión de la actividad del grupo, que anteriormente se había informado que se concentraba principalmente en la TI y otras industrias en el Medio Oriente, dijo Facebook. La investigación descubrió que una parte del malware utilizado por el grupo fue desarrollado por Mahak Rayan Afraz (MRA), una empresa de TI con sede en Teherán que tiene vínculos con el Cuerpo de la Guardia Revolucionaria Islámica.

Reuters no pudo localizar de inmediato la información de contacto de Mahak Rayan Afraz y los ex empleados de la firma no respondieron de inmediato los mensajes enviados a través de LinkedIn. La misión de Irán ante las Naciones Unidas en Nueva York no respondió de inmediato a una solicitud de comentarios.

La supuesta conexión de MRA con el ciberespionaje estatal iraní no es nueva. El año pasado, la empresa de ciberseguridad Recorded Future dijo que MRA era uno de varios contratistas sospechosos de servir a la élite Quds Force del IRGC.

Los espías del gobierno iraní, como otros servicios de espionaje, han sido sospechosos durante mucho tiempo de entregar su misión a una gran cantidad de contratistas nacionales.

Facebook dijo que había bloqueado los dominios maliciosos para que no se compartieran y Google dijo que había agregado los dominios a su «lista de bloqueo».

Reporte de Elizabeth Culliford en Nueva York. Información adicional de Raphael Satter y Michelle Nichols; Editado por David Gregorio y Nick Zieminski
Fuente: reuters

Artículos Relacionados

DEJA UN COMENTARIO:

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.