El FBI emite advertencias sobre operaciones cibernéticas rusas e iraníes dirigidas a plataformas de mensajería

Alertas del FBI sobre el espionaje cibernético ruso

El Buró Federal de Investigaciones (FBI) recientemente emitió dos advertencias distintas sobre actividades cibernéticas originadas en Rusia e Irán, las cuales implican la explotación de aplicaciones de mensajería populares.

Las agencias de inteligencia rusas están supuestamente apuntando a aplicaciones de mensajería comerciales, como Signal, para obtener acceso no autorizado a cuentas pertenecientes a funcionarios del gobierno de EE. UU., personal militar, figuras políticas y periodistas actuales y anteriores. El FBI, en colaboración con la Agencia de Ciberseguridad y Seguridad de Infraestructura (CISA), declaró que esta operación global ha llevado a la compromisión no autorizada de miles de cuentas.

Los operativos rusos están empleando tácticas de phishing, enviando mensajes diseñados para parecer notificaciones de soporte automatizadas legítimas. Estos mensajes tienen como objetivo engañar a los destinatarios para que crean que necesitan realizar una acción, como hacer clic en un enlace o proporcionar códigos de verificación y PINs de cuenta. Si un usuario cumple con estas solicitudes, otorga inadvertidamente a los atacantes acceso no autorizado a su cuenta, ya sea vinculando el dispositivo del atacante o facilitando una toma de control completa de la cuenta. Las agencias señalaron que a medida que esta campaña evoluciona, se podrían utilizar métodos adicionales, incluido malware, para infectar a las víctimas.

Una vez que una cuenta es comprometida, los actores maliciosos pueden ver los mensajes y listas de contactos de la víctima, enviar mensajes e iniciar más intentos de phishing contra otras cuentas de mensajería. Si bien el aviso destaca específicamente a Signal, el FBI enfatizó que estas tácticas podrían aplicarse a cualquier aplicación de mensajería. Se insta al público a ejercer precaución con mensajes no verificados y a mejorar sus prácticas de ciberseguridad personal. El aviso aclara que estas campañas no explotan vulnerabilidades dentro de Signal u otras aplicaciones de mensajería; en cambio, están diseñadas para eludir la encriptación comprometiendo directamente a los usuarios.

El año pasado, durante un testimonio en el Congreso, la Directora de Inteligencia Nacional Tulsi Gabbard hizo referencia a la guía de CISA, emitida después de que hackers chinos violaran redes de telecomunicaciones de EE. UU. Esta guía aconsejaba a "individuos altamente específicos" utilizar "comunicaciones encriptadas de extremo a extremo." También señaló que Signal viene preinstalado en dispositivos del gobierno federal. En diciembre, el presidente Donald Trump firmó un proyecto de ley de política del Pentágono que exige que el secretario de Defensa asegure que los líderes senior del Departamento de Defensa (DOD) reciban teléfonos móviles equipados con "protecciones de ciberseguridad mejoradas," incluida la encriptación de datos.

Anteriormente, el inspector general del Pentágono emitió un informe indicando que el secretario de Defensa Pete Hegseth violó regulaciones departamentales existentes para manejar información sensible y potencialmente puso en peligro a las tropas. Esto ocurrió cuando utilizó Signal para discutir el inminente ataque militar de EE. UU. en Yemen. Tras la inauguración del presidente Donald Trump el año pasado, The Atlantic publicó una transcripción completa de una conversación en Signal entre funcionarios de nivel de gabinete antes de un ataque contra el grupo armado Houthi en Yemen. Esto ocurrió después de que un periodista fuera incluido por error en el chat, donde los miembros discutieron abiertamente los horarios de los ataques y los tipos de aeronaves involucradas. Otro informe de vigilancia concluyó que el Departamento de Defensa carece de una plataforma de mensajería segura capaz de coordinar operaciones sensibles.

Operaciones cibernéticas iraníes: Hack de Handala y explotación de Telegram

En una alerta rápida separada emitida el viernes, el FBI detalló cómo el Ministerio de Inteligencia y Seguridad de Irán (MOIS) está aprovechando la plataforma de mensajería Telegram como infraestructura para comunicarse con malware. Este malware se utiliza para infectar los dispositivos de disidentes iraníes, periodistas y otros individuos objetivo.

Este malware permite al MOIS robar información y monitorear sus objetivos. Los actores de la amenaza disfrazaron el malware para que pareciera programas o servicios comúnmente utilizados en máquinas Windows. Los dispositivos infectados se conectan luego a bots en Telegram, que facilitan el acceso remoto del usuario para exfiltrar capturas de pantalla o archivos de los dispositivos de la víctima. El FBI vinculó directamente el uso de Telegram al supuesto grupo iraní conocido como Hack de Handala, que recientemente reclamó la responsabilidad por un ataque a la empresa de dispositivos médicos Stryker.

La agencia informó que en algunos casos, el malware inicialmente imitaba aplicaciones legítimas como el generador de videos AI Pictory, el gestor de contraseñas KeePass o el propio Telegram. Una vez abierto, se conectaba a un bot de Telegram controlado por el gobierno, estableciendo "comunicación bidireccional entre el dispositivo comprometido y api.telegram[.]org." Al menos una víctima fue contactada a través de aplicaciones de mensajería en redes sociales por hackers que se hacían pasar por soporte técnico de la aplicación. Los actores cibernéticos iraníes luego persuadieron a la víctima para que aceptara una transferencia de archivo que contenía el malware disfrazado de etapa 1.

Al obtener acceso inicial al sistema de la víctima, se descargó malware adicional. Este malware permitía capacidades como grabaciones de pantalla y audio, capturas de caché, compresión de archivos y eliminación de archivos. El aviso señaló: "Basado en múltiples observaciones, la etapa 1 del malware parecía estar adaptada al patrón de vida de la víctima para aumentar la probabilidad de que la víctima descargara el malware, lo que indica que los actores cibernéticos iraníes probablemente realizaron reconocimiento del objetivo antes de interactuar con la víctima."

Varios expertos han observado que el uso de Telegram como un componente crucial en compromisos cibernéticos es una tendencia creciente entre los criminales cibernéticos y actores respaldados por el estado, quienes lo utilizan como infraestructura de comando y control. Ensar Seker, CISO de SOCRadar, explicó que Telegram permite a los actores de la amenaza integrar tráfico malicioso dentro de plataformas confiables y encriptadas. Seker declaró: "Al aprovechar una aplicación ampliamente utilizada como Telegram, grupos como Handala reducen significativamente la probabilidad de detección, porque los controles de seguridad a menudo están ajustados para permitir este tráfico por defecto." Agregó: "La implicación más grande es que las plataformas de mensajería encriptadas están convirtiéndose en infraestructura de doble uso tanto para la comunicación como para operaciones encubiertas. Los equipos de seguridad necesitan reevaluar sus supuestos de confianza e implementar controles de visibilidad alrededor de aplicaciones sancionadas, incluyendo registro, detección de anomalías y políticas de acceso estrictas."

Comienza a usar Conzent hoy

Gestión de consentimiento centrada en la privacidad para sitios web modernos.