La empresa de ciberseguridad y cumplimiento normativo Proofpoint ha podido observar de primera mano el modus operandi de uno de los grupos de ciberdelincuencia más productivos en ataques a los sectores de transporte por carretera y logística. Lo ha logrado al ejecutar deliberadamente una de las cargas maliciosas de estos ciberdelincuentes dentro de un entorno señuelo operado por sus socios Deception.pro.
El año pasado, los investigadores de Proofpoint ya habían analizado cómo estos atacantes obtenían acceso inicial a empresas de transporte por carretera para desviar fletes y robar cargamentos. En cambio, los expertos han decidido centrarse ahora en las operaciones poscompromiso, herramientas y decisiones de los ciberdelincuentes. “Esto ha permitido identificar servicios bancarios, software fiscal, de contabilidad y transferencia de dinero, además de servicios de combustible, plataformas de pago de flotas y operadores que conectan cargas con transportistas sobre los que se apoyaban los ciberdelincuentes para sus intentos de delito, especialmente de robos de mercancía y fraude financiero”, indican los expertos.
Una vez establecido el acceso, los ciberdelincuentes explotaron múltiples herramientas para mantener un acceso remoto persistente, incluso si se detectaba o deshabilitaba alguna. Al aprovecharse de la validación de confianza a través de un servicio de firma externo, el atacante estuvo actuando de manera sigilosa a largo plazo y redujo la probabilidad de detección basada en la conciencia del usuario o en controles.
Posteriormente, los atacantes procedían a buscar extensiones de navegador y monederos de criptomonedas de escritorio, en vez de una ejecución de malware puramente automatizada, lo que permitía determinar si el host comprometido pertenecía a un usuario valioso, es decir, con cierta autoridad financiera, acceso a pagos y rol comercial.
“Estos ciberdelincuentes operan mucho más allá del acceso inicial, priorizando la persistencia, el reconocimiento y la recolección de credenciales para identificar oportunidades de explotación económica. Dichas amenazas sirven de recordatorio para que las organizaciones de transporte, logística y carga refuercen la monitorización de herramientas de gestión remota no autorizadas, actividad sospechosa o anómala con acceso a plataformas financieras”, concluyen los investigadores de amenazas de Proofpoint.