El grupo Winnti tiene de nuevo a desarrolladores de videojuegos entre sus objetivos

25 mayo, 2020
8 Compartido 1,300 Visualizaciones

ESET ha denominado PipeMon a este nuevo malware. 

ESET, ha anunciado que sus investigadores han descubierto un backdoor modular utilizada por el grupo de ciberdelincuentes Winnti y que estaba siendo utilizado contra varias compañías de desarrollo de videojuegos multijugador online (MMO) de Taiwán y Corea del Sur, pero cuyos juegos tienen presencia en todo el mundo a través de las plataformas más populares. 

En al menos uno de los casos, los atacantes comprometían el servidor de organización de los sistemas de la compañía, con lo que eran capaces de tomar el control de los sistemas de desarrollo automatizado de la víctima. Con esto, sería posible troyanizar los ejecutables de los videojuegos. “Sin embargo, no tenemos constancia de que esto haya ocurrido”, asegura Mathieu Tartare, investigador de malware en ESET. En otro de los casos, los operadores comprometían los servidores de juegos de la compañía, con lo que era posible manipular los sistemas de pago usados dentro de los juegos para conseguir ganancias financieras. ESET ha contactado con las compañías afectadas y les ha ofrecido información y asistencia para solucionar estos problemas de seguridad. 

Existen suficientes indicadores como para atribuir esta campaña al grupo Winnti. Algunos de los dominios de mando y control utilizados por PipeMon fueron utilizados previamente en otras campañas del grupo. Además, en 2019 se encontró otra variante del malware Winnti en las mismas compañías en las que hemos encontrado PipeMon ahora”, afirma Tartare. 

El nuevo backdoor modular está firmado con un certificado probablemente robado en una campaña previa y comparte similitudes con el backdoor PortReuse. “Este descubrimiento nos hace ver que los atacantes están desarrollando nuevas herramientas de forma activa y que utilizan diferentes proyectos de código abierto, es decir, que no confían solamente en sus propios backdoors principales, ShadowPad y Winnti”, añade Tartare. ESET ha descubierto dos variantes diferentes de PipeMon. 

El grupo Winnti está activo al menos desde 2012 y es el responsable de ataques de alto nivel a la cadena de suministro de empresas de software y de desarrollo de videojuegos, entre los que destaca la distribución de software troyanizado (como sucedió con CCleaner, ASUS LiveUpdate o con diferentes videojuegos). Los investigadores de ESET también han descubierto recientemente una campaña basada en ShadowPad y en el malware Winnti que afectaba a varias universidades de Hong Kong

Mantente informado de las noticias más relevantes en nuestro canal de Telegram

Te podría interesar

Piratean las cuentas oficiales de Facebook, Instagram y Twitter
Actualidad
20 compartido2,760 visualizaciones
Actualidad
20 compartido2,760 visualizaciones

Piratean las cuentas oficiales de Facebook, Instagram y Twitter

Alicia Burrueco - 14 febrero, 2020

Con estos ciberataques se han dejado al descubierto las vulnerabilidades de estas redes sociales  Algunas de las redes sociales más…

Global Omnium inaugura el primer CbierSOC del sector del Agua en España
Soluciones Seguridad
21 compartido2,935 visualizaciones
Soluciones Seguridad
21 compartido2,935 visualizaciones

Global Omnium inaugura el primer CbierSOC del sector del Agua en España

Samuel Rodríguez - 30 noviembre, 2018

Este CiberSOC, desarrollado conjuntamente con S2 Grupo, es pionero en España, y está especializado en la protección de las Tecnologías…

¿Puedo reclamar si se han filtrado mis datos en el ciberataque a The Phone House?
Actualidad
3 compartido1,569 visualizaciones
Actualidad
3 compartido1,569 visualizaciones

¿Puedo reclamar si se han filtrado mis datos en el ciberataque a The Phone House?

Alicia Burrueco - 27 abril, 2021

Para que los usuarios afectados tengan derecho a una indemnización, se deberán cumplir algunos supuestos, como demostrar una infracción por…

Deje un comentario

Su email no será publicado

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.