Microsoft 365 atacado por el grupo de hackers rusos APT29

Compartir publicación

La investigación de New Mandiant sobre el grupo de piratas informáticos ruso APT29 detrás del ataque SolarWinds de 2021 muestra que los atacantes están adoptando nuevas tácticas y continúan apuntando activamente a Microsoft 365.

También se ha observado que APT29 vuelve a apuntar a víctimas anteriores, en particular a aquellas con influencia o vínculos estrechos con países de la OTAN. Esto demuestra que los ciberdelincuentes son persistentes, agresivos y con mucha dedicación para desarrollar aún más sus habilidades técnicas.

Centrarse en la seguridad operativa

APT29 continúa demostrando una seguridad operativa excepcional y tácticas evasivas. Además de usar proxies en los hogares para ofuscar su acceso reciente a los entornos de las víctimas, Mandiant ha observado que APT29 recurre a Azure Virtual Machines. Las máquinas virtuales utilizadas por APT29 existen en suscripciones de Azure fuera de la organización de la víctima.

Mandiant no sabe si estas suscripciones fueron comprometidas o compradas por APT29. Obtener acceso a la última milla desde direcciones IP de confianza de Microsoft reduce la probabilidad de detección. Debido a que Microsoft 365 se ejecuta en Azure, el inicio de sesión de Azure AD y los registros de auditoría unificados ya contienen muchas direcciones IP de Microsoft, y puede ser difícil determinar rápidamente si una dirección IP está asociada con una VM malintencionada o pertenece a un servicio back-end de M365.

Perspectivas de la investigación de Mandiant

  • Las nuevas tácticas incluyen deshabilitar Purview Audit en Microsoft. La licencia de auditoría de Purview es una fuente de registro importante para determinar si un ciberdelincuente está accediendo a un buzón de correo específico. Al obtener acceso y deshabilitar esa licencia, APT29 permite que el grupo borre esencialmente cualquier rastro de su presencia.
  • Otra táctica es explotar el proceso de autorregistro para la autenticación multifactor (MFA) en Azure Active Directory. Después de que APT29 lanzó con éxito un ataque de adivinación de contraseñas contra una lista de buzones de correo, los piratas informáticos pudieron registrarse en MFA con una cuenta inactiva. Después de registrarse, APT29 pudo usar la cuenta para acceder a la infraestructura VPN de la empresa.

Mandiant ofrece el informe completo en su blog en inglés

Más en Mandiant.com

 


Sobre el cliente

Mandiant es un líder reconocido en defensa cibernética dinámica, inteligencia de amenazas y respuesta a incidentes. Con décadas de experiencia en la primera línea cibernética, Mandiant ayuda a las organizaciones a defenderse de manera segura y proactiva contra las amenazas cibernéticas y responder a los ataques. Mandiant ahora es parte de Google Cloud.


 

Artículos relacionados con el tema

Informe: 40 por ciento más de phishing en todo el mundo

El actual informe sobre spam y phishing de Kaspersky para 2023 habla por sí solo: los usuarios en Alemania buscan ➡ Leer más

BSI establece estándares mínimos para navegadores web

La BSI ha revisado el estándar mínimo para navegadores web para su administración y ha publicado la versión 3.0. puedes recordar eso ➡ Leer más

El malware sigiloso apunta a empresas europeas

Los piratas informáticos están atacando a muchas empresas de toda Europa con malware sigiloso. Los investigadores de ESET han informado de un aumento dramático en los llamados ataques AceCryptor a través de ➡ Leer más

Seguridad informática: base para LockBit 4.0 desactivada

Trend Micro, en colaboración con la Agencia Nacional contra el Crimen (NCA) del Reino Unido, analizó la versión inédita que estaba en desarrollo. ➡ Leer más

MDR y XDR a través de Google Workspace

Ya sea en una cafetería, en una terminal de aeropuerto o en la oficina en casa, los empleados trabajan en muchos lugares. Sin embargo, este desarrollo también trae desafíos ➡ Leer más

Prueba: software de seguridad para terminales y PC individuales

Los últimos resultados de las pruebas del laboratorio AV-TEST muestran un rendimiento muy bueno de 16 soluciones de protección establecidas para Windows ➡ Leer más

FBI: Informe sobre delitos en Internet contabiliza daños por valor de 12,5 millones de dólares 

El Centro de Denuncias de Delitos en Internet (IC3) del FBI ha publicado su Informe sobre delitos en Internet de 2023, que incluye información de más de 880.000 ➡ Leer más

HeadCrab 2.0 descubierto

La campaña HeadCrab contra servidores Redis, que ha estado activa desde 2021, continúa infectando objetivos con éxito con la nueva versión. El miniblog de los delincuentes ➡ Leer más