AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Amenazas

**El grupo APT «Laundry Bear» despliega ataques de phishing con solo previsualizar el correo**

### 1. Introducción

En el cambiante panorama de la ciberseguridad, las técnicas de phishing evolucionan constantemente para evadir las defensas convencionales y maximizar el compromiso de los sistemas objetivo. Recientemente, se ha identificado una campaña avanzada atribuida a un grupo patrocinado por un estado, denominado «Laundry Bear», que introduce un método de phishing bautizado como “half-click”. Esta técnica permite la ejecución del ataque con la mera acción de abrir o previsualizar el mensaje, sin interacción directa del usuario en enlaces o archivos adjuntos. Este artículo analiza en profundidad este incidente, sus implicaciones técnicas y las acciones recomendadas para mitigar el riesgo en organizaciones y usuarios.

### 2. Contexto del Incidente

Los primeros indicios de la actividad de «Laundry Bear» surgieron a finales del primer trimestre de 2024, con informes provenientes de equipos de respuesta a incidentes (CSIRT) en Europa y Norteamérica. Este grupo, presuntamente vinculado a intereses estatales de Europa del Este, ha sido previamente relacionado con campañas de espionaje y sabotaje cibernético dirigidas a sectores críticos, incluyendo infraestructuras gubernamentales, empresas energéticas y proveedores de servicios gestionados (MSP).

El rasgo distintivo de la campaña actual es el uso de correos electrónicos especialmente diseñados que permiten la ejecución de código malicioso simplemente con la previsualización del mensaje en clientes de correo vulnerables, especialmente Microsoft Outlook (versiones 2016 hasta Office 365 build 2302), así como algunos clientes IMAP de terceros utilizados en entornos corporativos.

### 3. Detalles Técnicos

#### a) CVE y vectores de ataque

Las investigaciones han asociado esta campaña con la vulnerabilidad **CVE-2023-23397**, previamente documentada en el cliente Microsoft Outlook. Esta vulnerabilidad permite la ejecución automática de comandos arbitrarios mediante la manipulación de la propiedad MAPI “PidLidReminderFileParameter” en mensajes de correo. Laundry Bear explota esta debilidad enviando correos con un payload ofuscado en la cabecera del mensaje, que se activa en el momento en que el usuario abre o previsualiza el correo, sin requerir una acción adicional («half-click»).

#### b) Técnicas y procedimientos (TTPs)

El framework MITRE ATT&CK identifica la técnica explotada como **T1204.002 (User Execution: Malicious File)** y **T1566.001 (Phishing: Spearphishing Attachment)**, aunque en este caso el vector es aún más sutil porque la ejecución se produce en la fase de visualización.

El exploit se distribuye mediante plantillas de correo HTML enriquecidas, incorporando scripts embebidos y referencias a recursos UNC externos controlados por los atacantes. El acceso a recursos SMB externos permite la exfiltración de hashes NTLMv2, facilitando ataques de relay y escalada lateral mediante herramientas como **Impacket** y frameworks como **Cobalt Strike**.

#### c) Indicadores de compromiso (IoC)

– Correos provenientes de dominios recientemente registrados, con sender spoofing de entidades gubernamentales.
– Mensajes con cabeceras MAPI manipuladas.
– Conexiones salientes a recursos UNC (\laundrybear[.]netsharemalware).
– Hashes de archivos adjuntos y URLs identificados en la campaña (consultar IOC feed de MISP y VirusTotal).

### 4. Impacto y Riesgos

El ataque puede desencadenar la filtración de credenciales NTLM, comprometer estaciones de trabajo y facilitar movimientos laterales en redes corporativas. Según estimaciones de analistas, más de 22.000 endpoints en Europa y Norteamérica podrían estar expuestos, con un 18% de éxito en la primera oleada reportada en el sector financiero y de servicios gestionados.

El impacto va más allá de la simple pérdida de credenciales: se han documentado casos de acceso no autorizado a sistemas críticos, manipulación de información confidencial y potenciales infracciones de normativas como el **Reglamento General de Protección de Datos (GDPR)** y la **Directiva NIS2**, con sanciones económicas que pueden superar los 10 millones de euros.

### 5. Medidas de Mitigación y Recomendaciones

– **Actualizar clientes de correo**: Aplicar inmediatamente los parches de seguridad de Microsoft para CVE-2023-23397 y posteriores, especialmente en Outlook.
– **Bloquear tráfico SMB externo**: Restringir el acceso a recursos UNC externos a través de cortafuegos y configurar GPO para evitar la transmisión de credenciales fuera de la red corporativa.
– **Monitorizar IoC**: Implementar reglas en SIEM y EDR para detectar patrones de acceso inusuales y tráfico saliente hacia dominios sospechosos.
– **Sensibilización del usuario**: Refrescar las campañas de concienciación sobre correos sospechosos, aunque la interacción mínima que requiere la campaña hace imprescindible reforzar las defensas técnicas.
– **Simulaciones de phishing avanzadas**: Realizar simulacros que incluyan escenarios de “half-click” para evaluar la exposición real.

### 6. Opinión de Expertos

Según Javier Muñoz, CISO de una multinacional del IBEX35, “este tipo de ataques representan la materialización de la amenaza persistente avanzada (APT), donde la explotación de vulnerabilidades de día cero y técnicas de ingeniería social refinadas se combinan para superar incluso a usuarios experimentados y controles tradicionales”.

Por su parte, la consultora KPMG recomienda “mantener una política de ‘least privilege’, segmentación estricta de redes y una monitorización continua de logs de autenticación y actividades anómalas”.

### 7. Implicaciones para Empresas y Usuarios

Las organizaciones deben revisar urgentemente sus políticas de seguridad del correo electrónico y la gestión de credenciales. Dado el potencial de escalada y movimiento lateral, una brecha inicial puede desembocar en la exposición total de activos críticos. Usuarios individuales, especialmente directivos y personal con privilegios elevados, son los principales objetivos y deben extremar las precauciones.

### 8. Conclusiones

El caso de Laundry Bear ejemplifica la sofisticación creciente en las campañas de phishing patrocinadas por Estados, capaces de comprometer sistemas con una sola previsualización de correo. La respuesta debe combinar la aplicación inmediata de parches, la segmentación de red y la concienciación continua, ya que las tácticas de “half-click” seguirán evolucionando. La colaboración entre equipos internos, CERTs y proveedores será clave para anticipar y neutralizar estas amenazas.

(Fuente: www.darkreading.com)