AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Noticias

### Grupo Jewelbug intensifica operaciones de espionaje contra gobiernos y militares y perpetra fraudes en criptomonedas

#### Introducción

En los últimos meses, el grupo de amenazas Jewelbug ha escalado su actividad en el panorama global de ciberseguridad, combinando operaciones de ciberespionaje dirigidas a organismos gubernamentales y militares con campañas de fraude financiero mediante criptomonedas. Este actor, de naturaleza avanzada y persistente (APT), ha demostrado una notable capacidad de adaptación técnica, utilizando TTPs sofisticadas y técnicas de evasión para comprometer infraestructuras críticas y obtener beneficios económicos ilícitos.

#### Contexto del Incidente o Vulnerabilidad

Jewelbug ha centrado sus recientes campañas en entidades gubernamentales y militares de Asia Central y del Este de Europa, aunque se han detectado indicios de actividad en otras regiones. El grupo emplea una doble estrategia: por un lado, la obtención de información confidencial relacionada con políticas nacionales, defensa y relaciones exteriores; por otro, el desvío de fondos mediante fraudes en exchanges de criptomonedas y carteras digitales vinculadas a funcionarios y organismos públicos.

Las operaciones de Jewelbug presentan elementos característicos de los grupos APT respaldados por estados, pero con un componente financiero poco habitual en este tipo de actores, lo que dificulta su atribución y la identificación de su motivación última.

#### Detalles Técnicos

Las investigaciones recientes han identificado el uso de múltiples vulnerabilidades explotadas por Jewelbug. Entre ellas destacan:

– **CVE-2023-23397 (Microsoft Outlook):** Utilizada para la ejecución de código remoto mediante la manipulación de propiedades de mensajes de correo electrónico, permitiendo la obtención de credenciales NTLMv2.
– **CVE-2023-38831 (WinRAR):** Aprovechada para la entrega de cargas maliciosas a través de archivos comprimidos enviados en campañas de spear-phishing.
– **CVE-2022-30190 (Follina, Microsoft Support Diagnostic Tool):** Explorada para la ejecución de scripts remotos a través de documentos de Office manipulados.

**Vectores de ataque:**
El principal vector de acceso inicial han sido campañas de phishing dirigidas (spear-phishing), con correos electrónicos que suplantan a organismos internacionales y contienen señuelos adaptados al contexto local (documentación diplomática, informes militares, etc.).

**TTP MITRE ATT&CK asociadas:**
– **Spearphishing Attachment (T1566.001)**
– **Valid Accounts (T1078)**
– **Credential Dumping (T1003)**
– **Command and Scripting Interpreter (T1059)**
– **Data Exfiltration Over C2 Channel (T1041)**

**Indicadores de Compromiso (IoC):**
Se han identificado dominios de C2 registrados recientemente, direcciones IP asociadas a VPS en jurisdicciones off-shore y hashes de malware personalizados. Asimismo, hay evidencia de uso de frameworks como Cobalt Strike y Metasploit para la post-explotación y movimiento lateral.

#### Impacto y Riesgos

El impacto de las operaciones de Jewelbug es significativo. En el ámbito gubernamental y militar, la exfiltración de documentos clasificados y credenciales supone un riesgo crítico para la seguridad nacional, la protección de infraestructuras críticas y la integridad de procesos diplomáticos.
En la vertiente financiera, los ataques de fraude en criptomonedas han provocado pérdidas superiores a los 15 millones de dólares en los últimos seis meses, según estimaciones de firmas forenses. El uso de mixers y exchanges descentralizados ha dificultado la trazabilidad de los fondos sustraídos.

El riesgo residual para las organizaciones afectadas se ve agravado por la posible reutilización de credenciales y la persistencia de puertas traseras, lo que abre la puerta a futuras intrusiones y a la explotación de datos exfiltrados.

#### Medidas de Mitigación y Recomendaciones

Para mitigar los riesgos asociados a Jewelbug, se recomienda implementar las siguientes acciones:

– **Actualización urgente de sistemas:** Parchear inmediatamente las vulnerabilidades CVE-2023-23397, CVE-2023-38831 y CVE-2022-30190 en todos los endpoints.
– **Revisión y endurecimiento de políticas de correo electrónico:** Aplicar filtrado avanzado de archivos adjuntos y enlaces, así como sandboxing para la apertura segura de documentos.
– **Segmentación de redes y control de privilegios:** Limitar el acceso lateral mediante la segmentación de subredes críticas y la aplicación de privilegios mínimos (Zero Trust).
– **Monitorización de IoC y tráfico anómalo:** Integrar los IoC publicados en los sistemas SIEM, y reforzar la vigilancia de patrones de tráfico hacia dominios sospechosos o C2 conocidos.
– **Formación y concienciación:** Capacitar al personal en la identificación de técnicas de spear-phishing y en las mejores prácticas de higiene digital.

#### Opinión de Expertos

Analistas de Threat Intelligence señalan que Jewelbug destaca por su capacidad de adaptar su malware y sus TTPs en función del perfil de la víctima, lo que dificulta la detección basada en firmas tradicionales. Según David Pérez, analista principal de SOC en una multinacional europea: “Estamos ante un actor híbrido que combina motivaciones políticas y económicas, lo que obliga a una detección proactiva y una respuesta ágil, especialmente en sectores estratégicos”.

#### Implicaciones para Empresas y Usuarios

Para las empresas y organismos públicos, la actividad de Jewelbug representa una amenaza doble: por un lado, el espionaje puede comprometer la propiedad intelectual y la información estratégica; por otro, el fraude financiero afecta directamente a la disponibilidad de recursos y a la reputación institucional. El cumplimiento normativo bajo marcos como GDPR y la inminente NIS2 obliga a las organizaciones a notificar incidentes y demostrar la implantación de medidas técnicas y organizativas adecuadas.

Los usuarios individuales, especialmente aquellos con acceso privilegiado, deben extremar las precauciones ante correos sospechosos y utilizar autenticación multifactor para proteger sus cuentas.

#### Conclusiones

La campaña de Jewelbug subraya la convergencia entre el ciberespionaje estatal y el cibercrimen financiero, evidenciando la necesidad de un enfoque integral de ciberseguridad. La actualización constante, la monitorización proactiva y la cooperación internacional son esenciales para mitigar amenazas sofisticadas como las planteadas por este grupo. Las empresas y organismos públicos deben reforzar sus defensas y estar preparados para responder ante incidentes de alta escala y complejidad.

(Fuente: www.bleepingcomputer.com)