Grupo PassiveNeuron busca infiltrarse en sistemas de América Latina

Kaspersky reportó que el grupo PassiveNeuron reactivó una campaña de ciberespionaje enfocada en infiltrarse en redes corporativas y gubernamentales de América Latina, así como de regiones de Asia y África.

La actividad, identificada inicialmente en diciembre de 2024, volvió a observarse tras seis meses de pausa.

Según el Equipo Global de Investigación y Análisis (GReAT), los responsables utilizan tres herramientas para comprometer servidores y mantener acceso a los sistemas afectados: Neursite, una puerta trasera modular; NeuralExecutor, un implante desarrollado en .NET; y Cobalt Strike, plataforma frecuentemente usada en operaciones de intrusión.

Neursite permite obtener información de los equipos afectados y moverse dentro de la red. En algunos casos, se comunicó con servidores operados por los atacantes y con sistemas internos previamente comprometidos.

NeuralExecutor ejecuta archivos o instrucciones enviadas de forma remota, lo que amplía las capacidades del ataque y facilita el control sostenido de los equipos infectados.

Servidores expuestos a Internet

El director de GReAT para América Latina, Fabio Assolini, explicó que los servidores expuestos a Internet suelen ser el blanco de estas campañas, ya que un solo punto comprometido puede abrir acceso a infraestructura crítica. Por ello, señaló la necesidad de reducir la superficie de ataque y monitorear las aplicaciones de servidor.

Durante el análisis, los investigadores hallaron nombres de funciones escritos en caracteres cirílicos. Aunque podrían interpretarse como pistas sobre el origen, Kaspersky las clasifica como posibles “falsas banderas” para desviar la atribución.

Con bajo nivel de confianza, el equipo considera que la operación podría estar vinculada a un actor de habla china.

PassiveNeuron ya había sido detectado en 2024, y la compañía lo describe como un grupo que desarrolla campañas diseñadas para evadir la detección.

Leer  ChatGPT anuncia versión especial para adolescentes con más filtros de seguridad

Los ataques contra servidores pueden facilitar accesos no autorizados, alterar procesos internos o interrumpir operaciones de las organizaciones afectadas.

Kaspersky recomienda reforzar la seguridad de servidores y redes internas, mantener sistemas actualizados, limitar servicios expuestos a Internet y aplicar políticas estrictas de autenticación.

Sugiere promover la formación del personal ante intentos de phishing y utilizar inteligencia de amenazas para anticipar comportamientos y herramientas usadas en ataques dirigidos.

DEJA UNA RESPUESTA

Por favor ingrese su comentario!
Por favor ingrese su nombre aquí