La Oficina Federal de Investigaciones de EE. UU. (FBI) advirtió a los defensores de redes que hackers iraníes vinculados al Ministerio de Inteligencia y Seguridad (MOIS) están usando Telegram en ataques de malware. En una alerta emitida el viernes, el FBI señaló que Telegram se utiliza como infraestructura de comando y control (C2) para malware dirigido a periodistas que critican al gobierno iraní, disidentes iraníes y varios grupos opositores en todo el mundo.
"Debido al clima geopolítico elevado en Medio Oriente y el conflicto actual, el FBI destaca esta actividad cibernética del MOIS. Este malware resultó en recolección de inteligencia, filtraciones de datos y daños reputacionales contra las partes atacadas. El FBI publica esta información para maximizar la conciencia sobre la actividad cibernética maliciosa iraní y proporcionar estrategias de mitigación para reducir el riesgo de compromiso", indicó la agencia.
El FBI vinculó estos ataques al grupo hacktivista Handala (también conocido como Handala Hack Team, Hatef, Hamsa), de tendencia pro-palestina y vinculado a Irán, así como al grupo patrocinado por el estado iraní Homeland Justice, relacionado con el Cuerpo de la Guardia Revolucionaria Islámica (IRGC). En estos ataques, los hackers emplean ingeniería social para infectar dispositivos Windows con malware que permite extraer capturas de pantalla o archivos de las computadoras comprometidas.
Un portavoz de Telegram declaró a BleepingComputer: "Los actores maliciosos pueden y usan cualquier canal disponible para controlar malware, incluidos otros mensajeros, correos electrónicos o incluso conexiones web directas. Si bien no hay nada único en el uso de Telegram para controlar software, los moderadores eliminan rutinariamente cualquier cuenta que se encuentre involucrada con malware".
Esta advertencia se publicó un día después de que el FBI incautara cuatro dominios: handala-redwanted.to, handala-hack.to, justicehomeland.org y karmabelow80.org. Los sitios web accesibles a través de estos dominios eran utilizados por los grupos Handala, Homeland Justice y un tercer actor de amenazas conocido como Karma Below durante sus ataques y para filtrar documentos y datos robados de ciberataques contra víctimas en EE. UU. y el mundo.
Estas acciones siguen al ciberataque de Handala contra el gigante médico estadounidense Stryker, en el que restablecieron de fábrica aproximadamente 80,000 dispositivos (incluidas computadoras personales y dispositivos móviles de empleados administrados por la empresa) utilizando el comando de borrado de Microsoft Intune tras comprometer una cuenta de administrador de dominio de Windows y crear una nueva cuenta de administrador global.



















Deja una respuesta