INFORME DE KELA
Los grupos APT y su presencia en el ecosistema de la ciberdelincuencia [INFORME]
A pesar del aire de sofisticación que rodea a los grupos APT, y aunque resulte difícil identificarlos en las fuentes relacionadas con la ciberdelincuencia, el ecosistema de la ciberdelincuencia constituye un recurso importante para estos grupos a la hora de llevar a cabo sus operaciones.
Compartir:

Los ataques APT son llevados a cabo por grupos de ciberataques avanzados ( actores de amenazas ) altamente sofisticados y suelen estar relacionados con grupos patrocinados por Estados. Estos adversarios se han convertido en un motivo de gran preocupación, y la capacidad para identificar y mitigar eficazmente los ataques APT sigue siendo un problema acuciante para muchas organizaciones y países.
A pesar del halo de sofisticación que rodea a los grupos APT, y aunque resulte difícil identificarlos en las fuentes relacionadas con la ciberdelincuencia, el ecosistema de la ciberdelincuencia (foros, mercados, canales de Telegram, etc.) constituye un recurso importante para estos grupos a la hora de llevar a cabo sus operaciones. Las plataformas submundo del cibercrimen permiten a los grupos APT obtener herramientas para utilizarlas en su cadena de ataque, recabar información durante el reconocimiento, filtrar o vender los datos de las víctimas para dañar su reputación, reclutar a actores cualificados y mucho más.
En este informe, mostramos cómo los grupos APT no solo acceden a las fuentes habituales de la ciberdelincuencia, sino que participan activamente en ellas, ya que estas fuentes son fundamentales para garantizar el éxito de sus operaciones. Además, destacamos la importancia de aplicar las recomendaciones para proteger a una organización frente a los ataques APT.
Aspectos más destacados del informe:
- Por qué los grupos APT utilizan foros y mercados de ciberdelincuencia, así como Telegram: herramientas de búsqueda de fuentes, reconocimiento, filtración o venta de datos y reclutamiento
- Malware como servicio en las cadenas de ataque de las APT: Warzone RAT (APT-C-36, Confucius, YoroTrooper), DarkCrystal y Colibri Loader (UAC-0113, vinculado a Sandworm) y BitRAT
- Cómo utilizan los APT las herramientas de código abierto, las credenciales filtradas, los logs de infostealers y el acceso remoto adquirido en sus campañas
- CVE y exploits divulgados públicamente que se ponen a la venta como recurso para actores patrocinados por Estados
- Casos prácticos: la filtración de datos de Emennet Pasargad, los sitios web de filtración de ransomware de Bronze Starlight y la venta de acceso por parte de Pioneer Kitten en un foro de ciberdelincuencia




