Advertisement

Cuidado con GhostCall, la nueva ciberestafa que utiliza falsas reuniones en Zoom y Teams

Los investigadores del Global Research and Analysis Team (GReAT) de la compañía de ciberseguridad Kaspersky han detectado dos campañas altamente sofisticadas: GhostCall y GhostHire. Las operaciones permanecen activas y están enfocadas a organizaciones del ecosistema Web3 y de criptomonedas en países como India, Turquía, Australia y varias zonas de Europa y Asia. Los orígenes de la actividad se remontan, al menos, a abril de este año.

Detrás de las ciberestafas se encuentra BlueNoroff, una célula del conocido grupo Lazarus. Los ataques siguen la senda de la campaña SnatchCrypto, una operación con propósito financiero que tiene en su diana compañías del sector cripto a escala global. GhostCall y GhostHire utilizan nuevas técnicas de infiltración y malware personalizado para comprometer a desarrolladores blockchain y directivos. Los ataques afectan sobre todo a sistemas macOS y Windows, y se gestionan desde una infraestructura común de mando y control.

Ingeniería social

Centrada en dispositivos macOS, GhostCall empieza con un elaborado ataque de ingeniería social. Los cibermalos establecen contacto con las víctimas gracias a Telegram, simulando ser inversores de capital riesgo. En ciertos casos usan incluso cuentas comprometidas de empresarios y fundadores de startups reales para ofrecer propuestas de inversión o colaboración. Aquellas personas o entidades que caen en el engaño son convocadas a reuniones falsas a través de páginas de phishing que imitan plataformas como Zoom o Microsoft Teams, en las que se pide al cliente que actualice para remediar un supuesto fallo de audio. La descarga de esa “actualización” contiene un script malicioso que desencadena la infección del equipo.

Los ciberdelincuentes han llegado a desplegar siete cadenas de ejecución en múltiples fases, cuatro de ellas nunca vistas hasta ahora, para distribuir distintos tipos de payloads personalizados: ladrones de criptomonedas, robacredenciales de navegador, extractores de secretos y herramientas para robar credenciales de Telegram. 

Con IA generativa

Para la campaña GhostHire, el grupo APT se hace pasar por reclutadores para dirigirse a desarrolladores del ámbito blockchain. Mediante la estrategia, sugieren a las víctimas que se descarguen y ejecuten un repositorio de GitHub infectado con malware, que presentan como una prueba de evaluación técnica. GhostHire comparte infraestructura y herramientas con GhostCall, pero su modus operandi es distinto: en vez de llamadas falsas, recurre a procesos de selección simulados para conectar con ingenieros con perfil técnico.

Tras el primer contacto, la víctima es incorporada a un bot de Telegram que le remite un archivo ZIP o un enlace a GitHub, con una fecha límite para completar la tarea. Al ejecutarlo, el malware se instala en el sistema operativo correspondiente.

La organización criminal ha incorporado IA generativa para agilizar el desarrollo de malware y perfeccionar sus técnicas de ataque. Esta tecnología permite la inclusión de nuevos lenguajes de programación y funcionalidades que complican el análisis y la detección. Este enfoque posibilita la ampliación y gestión de operaciones con mayor eficacia. Así se consigue aumentar la complejidad y la escala de los ciberataques. 

A tenor de la publicación de esta noticia, desde Telegram nos comentan que, «la estafa y la distribución de herramientas para facilitar el fraude están explícitamente prohibidos por los términos de servicio de Telegram, y dicho contenido se elimina en cuanto se descubre. Moderadores, apoyados con herramientas personalizadas de IA, monitorean proactivamente las secciones públicas de la plataforma y aceptan reportes para eliminar millones de contenidos dañinos cada día, incluyendo la estafa y el fraude».

Consejos

Para limitar el riesgo de sufrir este tipo de campañas, Kaspersky recomienda:

Cerciorarse de que el equipo de seguridad disponga de visibilidad sobre las amenazas.

Desconfiar de ofertas generosas o propuestas de inversión inesperadas. Debe verificarse siempre la identidad de los nuevos contactos, especialmente si llegan a través de Telegram, LinkedIn u otras plataformas sociales. Hay que utilizar canales corporativos verificados para cualquier comunicación sensible.

Una cuenta legítima puede estar comprometida. Ha de confirmarse la identidad del remitente a través de canales alternativos antes de abrir archivos o enlaces. No se tienen que ejecutar nunca scripts o comandos no verificados.

Proteger la empresa con soluciones que ofrezcan protección en tiempo real, visibilidad de amenazas, capacidades de investigación y respuesta (EDR/XDR) adaptadas a organizaciones de cualquier tamaño o sector.

Adopción de servicios de ciberseguridad que cubran todo el ciclo de gestión de incidentes.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *