Durante los últimos días las principales firmas de ciberseguridad han dado la voz de alarma sobre un nuevo grupo de ciberdelincuentes muy sofisticado que ha aparecido en el panorama internacional: los Curly Comrades.
Por ahora sus objetivos son, principalmente, organismos gubernamentales y empresas del sector energético en países como Moldavia y Georgia, aunque podrían ampliar su radio de acción a los estados europeos.
Los investigadores creen que el grupo opera en sintonía con intereses rusos, aunque todavía no hay una atribución oficial al Kremlin (ni se espera que la haya).
Recientemente ha sido clasificado por la empresa Bitdefender como un APT (o grupo de amenazas persistentes avanzadas). Estos grupos suelen buscar una infiltración silenciosa en las redes y permanecer allí durante meses o incluso años, con el objetivo de hacerse con información sensible y estratégica. Es decir, su propósito es el de espionaje y obtención de inteligencia política, militar o energética.
Su denominación es un guiño a varios conceptos. Curly hace referencia a una herramienta muy común en los sistemas informáticos llamada curl.exe, que este actor de amenazas usa para comunicarse y extraer datos de forma encubierta.
Por su parte, Comrades (camaradas en inglés) alude a su método de ataque, basado en una tecnología de Windows conocida como COM (Component Object Model).
Modus operandi
Los Curly Comrades se sirven de herramientas legítimas del propio sistema operativo con el fin de pasar desapercibidos. Generalmente se camuflan entre la actividad normal del equipo.
Para ocultarse aprovechan un componente de Windows denominado NGEN (Native Image Generator), el cual optimiza el rendimiento de las aplicaciones. Este APT lo manipula para que en cada ejecución también ‘salte’ su malware sin que nadie sospeche.
Dicho programa malicioso (MucorAgent) les permite ejecutar órdenes, robar contraseñas y moverse dentro de la red, todo ello sin dejar rastros evidentes.

















Deja una respuesta