Un grupo de ciberespionaje que hasta la fecha no había sido documentado está tratando de comprometer los teléfonos móviles, equipos informáticos y cuentas de Telegram de personal militar ruso haciéndose pasar por mujeres que buscan relaciones románticas.
Según han comprobado investigadores de la firma de ciberseguridad rusa F6, este actor de amenazas, que se denomina ‘SiribClone’, lleva activo desde verano del año pasado y, principalmente, ha apuntado para sus ataques de ingeniería social contra miembros de las fuerzas armadas rusas ubicados en las regiones fronterizas y zonas de combate.
El objetivo de estos piratas informáticos sería obtener inteligencia robando archivos, monitorizando las comunicaciones y recopilando información militar sensible de las tropas del Kremlin presentes en la primera línea de combate, según se hace eco The Record Media.
Tras simular ser mujeres en busca de una relación (e incluso voluntarios ofreciendo ayuda humanitaria) para iniciar las conversaciones, los cibermalos acaban persuadiendo a los soldados para que descarguen aplicaciones maliciosas o introduzcan sus credenciales de Telegram en webs también maliciosas.
‘Sin comerlo ni beberlo’, tienes un software espía en tu móvil
Las víctimas son dirigidas a hacer click en enlaces que ocultan malware con varios pretextos. En algunos casos señalan que han desarrollado una nueva app y le piden a los usuarios que la prueben. Otro ejemplo es una petición de intercambio de fotografías íntimas a través de lo que aparenta ser una aplicación de mensajería segura.
Sin embargo, en realidad les llevan a descargar una herramienta de spyware para Android a la que los investigadores han bautizado como ‘SafeLoveStealer’ y que hasta la fecha no había sido documentada.
Dicho malware es capaz de robar fotos, vídeos, documentos, ubicación y datos de localización de aquellos dispositivos que ha infectado, mientras facilita a los atacantes el acceso remoto al micrófono y graba conversaciones.
SiribClone opera igualmente webs de phishing con la aparencia de páginas de Telegram, invitaciones de comunidad de la plataforma de Pavel Durov o tests médicos. Los atacantes se sirven de la verificación de doble factor para tomar el control de los equipos comprometidos.
La campaña se detectó entre enero y febrero de este año, cuando los militares recibieron archivos ZIP que decían ser documentos militares. Pero después de meses de inactividad, en mayo estos cibermalos han vuelto a hacer de las suyas con nuevo malware distribuído a través de una página tematizada para las celebraciones del Día de la Victora en Rusia.

Deja una respuesta