Hackers chinos infectaron accidentalmente un hospital europeo con malware

Malicious USB campaign

Los analistas de Check Point descubrieron que los piratas informáticos chinos, en una cadena de accidentes, infectaron un hospital europeo anónimo con malware. Investigadores Atribuya esto a la propagación incontrolada de malware difundido por el grupo de hackers chino. Camaro Dragón (alias panda mustang, CUENCA, Presidente de bronce, tierra preta, MielMyte, DeltaRojo y Liche rojo) a través de unidades USB.

El tema de los hackers chinos se vuelve cada vez más frecuente de titulares de boletines. Algunos episodios sorprenden por su descaro e insolencia. – cuando lograron utilizar la infraestructura de Google como servidores C2. Pero los ataques a la infraestructura sanitaria no son gratos incluso para estos temerarios.. Ciberataque a un hospital alemán conducir a la muerte del paciente – más probable, eso fue por intenciones de los hackers. Por esta razón, Hackers de todo el mundo acordaron evitar atacar hospitales.

Hackers chinos del Camaro Dragon atacaron hospital

El Punto de control El informe afirma que el Camaro Dragon normalmente ataca objetivos en países asiáticos., y características diseñadas para evadir SmadAV, una solución antivirus popular en la región, se puede encontrar en el código de malware del grupo. Sin embargo, el Malware WispRider y HopperTick se ha infiltrado en un hospital europeo y también ha sido encontrado por investigadores en Myanmar, Corea del Sur, el Reino Unido, India y Rusia.

El “Paciente Cero” en este incidente fue identificado como un empleado del hospital que asistía a una conferencia en Asia.. Compartió su presentación con otros participantes del evento usando una unidad USB.. Desgraciadamente, uno de sus colegas tenía una computadora infectada, y como un resultado, [las victimas] Su propia unidad USB también fue infectada.. De regreso al hospital de su casa en Europa, el empleado conectó la unidad USB infectada a los sistemas informáticos del hospital, haciendo que la infección se propague.los investigadores dicen.

Checkpoint cree que el ataque comienza cuando la víctima inicia un lanzador malicioso escrito en Delphi en una unidad USB infectada.. Esto provoca el lanzamiento de la carga útil principal., que descarga malware en otras unidades cuando se conectan a la máquina infectada. Al mismo tiempo, Se destaca que el malware representa un gran peligro para los sistemas corporativos., ya que las máquinas infectadas instalan malware en cualquier unidad de red recién conectada, y no en unidades que ya estaban conectadas a la máquina en el momento de la infección.

Esquema de infección
Esquema de inyección de malware utilizado por piratas informáticos

Los investigadores confían en que la propagación a unidades de red recién conectadas no es intencionada.

Aunque, en teoría, las unidades de red infectadas de esta manera podrían usarse como medio de movimiento lateral dentro de la misma red., este comportamiento parece más un error que una característica agregada deliberadamente. Administrar varios archivos y reemplazarlos con un archivo ejecutable con un ícono de unidad flash USB en unidades de red es una actividad notable que puede atraer atención adicional y no deseada sobre un ataque..los investigadores escriben.

Si el código malicioso se ejecuta, intenta difundir la puerta trasera y robar datos. Debido a esto, La infección accidental de almacenamientos en red se convierte en un problema grave., Como en muchas organizaciones, aquí es donde se almacenan los datos importantes..

Otra característica desagradable de este malware es que "realiza una carga lateral de DLL utilizando componentes de software de seguridad, incluido Seguridad total de G-DATA, y productos de dos importantes empresas de juegos (Artes electrónicas y Juegos antidisturbios).Checkpoint dice que ya ha advertido a los desarrolladores sobre su participación involuntaria en empresas de malware Camaro Dragon..

Por Vladimir Krasnogolovy

Vladimir es un especialista técnico al que le encanta dar consejos y sugerencias cualificados sobre los productos de GridinSoft. Está disponible las 24 horas del día, los 7 días de la semana para ayudarte con cualquier pregunta relacionada con la seguridad en Internet.

Dejar un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *