La filtración de credenciales CISA genera alarma y el Capitolio exige respuestas

Los demócratas del Congreso quieren respuestas de la Agencia de Seguridad de Infraestructura y Ciberseguridad sobre la exposición pública reportada de datos confidenciales de credenciales de la agencia en GitHub en un incidente que el investigador de seguridad que lo descubrió calificó como una de las peores filtraciones que jamás haya visto.

Otros profesionales de la seguridad también expresaron su preocupación el martes por la filtración y el potencial de abuso por parte de partes malintencionadas que obtuvieron la información.

La firma de seguridad GitGuardian dijo que descubrió un repositorio público de GitHub la semana pasada que exponía credenciales para cuentas privilegiadas de AWS GovCloud y sistemas internos CISA que datan de noviembre. El depósito, aparentemente mantenido por un contratista, se denominó “Privado-CISA”.

Krebs on Security informó por primera vez el incidente.

«Mi principal temor… es que un actor estatal obtenga los datos y pueda hacer cosas malas», dijo a CyberScoop el investigador de seguridad de GitGuardian, Guillaume Valadon, que pensó para sí mismo al descubrir la filtración, después de concluir que era real; Inicialmente pensó que parecía falso.

Los atacantes estatales que obtuvieron las credenciales «podrían ganar persistencia», dijo Valadon, «así que para mí es incluso peor que un atacante que destruya todo, tener a alguien en un sistema gubernamental; es realmente, realmente malo».

El representante de Mississippi Bennie Thompson, el principal demócrata del Comité de Seguridad Nacional, y Delia Ramírez, la principal demócrata del subcomité cibernético del panel, exigieron una sesión informativa el martes en una carta. al director interino de CISA, Nick Andersen.

Dijeron que querían saber “cómo ocurrió esta grave falla de seguridad, cualquier posible consecuencia de seguridad, actividades de remediación, acciones correctivas relacionadas con el personal del contratista involucrado y esfuerzos para monitorear y prevenir que ocurran actividades similares en el futuro”.

La senadora Maggie Hassan, DN.H., también envió una carta el martes a Andersen, solicitando una sesión informativa clasificada para responder preguntas sobre qué sistemas estuvieron expuestos, qué trabajo forense hizo CISA para evaluar daños potenciales y qué acciones correctivas ha tomado.

«Este incidente reportado plantea serias dudas sobre cómo podría ocurrir tal falla de seguridad en la misma agencia encargada de ayudar a prevenir violaciones cibernéticas», escribió Hassan en la misiva informado por primera vez por Axios, particularmente «con respecto a las políticas y procedimientos internos de CISA en un momento de importantes amenazas de ciberseguridad contra la infraestructura crítica de EE. UU.».

Ambas cartas señalaron los recortes de personal y presupuesto en la agencia como posibles contribuyentes al incidente.

CISA dijo que estaba investigando lo sucedido.

«La Agencia de Seguridad de Infraestructura y Ciberseguridad está al tanto de la exposición reportada y continúa investigando la situación», dijo un portavoz. «Actualmente, no hay indicios de que ningún dato confidencial se haya visto comprometido como resultado de este incidente. Si bien exigimos a los miembros de nuestro equipo los más altos estándares de integridad y conciencia operativa, estamos trabajando para garantizar que se implementen salvaguardas adicionales para evitar incidentes futuros».

Según se informa, el mantenimiento del repositorio lo realizaba un contratista de Nightwing. Un portavoz de Nightwing remitió las preguntas a CISA.

El tipo de exposición que le ocurrió a CISA “es una forma lamentablemente dolorosa, pero común y repetida, si no implacable, en la que vemos a las organizaciones filtrar inadvertidamente credenciales muy sensibles a la web en general”, dijo Ben Harris, fundador de WatchTowr, una empresa que ayuda a las organizaciones a detectar dichas exposiciones.

Harris le dijo a CyberScoop que no quería especular sobre lo que los atacantes que obtuvieron las credenciales podrían hacer con ellas, pero dijo que sería «aterrador» si el contratista estuviera transfiriendo información del trabajo a casa, como teorizó un investigador.

Dave Mitchell, director senior de inteligencia de amenazas de Infoblox, dijo a CyberScoop que el incidente mostró la importancia de que los equipos cuenten con controles y auditorías en todos sus repositorios.

«De todas las cosas que me mantienen despierto por la noche, las configuraciones erróneas en GitHub son una pesadilla recurrente. Es fundamental para muchas organizaciones: todo lo que se necesita es una carga accidental o una configuración incorrecta y te registras para un incidente importante», dijo en una declaración escrita. «No es necesario que un actor de amenazas utilice técnicas avanzadas para comprometerlo si las llaves ya están en el mostrador».

Travis Rosiek, director de tecnología del sector público de Rubrik, señaló que el momento del problema coincidía con el cierre del gobierno que recientemente se resolvió para el DHS. Dijo que el incidente demostró que el gobierno federal debe priorizar la resiliencia.

«La persistente escasez de talento en ciberseguridad, combinada con fallas de financiamiento, alta rotación de personal y un panorama de amenazas cada vez más complejo, creó la tormenta perfecta para este escenario», dijo en una declaración escrita a CyberScoop. «Ninguna organización es inmune y debemos garantizar que el gobierno federal, que es responsable de ayudar a proteger la infraestructura crítica de la nación y mejorar nuestra postura de ciberseguridad, permanezca en pleno funcionamiento las 24 horas del día, los 7 días de la semana, los 365 días del año».

Sin minimizar la gravedad del incidente, algunos investigadores que han analizado la filtración dijeron que existen circunstancias atenuantes que hacen que algunos elementos sean defendibles o, al menos, comprensibles.

CISA actuó muy rápidamente para eliminar el repositorio, dijo Valadon, una vez que les alertó sobre la filtración.

E incluso si CISA cuenta con las políticas adecuadas, el error humano aún puede hacer que sea difícil evitar por completo incidentes como este, dijo Harris.

«La realidad es que esto sucede todos los días en diferentes organizaciones, incluidas las empresas de ciberseguridad», dijo, señalando que sería diferente si fuera un patrón. «Esto no es exclusivo de CISA. Realmente no creo que se refleje bien si vemos esto todos los días con CISA… No es ideal que haya sucedido siquiera una vez, pero la realidad es que la ciberseguridad son personas, procesos y tecnología».

CISA ha tenido otros incidentes de seguridad en el pasado, incluso recientemente. El exdirector interino de la agencia sufrió críticas por subir datos confidenciales del contrato a ChatGPT el año pasado. En 2024, la agencia notificó al Congreso sobre una violación de una herramienta de seguridad de una planta química.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

El abuso del complemento Obsidian genera RAT PHANTOMPULSE en finanzas dirigidas y ataques criptográficos – CYBERDEFENSA.MX

Se ha observado una «novedosa» campaña de ingeniería social que abusa de Obsidian, una aplicación multiplataforma para tomar notas, como vector de acceso inicial para distribuir un troyano de acceso remoto de Windows previamente indocumentado llamado PHANTOMPULSE en ataques dirigidos a individuos en los sectores financiero y de criptomonedas.

Apodado REF6598 Según Elastic Security Labs, se descubrió que la actividad aprovecha elaboradas tácticas de ingeniería social a través de LinkedIn y Telegram para violar los sistemas Windows y macOS, acercándose a personas potenciales bajo la apariencia de una empresa de capital de riesgo y luego trasladando la conversación a un grupo de Telegram donde están presentes varios supuestos socios.

El chat grupal de Telegram está diseñado para darle a la operación una pizca de credibilidad, y los miembros discuten temas relacionados con servicios financieros y soluciones de liquidez de criptomonedas. Luego se le indica al objetivo que use Obsidian para acceder a lo que parece ser un panel compartido conectándose a un bóveda alojada en la nube utilizando las credenciales que se les proporcionaron.

Ciberseguridad

Es esta bóveda la que desencadena la secuencia de infección. Tan pronto como se abre la bóveda en la aplicación para tomar notas, se solicita al objetivo que habilite la sincronización de «Complementos comunitarios instalados», lo que provoca efectivamente la ejecución de código malicioso.

«Los actores de amenazas abusan del ecosistema legítimo de complementos comunitarios de Obsidian, específicamente el Comandos de shell y Ocultador complementos, para ejecutar código silenciosamente cuando una víctima abre una bóveda en la nube compartida», dijeron los investigadores Salim Bitam, Samir Bousseaden y Daniel Stepanic en un desglose técnico de la campaña.

Dado que la opción está deshabilitada de forma predeterminada y no se puede activar de forma remota, el atacante debe convencer al objetivo de que active manualmente la sincronización del complemento comunitario en su dispositivo para que la configuración de la bóveda maliciosa pueda activar la ejecución de comandos a través del complemento Shell Commands. También se utiliza junto con Shell Commands otro complemento llamado Hider para ocultar ciertos elementos de la interfaz de usuario de Obsidian, como la barra de estado, la barra de desplazamiento, la información sobre herramientas y otros.

«Si bien este ataque requiere ingeniería social para cruzar el límite de sincronización de complementos de la comunidad, la técnica sigue siendo notable: abusa de una característica de aplicación legítima como canal de persistencia y ejecución de comandos, la carga útil reside completamente dentro de archivos de configuración JSON que es poco probable que activen AV tradicionales. [antivirus] firmas y la ejecución se realiza mediante una aplicación Electron confiable y firmada, lo que hace que la detección basada en procesos principales sea la capa crítica», dijeron los investigadores.

Las rutas de ejecución dedicadas se activan según el sistema operativo. En Windows, los comandos se utilizan para invocar un script de PowerShell para colocar un cargador intermedio con nombre en código PHANTOMPULL que descifra e inicia PHANTOMPULSE en la memoria.

PHANTOMPULSE es una puerta trasera generada por inteligencia artificial (IA) que utiliza la cadena de bloques Ethereum para resolver su servidor de comando y control (C2) recuperando el última transacción asociado con un dirección de billetera codificada. Al obtener la dirección C2, el malware utiliza WinHTTP para las comunicaciones, lo que le permite enviar datos de telemetría del sistema, buscar comandos y transmitir los resultados de la ejecución, cargar archivos o capturas de pantalla y capturar pulsaciones de teclas.

Los comandos admitidos están diseñados para facilitar el acceso remoto completo:

  • inyectarpara inyectar shellcode/DLL/EXE en el proceso de destino
  • gotapara colocar un archivo en el disco y ejecutarlo
  • captura de pantallapara capturar y cargar una captura de pantalla
  • registro de teclaspara iniciar/detener un registrador de teclas
  • desinstalarpara iniciar la eliminación de la persistencia y realizar la limpieza
  • elevarpara escalar privilegios al SISTEMA a través del Apodo de elevación COM
  • degradarpara realizar la transición de SISTEMA a administrador elevado
Ciberseguridad

En macOS, el complemento Shell Commands ofrece un cuentagotas AppleScript ofuscado que itera sobre una lista de dominios codificada, mientras emplea Telegram como un solucionador de caída para la resolución alternativa C2. Este enfoque también ofrece mayor flexibilidad, ya que permite rotar fácilmente la infraestructura C2, lo que hace que el bloqueo basado en dominios sea insuficiente.

En el paso final, el script dropper se pone en contacto con el dominio C2 para descargar y ejecutar una carga útil de segunda etapa a través de osascript. Se desconoce la naturaleza exacta de esta carga útil, dado que los servidores C2 están actualmente fuera de línea. La intrusión finalmente no tuvo éxito, ya que el ataque fue detectado y bloqueado antes de que el adversario pudiera lograr sus objetivos en la máquina infectada.

«REF6598 demuestra cómo los actores de amenazas continúan encontrando vectores de acceso inicial creativos abusando de aplicaciones confiables y empleando ingeniería social dirigida», dijo Elastic. «Al abusar del ecosistema de complementos de la comunidad de Obsidian en lugar de explotar una vulnerabilidad del software, los atacantes eluden por completo los controles de seguridad tradicionales, confiando en la funcionalidad prevista de la aplicación para ejecutar código arbitrario».