Por primera vez, un proceso judicial persigue dos herramientas de cibercrimen a la vez
En una maniobra novedosa para una operación de interrupción contra los ciberatacantes, la industria y las autoridades se unieron para llevar a cabo una eliminación judicial de dos herramientas criminales ampliamente utilizadas a la vez en lugar de individualmente, dijo Microsoft el martes.
La eliminación persiguió simultáneamente a Amadey, una botnet que puede servir como sistema de distribución de malware, y a StealC, un ladrón de información. Los ciberdelincuentes suelen utilizarlos en conjunto y dependen de la misma infraestructura, dijo Microsoft.
«Cuando varias partes de una operación se interrumpen juntas, los ataques son más difíciles de lanzar, escalar y recuperarse». dijo Steven Masadaasesor general adjunto de la Unidad de Delitos Digitales de Microsoft. «El resultado: menos servicios interrumpidos, menos oportunidades para que los ciberdelincuentes obtengan ganancias y más fricciones cuando intentan reconstruirse. Ya no es suficiente perseguir las amenazas una por una. Necesitamos interrumpir la forma en que se organizan los ataques».
Microsoft había estado rastreando a Amadey con ESET, BitSight, Lumen y Mitsui Bussan Secure Directions. Mientras tanto, Europol había estado investigando StealC junto con socios encargados de hacer cumplir la ley, incluida la Oficina Federal de Policía Criminal de Alemania y las Policías Nacionales holandesa y danesa, así como IBM X-Force y Proofpoint.
Luego unieron fuerzas y recurrieron a la Ley de Organizaciones Corruptas e Influenciadas por Chantistas (RICO), utilizada para ayudar a las autoridades a perseguir el crimen organizado, para interrumpir más de 200 servidores de comando y control. Microsoft dijo que obtuvo información de su producto de inteligencia artificial Copilot que «permitió al equipo legal tratar a ambas familias de malware como parte de una única conspiración criminal».
Microsoft lidera regularmente operaciones de interrupción autorizadas por los tribunales, pero la industria y las asociaciones de aplicación de la ley se combinaron con la inteligencia artificial para ampliar la recopilación de datos e identificar conexiones más allá de lo que una empresa normalmente podría hacer, dijo.
Amadey y StealC estuvieron vinculados a más de 140.000 computadoras infectadas en todo el mundo sólo en la primera semana de mayo, dijo la compañía. StealC se ha clasificado entre los principales ladrones de información durante años desde su aparición en 2023 y se vende en foros clandestinos como malware como servicio. Normalmente lo utilizan grupos vinculados a Rusia.
Amadey se remonta a 2018 y también es empleado habitualmente por grupos rusos, incluso en ataques a Ucrania.
Su interacción muestra la estructura similar a una línea de montaje del cibercrimen moderno, dijo Microsoft. Incluso si los ciberdelincuentes detrás de ambas herramientas nunca se coordinan, sus herramientas están diseñadas para trabajar juntas, afirmó.
«StealC es un ladrón de información que recopila datos confidenciales de navegadores, billeteras de criptomonedas, aplicaciones de mensajería, clientes de correo electrónico y plataformas de juegos», escribió la compañía en una publicación de blog separada. «Es una oferta de malware como servicio (MaaS) que los actores de amenazas utilizan para generar cargas útiles personalizadas y gestionar datos robados a través de un panel web centralizado. Mientras tanto, Amadey es un cargador de MaaS que los actores de amenazas utilizan para entregar StealC y otro malware. Los modelos modulares de pago por uso, como StealC y Amadey, permiten a los actores de amenazas utilizar una única infección inicial para escalar rápidamente a muchas otras amenazas».

