Por primera vez, un proceso judicial persigue dos herramientas de cibercrimen a la vez

En una maniobra novedosa para una operación de interrupción contra los ciberatacantes, la industria y las autoridades se unieron para llevar a cabo una eliminación judicial de dos herramientas criminales ampliamente utilizadas a la vez en lugar de individualmente, dijo Microsoft el martes.

La eliminación persiguió simultáneamente a Amadey, una botnet que puede servir como sistema de distribución de malware, y a StealC, un ladrón de información. Los ciberdelincuentes suelen utilizarlos en conjunto y dependen de la misma infraestructura, dijo Microsoft.

«Cuando varias partes de una operación se interrumpen juntas, los ataques son más difíciles de lanzar, escalar y recuperarse». dijo Steven Masadaasesor general adjunto de la Unidad de Delitos Digitales de Microsoft. «El resultado: menos servicios interrumpidos, menos oportunidades para que los ciberdelincuentes obtengan ganancias y más fricciones cuando intentan reconstruirse. Ya no es suficiente perseguir las amenazas una por una. Necesitamos interrumpir la forma en que se organizan los ataques».

Microsoft había estado rastreando a Amadey con ESET, BitSight, Lumen y Mitsui Bussan Secure Directions. Mientras tanto, Europol había estado investigando StealC junto con socios encargados de hacer cumplir la ley, incluida la Oficina Federal de Policía Criminal de Alemania y las Policías Nacionales holandesa y danesa, así como IBM X-Force y Proofpoint.

Luego unieron fuerzas y recurrieron a la Ley de Organizaciones Corruptas e Influenciadas por Chantistas (RICO), utilizada para ayudar a las autoridades a perseguir el crimen organizado, para interrumpir más de 200 servidores de comando y control. Microsoft dijo que obtuvo información de su producto de inteligencia artificial Copilot que «permitió al equipo legal tratar a ambas familias de malware como parte de una única conspiración criminal».

Microsoft lidera regularmente operaciones de interrupción autorizadas por los tribunales, pero la industria y las asociaciones de aplicación de la ley se combinaron con la inteligencia artificial para ampliar la recopilación de datos e identificar conexiones más allá de lo que una empresa normalmente podría hacer, dijo.

Amadey y StealC estuvieron vinculados a más de 140.000 computadoras infectadas en todo el mundo sólo en la primera semana de mayo, dijo la compañía. StealC se ha clasificado entre los principales ladrones de información durante años desde su aparición en 2023 y se vende en foros clandestinos como malware como servicio. Normalmente lo utilizan grupos vinculados a Rusia.

Amadey se remonta a 2018 y también es empleado habitualmente por grupos rusos, incluso en ataques a Ucrania.

Su interacción muestra la estructura similar a una línea de montaje del cibercrimen moderno, dijo Microsoft. Incluso si los ciberdelincuentes detrás de ambas herramientas nunca se coordinan, sus herramientas están diseñadas para trabajar juntas, afirmó.

«StealC es un ladrón de información que recopila datos confidenciales de navegadores, billeteras de criptomonedas, aplicaciones de mensajería, clientes de correo electrónico y plataformas de juegos», escribió la compañía en una publicación de blog separada. «Es una oferta de malware como servicio (MaaS) que los actores de amenazas utilizan para generar cargas útiles personalizadas y gestionar datos robados a través de un panel web centralizado. Mientras tanto, Amadey es un cargador de MaaS que los actores de amenazas utilizan para entregar StealC y otro malware. Los modelos modulares de pago por uso, como StealC y Amadey, permiten a los actores de amenazas utilizar una única infección inicial para escalar rápidamente a muchas otras amenazas».

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

El Congreso retrasa la ley de vigilancia (otra vez)

El jueves, el Congreso prorrogó una controvertida ley de vigilancia por 45 días, horas antes de su último vencimiento luego de una extensión anterior.

El Senado aprobó – luego la Cámara aprobó – una extensión de 45 días de la Sección 702 de la Ley de Vigilancia de Inteligencia Extranjera, que autoriza la vigilancia sin orden judicial de objetivos extranjeros. Pero esos objetivos a veces se comunican electrónicamente con los estadounidenses, y los funcionarios de inteligencia pueden buscar en la base de datos utilizando su información de identificación, lo que durante mucho tiempo ha causado acidez a los grupos de privacidad y a los legisladores preocupados por la privacidad.

El aplazamiento de 45 días da a los legisladores más tiempo para llegar a un acuerdo duradero, y se produce después de que los líderes del Comité de Inteligencia del Senado acordaron enviar una carta al Director de Inteligencia Nacional y al fiscal general, solicitando la rápida desclasificación de una carta sobre un fallo clasificado del Tribunal de Vigilancia de Inteligencia Extranjera.

El senador Ron Wyden, demócrata por Oregón, había pedido que se hiciera pública esa opinión y se había resistido a dar un consentimiento unánime para que la última extensión a corto plazo avanzara hasta que el presidente de Inteligencia del Senado, Tom Cotton, republicano por Arkansas, y el demócrata de Virginia, Mark Warner, de alto rango del panel, acordaron enviar la carta.

Ya estaba en marcha una revisión de la desclasificación, pero la carta de Cotton-Warner afirma que “esperamos que esta revisión de la desclasificación se complete y la opinión del FISC se haga pública dentro de 15 días”, según Wyden, hablando en el pleno del Senado.

La opinión del 17 de marzo supuestamente vino con recertificación anual del programa de vigilancia sin orden judicial. El Departamento de Justicia está apelando ese fallo porque les impedía usar ciertas herramientas para analizar las comunicaciones.

“Hace unas semanas, el Tribunal de Vigilancia de Inteligencia Extranjera encontró importantes problemas de cumplimiento relacionados con la ley de vigilancia conocida como sección 702”. Wyden dijo a principios de este mes. «Estos problemas de cumplimiento están directamente relacionados con los derechos constitucionales de los estadounidenses».

El líder de la mayoría del Senado, John Thune, RS.D., dijo que la extensión dará a los legisladores espacio adicional para mantener “discusiones sobre reformas”.

Esta semana, la Cámara había aprobado una reautorización de tres años con algunos cambios en el programa de vigilancia, pero la clave para hacerlo fue el acuerdo del liderazgo de adjuntar lenguaje legislativo sobre un asunto separado que prohibiría una moneda digital del banco central. Thune había dicho que el lenguaje no iba a ninguna parte en el Senado.

El jueves, la Cámara votó 261-111 para extender la ley por 45 días. El presidente Donald Trump ha buscado una reautorización “limpia” de los poderes de vigilancia por 18 meses.

La extensión continúa un ritual perenne para el Congreso cuando se trata de la Sección 702: se avecina una fecha límite y el Congreso posterga la decisión repetidamente.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.