Investigación: Posible amenaza en Chile de APT33

Por Carlos Silva Caffi y Cristian Bravo Lillo
alfa-team-shell

Estos últimos días hemos estado lidiando en CSIRT con casos de compromisos y defacements de sitios web institucionales por varios actores de amenazas distintos. En particular, acabamos de encontrar un shell bien interesante: ALFA TEam Shell, desarrollado por un grupo conocido como ALFA TEaM12. Esta shell es muy popular entre crackers, y es utilizada por actores de amenaza como APT 33. Este grupo ha dirigido sus ataques principalmente a las industrias de energía y aeroespacial.

Diferentes actores de amenaza han comprado o descargado esta shell para ingresar a nuestros sistemas. ¿Se trata de grupos criminales organizados, o simplemente de internautas curiosos que la utilizan?

Cualquiera que sea la respuesta, debemos apuntar a investigaciones a largo plazo, trabajando en conjunto con las policías, CSIRT internacionales, INTERPOL y otras organizaciones.

Cantidad de conexiones bloqueadas del Alfa Team Shell en la RCE, de junio a agosto de 2024

>

Your browser does not support the canvas element. This canvas shows a chart with the title Cantidad de conexiones bloqueadas del Alfa Team Shell en la RCE, de junio a agosto de 2024

En el gráfico anterior, mostramos la cantidad de bloqueos de esta shell en la RCE. Hay que tener presente que estos datos son de bloqueos y no de ataques exitosos.

En el siguiente gráfico, identificamos además de qué países provienene los ataques.

Número de intentos de conexión bloqueados en la RCE del Alfa Team Shell, entre junio y agosto de 2024, por país de procedencia

>

Your browser does not support the canvas element. This canvas shows a chart with the title Número de intentos de conexión bloqueados en la RCE del Alfa Team Shell, entre junio y agosto de 2024, por país de procedencia

Finalmente, el siguiente gráfico muestra el número de intentos de ataque bloqueados en la RCE, divididos por institución. Se muestran sólo las 20 instituciones con más intentos de ataques; los Ministerios de Educación, Desarrollo Social y Medio Ambiente encabezan, lamentablemente, la lista.

Instituciones con intentos de ataques del Alfa Team Shell bloqueados en la RCE

Este es sólo el inicio de una investigación que esperamos que rinda fruto en el futuro cercano. Sería ideal poder averiguar quién está financiando estos ataques y descubrir si los equipos que nos atacan son servidores comprados o comprometidos. Si fueron comprados, quién los compró; si están comprometidos, con qué herramientas se realizó esto, y qué tipo de compromiso hubo.

Escrito por
Carlos Silva Caffi
Director de Operaciones
Ingeniero de Ejecución en Informática de la Universidad de las Américas y Diplomado en Ciberseguridad en la Universidad del Desarrollo
Cristian Bravo Lillo
Director del CSIRT
Cristian es Ingeniero Civil en Computación de la Universidad de Chile, y Doctor en Ingeniería y Política Pública en Carnegie Mellon University, con una especialización en Seguridad Usable en el CMU Usable Privacy and Security Lab (CUPS). Ha sido profesor en el Master en Ciberseguridad de la Universidad de California, Berkeley; y ha dictado cursos de pregrado en la Universidad de Chile, la Universidad de Santiago, y la Universidad Tecnológica Metropolitana.