{"id":354,"date":"2022-11-03T15:33:13","date_gmt":"2022-11-03T18:33:13","guid":{"rendered":"https:\/\/itconnect.lat\/portal\/?p=354"},"modified":"2022-11-03T15:33:13","modified_gmt":"2022-11-03T18:33:13","slug":"opera1er-00000000000000001","status":"publish","type":"post","link":"https:\/\/itconnect.lat\/portal\/opera1er-00000000000000001\/","title":{"rendered":"OPERA1ER. Jugando a ser Dios sin permiso"},"content":{"rendered":"<h2><strong>Group-IB, uno de los l\u00edderes mundiales en ciberseguridad con sede en Singapur, ha publicado hoy un nuevo informe, \u201c<\/strong>OPERA1ER. Jugando a ser Dios sin permiso<strong>\u201d, en colaboraci\u00f3n con los investigadores del Centro de Coordinaci\u00f3n Orange CERT.<\/strong><\/h2>\n<p style=\"text-align: justify;\">El informe profundiza en los ataques motivados financieramente del prol\u00edfico actor de amenazas de habla francesa, cuyo nombre en c\u00f3digo es OPERA1ER.<\/p>\n<p style=\"text-align: justify;\">A pesar de depender \u00fanicamente de herramientas &#8220;listas para usar&#8221;, la pandilla logr\u00f3 llevar a cabo m\u00e1s de 30 ataques exitosos contra bancos, servicios financieros y empresas de telecomunicaciones ubicadas principalmente en \u00c1frica entre 2018 y 2022.<\/p>\n<p style=\"text-align: justify;\">Se confirma que OPERA1ER rob\u00f3 en menos $11 millones, seg\u00fan estimaciones de Group-IB.<\/p>\n<p style=\"text-align: justify;\">Uno de los ataques de OPERA1ER involucr\u00f3 una vasta red de 400 cuentas mula para retiros de dinero fraudulentos.<\/p>\n<p style=\"text-align: justify;\">Los investigadores de la Unidad Europea de Inteligencia sobre Amenazas de Group-IB identificaron y se comunicaron con 16 organizaciones afectadas para que pudieran mitigar la amenaza y prevenir nuevos ataques de OPERA1ER.<\/p>\n<p style=\"text-align: justify;\">Este informe se complet\u00f3 en 2021 mientras el actor de amenazas permanec\u00eda activo.<\/p>\n<p style=\"text-align: justify;\">OPERA1ER not\u00f3 el creciente inter\u00e9s de Group-IB en su actividad y reaccion\u00f3 eliminando sus cuentas y cambiando algunos TTP para cubrir sus huellas.<\/p>\n<p style=\"text-align: justify;\">Group-IB decidi\u00f3 suspender la publicaci\u00f3n del informe y esperar hasta que el actor de amenazas reapareciera nuevamente, lo que sucedi\u00f3 en 2022.<\/p>\n<p style=\"text-align: justify;\">Por lo tanto, el informe contiene los Indicadores de Compromiso (IOC) relevantes para el per\u00edodo 2019-2021.<\/p>\n<p style=\"text-align: justify;\">Los \u00faltimos IOC y los objetivos de OPERA1ER se pueden encontrar en la publicaci\u00f3n del blog de Group-IB.<\/p>\n<p style=\"text-align: justify;\">Los cambios son peque\u00f1os y no afectan los resultados generales.<\/p>\n<p style=\"text-align: justify;\">A trav\u00e9s de la inteligencia de amenazas y el intercambio de recursos, Orange-CERT-CC y Group-IB pudieron comprender mejor el modus operandi del actor de amenazas.<\/p>\n<p style=\"text-align: justify;\">Todos los hallazgos se recopilaron en el informe para que la comunidad de ciberseguridad pudiera rastrear mejor la actividad de OPERA1ER y prevenir sus ataques en el futuro.<\/p>\n<h3><strong>Smooth OPERA1ER<\/strong><\/h3>\n<p style=\"text-align: justify;\">Los artefactos forenses digitales analizados por Group-IB y Orange luego de m\u00e1s de 30 intrusiones exitosas de OPERA1ER entre 2018 y 2022 ayudaron a rastrear las organizaciones afectadas en:<\/p>\n<p style=\"text-align: justify;\">Costa de Marfil, Mal\u00ed, Burkina Faso, Benin, Camer\u00fan, Bangladesh, Gab\u00f3n, Nigeria, Paraguay, Senegal, Sierra Leona, Uganda, Togo, Argentina.<\/p>\n<p style=\"text-align: justify;\">Muchas de las v\u00edctimas identificadas fueron atacadas con \u00e9xito dos veces, y luego su infraestructura se utiliz\u00f3 para atacar a otras organizaciones.<\/p>\n<p style=\"text-align: justify;\">Seg\u00fan la evaluaci\u00f3n de Group-IB, entre 2018 y 2022, OPERA1ER logr\u00f3 robar al menos $ 11 millones, y la cantidad real de da\u00f1os podr\u00eda llegar a $ 30 millones.<\/p>\n<figure id=\"attachment_359\" aria-describedby=\"caption-attachment-359\" style=\"width: 400px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2022\/11\/OPERA1ER-TIMELINE-e1667500094569.webp\"><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-359\" src=\"https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2022\/11\/OPERA1ER-TIMELINE-e1667500094569.webp\" alt=\"OPERA1ER TIMELINE\" width=\"400\" height=\"325\" title=\"\" srcset=\"https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2022\/11\/OPERA1ER-TIMELINE-e1667500094569.webp 400w, https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2022\/11\/OPERA1ER-TIMELINE-e1667500094569-300x244.webp 300w, https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2022\/11\/OPERA1ER-TIMELINE-e1667500094569-320x260.webp 320w, https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2022\/11\/OPERA1ER-TIMELINE-e1667500094569-360x293.webp 360w\" sizes=\"auto, (max-width: 400px) 100vw, 400px\" \/><\/a><figcaption id=\"caption-attachment-359\" class=\"wp-caption-text\">OPERA1ER TIMELINE<\/figcaption><\/figure>\n<p style=\"text-align: justify;\">OPERA1ER, tambi\u00e9n conocido con los nombres DESKTOP-group y Common Raven (SWIFT ISAC Security Bulletin, 23 de junio de 2021), se remonta a 2016 cuando registraron su dominio m\u00e1s antiguo conocido.<\/p>\n<p style=\"text-align: justify;\">En el nuevo informe, Group-IB pudo identificar elementos previamente no reconocidos de la infraestructura de la pandilla, incluidos sus dominios y direcciones IP de servidores de Comando y Control (C&amp;C) recientemente implementados.<\/p>\n<p style=\"text-align: justify;\">Basado en una de las cuentas que la pandilla usa con frecuencia ahora para registrar dominios, Group-IB nombr\u00f3 en c\u00f3digo al actor de amenazas OPERA1ER.<\/p>\n<figure id=\"attachment_357\" aria-describedby=\"caption-attachment-357\" style=\"width: 400px\" class=\"wp-caption alignleft\"><a href=\"https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2022\/11\/Rustam-Mirkasymov-jefe-de-investigacion-de-amenazas-ciberneticas-en-Group-IB-Europe-e1667499655515.webp\"><img loading=\"lazy\" decoding=\"async\" class=\"wp-image-357 size-full\" src=\"https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2022\/11\/Rustam-Mirkasymov-jefe-de-investigacion-de-amenazas-ciberneticas-en-Group-IB-Europe-e1667499655515.webp\" alt=\"Rustam Mirkasymov, jefe de investigaci\u00f3n de amenazas cibern\u00e9ticas en Group-IB Europe habla sobre OPERA1ER\" width=\"400\" height=\"300\" title=\"\" srcset=\"https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2022\/11\/Rustam-Mirkasymov-jefe-de-investigacion-de-amenazas-ciberneticas-en-Group-IB-Europe-e1667499655515.webp 400w, https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2022\/11\/Rustam-Mirkasymov-jefe-de-investigacion-de-amenazas-ciberneticas-en-Group-IB-Europe-e1667499655515-300x225.webp 300w, https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2022\/11\/Rustam-Mirkasymov-jefe-de-investigacion-de-amenazas-ciberneticas-en-Group-IB-Europe-e1667499655515-320x240.webp 320w, https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2022\/11\/Rustam-Mirkasymov-jefe-de-investigacion-de-amenazas-ciberneticas-en-Group-IB-Europe-e1667499655515-360x270.webp 360w\" sizes=\"auto, (max-width: 400px) 100vw, 400px\" \/><\/a><figcaption id=\"caption-attachment-357\" class=\"wp-caption-text\">Rustam Mirkasymov, jefe de investigaci\u00f3n de amenazas cibern\u00e9ticas en Group-IB Europe habla sobre OPERA1ER<\/figcaption><\/figure>\n<p style=\"text-align: justify;\">\u201cEl an\u00e1lisis detallado de los ataques recientes de la pandilla revel\u00f3 un patr\u00f3n interesante en su modus operandi: OPERA1ER realiza ataques principalmente durante los fines de semana o d\u00edas festivos\u201d, dice <strong>Rustam Mirkasymov, jefe de investigaci\u00f3n de amenazas cibern\u00e9ticas en Group-IB Europe<\/strong>.<\/p>\n<p style=\"text-align: justify;\">\u201cSe correlaciona con el hecho de que pasan de 3 a 12 meses desde el acceso inicial al robo de dinero.<\/p>\n<p style=\"text-align: justify;\">Se estableci\u00f3 que el grupo de hackers de habla francesa podr\u00eda operar desde \u00c1frica. Se desconoce el n\u00famero exacto de pandilleros\u201d.<\/p>\n<h3><strong>No hay prisa por cobrar<\/strong><\/h3>\n<p style=\"text-align: justify;\">Una caracter\u00edstica distintiva del grupo es el uso de programas de c\u00f3digo abierto listos para usar, malware disponible gratuitamente en la web oscura y marcos de trabajo de equipos rojos populares, como Metasploit y Cobalt Strike.<\/p>\n<p style=\"text-align: justify;\">En al menos dos incidentes en diferentes bancos, los atacantes desplegaron servidores Metasploit dentro de la infraestructura comprometida.<\/p>\n<p style=\"text-align: justify;\">Debido a que la pandilla depende \u00fanicamente de herramientas p\u00fablicas, tienen que pensar fuera de la caja: en un incidente, analizado por Group-IB y Orange, OPERA1ER us\u00f3 un servidor de actualizaci\u00f3n antivirus implementado en la infraestructura como punto de pivote.<\/p>\n<p style=\"text-align: justify;\">OPERA1ER comienza sus ataques con correos electr\u00f3nicos de phishing de alta calidad dirigidos a un equipo espec\u00edfico dentro de una organizaci\u00f3n.<\/p>\n<p style=\"text-align: justify;\">La mayor\u00eda de sus mensajes est\u00e1n escritos en franc\u00e9s, desde notificaciones falsas de las oficinas de impuestos del gobierno hasta ofertas de contrataci\u00f3n de <a href=\"https:\/\/www.bceao.int\/\" target=\"_blank\" rel=\"noopener\">BCEAO<\/a> (El Banco Central de los Estados de \u00c1frica Occidental).<\/p>\n<p style=\"text-align: justify;\">Bajo la apariencia de archivos adjuntos leg\u00edtimos, OPERA1ER distribuye troyanos de acceso remoto, como Netwire, bitrat, venomRAT, AgentTesla, Remcos, Neutrino, BlackNET, Venom RAT, as\u00ed como rastreadores y descargadores de contrase\u00f1as.<\/p>\n<figure id=\"attachment_360\" aria-describedby=\"caption-attachment-360\" style=\"width: 403px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2022\/11\/Arquitectura-de-OPERA1ER-TIMELINE.webp\"><img loading=\"lazy\" decoding=\"async\" class=\" wp-image-360\" src=\"https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2022\/11\/Arquitectura-de-OPERA1ER-TIMELINE.webp\" alt=\"Arquitectura de OPERA1ER\" width=\"403\" height=\"298\" title=\"\" srcset=\"https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2022\/11\/Arquitectura-de-OPERA1ER-TIMELINE.webp 1680w, https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2022\/11\/Arquitectura-de-OPERA1ER-TIMELINE-300x222.webp 300w, https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2022\/11\/Arquitectura-de-OPERA1ER-TIMELINE-1024x757.webp 1024w, https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2022\/11\/Arquitectura-de-OPERA1ER-TIMELINE-768x568.webp 768w, https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2022\/11\/Arquitectura-de-OPERA1ER-TIMELINE-1536x1136.webp 1536w, https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2022\/11\/Arquitectura-de-OPERA1ER-TIMELINE-320x237.webp 320w, https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2022\/11\/Arquitectura-de-OPERA1ER-TIMELINE-640x473.webp 640w, https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2022\/11\/Arquitectura-de-OPERA1ER-TIMELINE-360x266.webp 360w, https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2022\/11\/Arquitectura-de-OPERA1ER-TIMELINE-720x532.webp 720w, https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2022\/11\/Arquitectura-de-OPERA1ER-TIMELINE-1080x798.webp 1080w, https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2022\/11\/Arquitectura-de-OPERA1ER-TIMELINE-800x591.webp 800w, https:\/\/itconnect.lat\/portal\/wp-content\/uploads\/2022\/11\/Arquitectura-de-OPERA1ER-TIMELINE-1280x946.webp 1280w\" sizes=\"auto, (max-width: 403px) 100vw, 403px\" \/><\/a><figcaption id=\"caption-attachment-360\" class=\"wp-caption-text\">Arquitectura de OPERA1ER<\/figcaption><\/figure>\n<p style=\"text-align: justify;\">Despu\u00e9s de obtener acceso, OPERA1ER extrae correos electr\u00f3nicos y documentos internos para usarlos en m\u00e1s ataques de phishing.<\/p>\n<p style=\"text-align: justify;\">Se toman el tiempo de estudiar cuidadosamente la documentaci\u00f3n interna para prepararse mejor para la etapa de cobro, ya que la mayor\u00eda de las v\u00edctimas de OPERA1ER usaban una plataforma de dinero digital compleja.<\/p>\n<p style=\"text-align: justify;\">La plataforma tiene tres T, AgentTesla, Remcos, Neutrino, BlackNET, Venom RAT, as\u00ed como rastreadores y descargadores de contrase\u00f1as.<\/p>\n<p style=\"text-align: justify;\">Despu\u00e9s de obtener acceso, OPERA1ER extrae correos electr\u00f3nicos y documentos internos para usarlos en m\u00e1s ataques de phishing.<\/p>\n<p style=\"text-align: justify;\">Se toman el tiempo de estudiar cuidadosamente la documentaci\u00f3n interna para prepararse mejor para la etapa de cobro, ya que la mayor\u00eda de las v\u00edctimas de OPERA1ER usaban una plataforma de dinero digital compleja.<\/p>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<p>Por Marcelo Lozano &#8211; General Publisher IT CONNECT LATAM<\/p>\n<p>Lea m\u00e1s<\/p>\n<p><a href=\"https:\/\/itconnect.lat\/portal\/ekoparty-2022-00000000000001\/\">Ekoparty 2022: Enter the Metaverse encendio los motores WARP<\/a><\/p>\n<p><a href=\"https:\/\/itconnect.lat\/portal\/ciber-resiliencia-0002022\/\">Ciber resiliencia en el siglo 21: las pymes pierden sustentabilidad<\/a><\/p>\n<p><a href=\"https:\/\/itconnect.lat\/portal\/oldgremlin-0000000000000000000000000002022\/\">OldGremlin 2022: el grupo de ransomware\u00a0 estableci\u00f3 nuevos r\u00e9cords<\/a><\/p>\n<p><a href=\"https:\/\/itconnect.lat\/portal\/panorama-de-amenazas-0000000000000002022\/\">Panorama de Amenazas 2022 de FortiGuard Labs<\/a><\/p>\n<p><a href=\"https:\/\/itconnect.lat\/portal\/seguridad-0000000000000000000002022\/\">Seguridad 2022: una visi\u00f3n hol\u00edstica de la red<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Group-IB, uno de los l\u00edderes mundiales en ciberseguridad con sede en Singapur, ha publicado hoy un nuevo informe, \u201cOPERA1ER. Jugando a ser Dios sin permiso\u201d, en colaboraci\u00f3n con los investigadores del Centro de Coordinaci\u00f3n Orange CERT. El informe profundiza en los ataques motivados financieramente del prol\u00edfico actor de amenazas de habla francesa, cuyo nombre en [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":358,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[58],"tags":[236,272],"class_list":["post-354","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ciberseguridad","tag-group-ib","tag-opera1er"],"amp_enabled":true,"_links":{"self":[{"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/posts\/354","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/comments?post=354"}],"version-history":[{"count":3,"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/posts\/354\/revisions"}],"predecessor-version":[{"id":361,"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/posts\/354\/revisions\/361"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/media\/358"}],"wp:attachment":[{"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/media?parent=354"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/categories?post=354"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/tags?post=354"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}