Hackers roban Datos de 2 Millones de Usuarios por Ataques de Inyección SQL y XSS

Los atacantes se centran principalmente en la región de APAC, dirigiéndose a sitios en Australia, Taiwán, China, Tailandia, India y Vietnam para robar datos de solicitantes de empleo, direcciones de correo electrónico, números de teléfono, historial laboral, educación y otra información relevante.

Según Group-IB que ha estado siguiendo al grupo de amenazas desde sus inicios, en noviembre de 2023, ResumeLooters intentó vender los datos robados a través de canales de Telegram.

Comprometiendo sitios legítimos

ResumeLooters emplea principalmente inyección SQL y XSS para comprometer sitios objetivo, principalmente buscadores de empleo y tiendas minoristas.

Su fase de prueba de penetración involucró el uso de herramientas de código abierto como:

SQLmap

Automatiza la detección y explotación de fallos de inyección SQL, tomando el control de servidores de bases de datos.

Acunetix

Escáner de vulnerabilidades web que identifica vulnerabilidades comunes como XSS e inyección SQL y proporciona informes de remedio.

Beef Framework

Explota vulnerabilidades del navegador web, evaluando la postura de seguridad de un objetivo a través de vectores de cliente.

X-Ray

Detecta vulnerabilidades en aplicaciones web, revelando estructura y debilidades potenciales.

Metasploit

Desarrolla y ejecuta código de explotación contra objetivos, también utilizado para evaluaciones de seguridad.

ARL (Asset Reconnaissance Lighthouse)

Escanea y mapea activos en línea, identificando posibles vulnerabilidades en la infraestructura de red.

Dirsearch

Herramienta de línea de comandos para forzar directorios y archivos en aplicaciones web, descubriendo recursos ocultos.

Proceso de los Ataques

Después de identificar y explotar debilidades de seguridad en los sitios objetivo, ResumeLooters inyecta scripts maliciosos en numerosas ubicaciones en el HTML de un sitio web.

Algunas de estas inyecciones se insertarán para activar el script, pero otras ubicaciones, como elementos de formulario o etiquetas de anclaje.

Cuando se inyecta correctamente, un script remoto malicioso se ejecutará que mostrará formularios de phishing para robar la información de los visitantes.

Group-IB también observó casos en los que los atacantes emplearon técnicas de ataque personalizadas, como la creación de perfiles falsos de empleadores y la publicación de documentos de CV falsos para contener los scripts XSS.

Gracias a un error de operaciones de seguridad por parte de los atacantes, Group-IB pudo infiltrarse en la base de datos que aloja los datos robados, revelando que los atacantes lograron establecer acceso de administrador en algunos de los sitios comprometidos.

ResumeLooters lleva a cabo estos ataques con fines de lucro, intentando vender datos robados a otros ciberdelincuentes a través de al menos dos cuentas de Telegram que utilizan nombres chinos.

Aunque Group-IB no confirma explícitamente el origen de los atacantes, el hecho de que ResumeLooters venda datos robados en grupos de habla china y utilice versiones chinas de herramientas, como X-Ray, hace muy probable que sean de China.


Preguntas y respuestas

1. ¿Qué tipos de ataques emplea el grupo de amenazas ‘ResumeLooters’?

ResumeLooters emplea principalmente ataques de inyección SQL y scripting entre sitios (XSS) para comprometer sitios web.

2. ¿Qué herramientas utilizan los atacantes durante la fase de prueba de penetración?

Durante la fase de prueba de penetración, los atacantes utilizan herramientas como SQLmap, Acunetix, Beef Framework, X-Ray, Metasploit, ARL y Dirsearch.

3. ¿Qué intentan hacer los atacantes con los datos robados?

Los atacantes intentan vender los datos robados a otros ciberdelincuentes a través de cuentas de Telegram con nombres chinos, buscando obtener beneficios financieros.

Relacionado

Advertencia del Bank of America sobre la Brecha de Datos tras el Hackeo del Proveedor

Bank of America está alertando a los clientes sobre una violación de datos que expone su información personal después de que Infosys McCamish Systems (IMS), uno de sus proveedores de servicios fuese hackeado el año pasado. La información personal identificable (PII) del cliente expuesta en la violación de seguridad incluye los nombres, direcciones, números de seguro social, fechas de nacimiento e información financiera, incluidos números de ¡SEGUIR LEYENDO!

Empresa Francesa de Servicios Sanitarios Viamedis recibe Critico Ciberataque

La empresa francesa de servicios sanitarios Viamedis ha sido víctima de un ciberataque que ha dejado expuesta la información confidencial de sus asegurados y profesionales sanitarios en el país. Aunque el sitio web de la compañía se encuentra actualmente fuera de línea, un anuncio en LinkedIn alertó sobre esta violación de datos. Los datos comprometidos incluyen información como el estado civil del beneficiario, fecha de nacimiento, ¡SEGUIR LEYENDO!

Ciberdelicuentes BlackCat implementan nuevas técnicas de extorsión

BlackCat, el conocido grupo de ciberdelincuentes del que lamentablemente se oye hablar a menudo, ha implementado una nueva táctica para convencer a las víctimas de que paguen el rescate. https://ciberninjas.com/principales-tendencias-hacking-etico/ Han comenzado a publicar los datos robados en un sitio similar a los de las empresa que han sufrido sus ataques de ransomware mediante la red de Tor. El 26 de diciembre de 2022 se publicaron ¡SEGUIR LEYENDO!

Dinamarca Obliga a las Escuelas a NO Enviar Datos de sus Estudiantes a Google

La autoridad danesa de protección de datos (Datatilsynet) ha emitido una orden judicial con respecto a los datos de los estudiantes que se canalizan a Google mediante el uso de Chromebooks y los servicios de Google Workspace en las escuelas del país. El asunto llamó la atención de la agencia hace aproximadamente cuatro años por un padre y activista preocupado, Jesper Graugaard quien protestó por cómo ¡SEGUIR LEYENDO!

Explosiva Filtración de Datos en Francia: 33 Millones de personas afectadas

Se ha determinado que las filtraciones de datos en dos proveedores franceses de servicios de pago de atención médica, Viamedis y Almerys, afectan a más de 33 millones de personas en el país. Viamedis y Almerys ofrecen servicios sanitarios y de seguros en Francia con soluciones tecnológicas y administrativas para facilitar las transacciones. Gestionan los datos confidenciales de los asegurados necesarios para conceder reembolsos y, en ¡SEGUIR LEYENDO!

Hewlett Packard Investiga una Importante Posible Fuga de Datos en Foros de Hackers

Hewlett Packard Enterprise (HPE) está investigando una posible nueva brecha después de que un actor de amenazas pusiera supuestamente datos robados a la venta en un foro de hackers, afirmando que contiene credenciales de HPE y otra información sensible. La compañía ha informado que no ha encontrado evidencia de una brecha de seguridad y no se ha solicitado ningún rescate, pero está investigando las afirmaciones del ¡SEGUIR LEYENDO!

Hyundai Motor Europa afectado por el Ataque de Ransomware Black Basta

El fabricante de automóviles Hyundai Motor Europe sufrió un ataque de ransomware Black Basta y los actores de la amenaza afirmaron haber robado tres terabytes de datos corporativos. Hyundai Motor Europe es la división europea de Hyundai Motor Company, con sede en Alemania. Las primeras noticias sobre ello se dieron en Enero, a pesar de que Hyundai no había confirmado nada al respecto. Es ahora que ¡SEGUIR LEYENDO!

Salir de la versión móvil