Un grupo de ciberdelincuentes iraní ha asaltado decenas de embajadas y consulados de todo el mundo

Un grupo vinculado a Irán ha sido identificado como responsable de una campaña de spear-phishing “coordinada” y “multi-onda” que tiene como objetivo embajadas y consulados en Europa y otras regiones del mundo. La empresa de ciberseguridad israelí Dream ha atribuido esta actividad a operadores alineados con Irán, conectándola con operaciones cibernéticas más amplias realizadas por el grupo conocido como Homeland Justice.

Irán (pero no volverán)

Los correos electrónicos, enviados a múltiples destinatarios gubernamentales a nivel mundial, disfrazaban comunicaciones diplomáticas legítimas. Este esfuerzo de espionaje digital se ha producido en un contexto de alta tensión geopolítica, especialmente entre Irán e Israel. Los ataques emplean temas relacionados con estas tensiones para atraer a las víctimas a abrir documentos de Microsoft Word maliciosos que, al ser activados, instan a los usuarios a “Habilitar contenido” para ejecutar un macro de Visual Basic for Applications (VBA), el cual tiene la capacidad de desplegar malware.

Los mensajes fueron enviados desde 104 direcciones comprometidas, muchas de ellas pertenecientes a funcionarios y entidades pseudo-gubernamentales, incluido un correo hackeado del Ministerio de Relaciones Exteriores de Omán en París. Los correos tenían como objetivo embajadas y organizaciones internacionales en diversas regiones, siendo las embajadas europeas y las organizaciones africanas las más afectadas por esta campaña.

La técnica de ofuscación utilizada busca ocultar la atribución y garantizar la persistencia del malware en los sistemas infectados. Este tipo de operaciones no es nuevo; ClearSky, otra compañía de ciberseguridad, ha señalado que métodos similares fueron empleados por actores de amenazas iraníes en 2023 al atacar a Mojahedin-e-Khalq en Albania. Se evalúa con confianza moderada que esta actividad esté vinculada a los mismos actores de amenaza iraníes.