Que es
Anunak es un actor APT (Advanced Persistent Threat) asociado a la región "Other Actors", conocido por su actividad en el sector financiero y su uso de herramientas de ciberataque avanzadas. El grupo ha sido identificado con alias como Carbanak, Carbon Spider, G0008, Odinaff, y otros, lo que sugiere una larga historia de operaciones criminales en el ámbito digital. Su nombre también está ligado a herramientas como Mimikatz, Cobalt Strike, y Bateleur, indicando un enfoque hacia la suplantación de identidad, la enumeración de redes, y el secuestro de sistemas críticos.
Contexto
El grupo Anunak ha sido vinculado a ataques cibernéticos contra instituciones financieras, especialmente en Rusia y Ucrania. Su actividad incluye la infección de sistemas mediante malware como Carbanak, el uso de herramientas de escaneo de redes (Netscan, PsExec), y técnicas de social engineering para ganar acceso a infraestructuras críticas. Además, se han reportado ataques contra sistemas de pago en Rusia y Ucrania, lo que refleja su interés en la manipulación de transacciones financieras.
Análisis
El análisis de Anunak revela un enfoque metodológico basado en la persistencia y la evasión de detectores. El uso de herramientas como Mimikatz para robar credenciales y Cobalt Strike para controlar máquinas afectadas sugiere una operación planificada y a largo plazo. Sin embargo, no existen indicadores de compromiso (IOCs) públicos verificados que confirmen sus actividades específicas. Los ataques suelen aprovechar vulnerabilidades en sistemas operativos y aplicaciones, como las mencionadas en CVE-2012-2539 y CVE-2012-0158, lo que enfatiza la importancia de mantener actualizaciones de seguridad.
Conclusion
El grupo Anunak representa una amenaza significativa para organizaciones en sectores financieros y críticos. Su capacidad para operar con persistencia y utilizar herramientas especializadas requiere un monitoreo constante de redes y sistemas. Las instituciones deben implementar medidas como la detección de comportamientos anómalos, la actualización de software, y la formación de personal sobre phishing y redes sociales. Sin datos concretos de IOCs, las recomendaciones se basan en patrones similares a otros actores APT, destacando la necesidad de una defensa proactiva.