Que es
Earth Kapre es un actor APT (Advanced Persistent Threat) cuya actividad se ha centrado en la conducción de campañas de phishing con el objetivo de comprometer a organizaciones en múltiples países. Con alias como RedCurl y Red Wolf, este grupo es conocido por su habilidad para utilizar emails maliciosos que contienen archivos adjuntos (.iso y .img) que, al ser abiertos, generan infecciones y permiten la creación de tareas programadas para mantener el acceso a sistemas comprometidos. Los ataques se han documentado en países como Rusia, Alemania, Ucrania, Reino Unido, Slovenia, Canadá, Australia y Estados Unidos.
Contexto
Según información verificada por OSINT, Earth Kapre utiliza técnicas de phishing avanzadas para engañar a las víctimas. Los emails contienen adjuntos maliciosos que, una vez ejecutados, activan procesos de infección y exfiltración de datos sensibles hacia servidores de control y comando (C&C). Un indicador de compromiso (IOC) identificado es el dominio www.trendmicro.com, relacionado con la investigación de TrendMicro sobre actividades de ciberamenaza. Este dato refleja la naturaleza operativa del grupo, que prioriza la persistencia y la recopilación de información crítica.
Análisis
El análisis de las actividades de Earth Kapre sugiere un enfoque estratégico en la seguridad perimetral. Al usar archivos .iso y .img como vectores, el grupo evita detección por parte de sistemas antivirus convencionales. La creación de tareas programadas para persistencia es una táctica clave que permite al actor mantener acceso a sistemas incluso después de una infección inicial. Además, la exfiltración de datos a servidores C&C no identificados en el contexto proporcionado indica un alto nivel de anulación de rastros. La presencia del dominio www.trendmicro.com como IOC subraya la importancia de monitorear fuentes de investigación confiables.
Conclusion
Earth Kapre representa una amenaza significativa para organizaciones con infraestructuras vulnerables a ataques de phishing. La capacidad del grupo para operar en múltiples países y utilizar técnicas de persistencia sugiere un nivel avanzado de habilidad en ciberseguridad. Las organizaciones deben reforzar sus protocolos de verificación de correos electrónicos y implementar soluciones de detección que puedan identificar adjuntos sospechosos. La vigilancia de dominios como www.trendmicro.com puede ser un paso crucial en la prevención de actividades similares.
| Tipo | Valor | Contexto |
| Dominio | www.trendmicro.com | Investigación de TrendMicro sobre actividades de ciberamenaza |