El complemento falso Notepad ++ ofrece MATCHBOIL.V2 en ataques UAC-0099 – CYBERDEFENSA.MX

El Equipo de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA) ha prevenido de una nueva campaña que implica el uso de un programa malicioso disfrazado de complemento de Notepad++ para comprometer los sistemas Windows.

La agencia ha atribuido la actividad a un grupo de amenazas que rastrea como UAC-0099a Grupo alineado con Rusia que ha observado previamente cómo utilizar fallas de seguridad en el software WinRAR para generar una cepa de malware llamada LONEPAGE. Otros ciberataques organizados por el adversario han empleado correos electrónicos de phishing como método de acceso inicial para implementar MATCHBOIL, MATCHWOK y DRAGSTARE. Se sabe que está activo desde al menos mediados de 2022.

El último conjunto de ataques comienza, observado a principios de este verano, con un correo electrónico de phishing que contiene una imagen adjunta que, al hacer clic, abre una URL que se oculta mediante un acortador de enlaces desde donde se envía la solicitud a un servicio de intercambio de archivos como EasySend.[.]co para recuperar un archivo ZIP.

Ciberseguridad

El archivo ZIP contiene un script de Visual Basic (VBScript) que se hace pasar por un documento PDF. Al intentar iniciarlo, se descargará un PDF señuelo que se mostrará a la víctima como mecanismo de distracción, mientras descarga silenciosamente un segundo archivo llamado «Evernote.zip». El archivo incluye varios componentes:

  • Una copia completa del editor legítimo Notepad++ versión 8.8.3
  • Un complemento DLL malicioso («NppExport.dll»)
  • Un archivo protegido con contraseña («updater.rar»)
  • Ejecutable legítimo de WinRAR («winrar.exe»)

El objetivo principal de VBScript es extraer el contenido del archivo e iniciar Notepad++, que, a su vez, carga «NppExport.dll». Con el nombre en clave LUNCHPOKE, la DLL está diseñada para descomprimir el archivo RAR, que contiene «RemoteLibUpdater.exe» e «InitTest.dll», en un directorio específico, configurar la persistencia mediante una tarea programada para ejecutar «RemoteLibUpdater.exe» cada tres minutos.

El binario «RemoteLibUpdater.exe» es BURNYBEAR, que sirve como cargador para «InitTest.dll», una versión modificada de MATCHBOIL, un cargador basado en C# capaz de entregar cargas útiles secundarias. La nueva versión lleva el nombre en código MATCHBOIL.V2.

«Al mismo tiempo, si ‘RemoteLibUpdater.exe’ se inicia incorrectamente, es decir, sin especificar argumentos, BURNYBEAR activa la lógica diseñada para agotar los recursos de la computadora (RAM y procesador)», dijo CERT-UA.

CERT-UA recomienda que las organizaciones actualicen su software WinRAR, 7-Zip y Notepad++ a las últimas versiones para evitar que los actores de amenazas exploten cualquier vulnerabilidad conocida para facilitar ataques posteriores.

La divulgación se produce cuando el gobierno de EE. UU. destacó una campaña de phishing orquestada por el actor de amenazas vinculado a Rusia llamado Laundry Bear (también conocido como CL-STA-1114, TA488, UNK_PitStop y Void Blizzard) dirigida a servidores de correo Zimbra pertenecientes a organizaciones comerciales y gubernamentales occidentales desde al menos julio de 2025.

La campaña emplea un novedoso exploit de «medio clic» que abusa de CVE-2025-66376 para entregar JavaScript malicioso denominado ZimReaper, capaz de recopilar comunicaciones por correo electrónico y otros datos confidenciales.

«A diferencia de las campañas de phishing tradicionales que persuaden a un usuario a realizar una acción, como hacer clic en un enlace o abrir un archivo, la última campaña de Laundry Bear aprovecha un exploit basado en visualización que sólo requiere que un usuario vea un correo electrónico malicioso dentro de una versión vulnerable del servicio de correo web», dijo el gobierno de Estados Unidos.

«La naturaleza encubierta y persistente de esta actividad, junto con la ausencia de cualquier extorsión financiera conocida, indica casi con certeza la participación de este grupo en actividades de espionaje con el respaldo del gobierno ruso. Además, los ataques extensivos a Ucrania, antes de su uso contra EE.UU. y otros aliados de la OTAN, perfilan una tendencia creciente dentro de los grupos de amenazas cibernéticas rusas a apuntar primero a los usuarios ucranianos, tanto como objetivo prioritario como banco de pruebas para técnicas cibernéticas maliciosas antes de un despliegue global más amplio».

La divulgación también sigue una informe de Proofpoint sobre el continuo ataque al correo web del actor de amenazas ruso utilizando exploits de secuencias de comandos entre sitios (XSS) de medio clic para desviar datos valiosos como parte de una campaña denominada Operación RoundPress. La empresa de seguridad del correo electrónico está rastreando la actividad como TA458.

Ciberseguridad

Desde que ESET lo expuso originalmente en mayo de 2025, el campaña ha ampliado su alcance para apuntar a Kerio Webmail y SOGo Webmail, junto con Zimbra, mDaemon y Roundcube. En marzo de 2026, se dice que el grupo de hackers aprovechó las vulnerabilidades de día cero en Kerio y la plataforma de correo web SOGo (CVE-2026-8496). Posteriormente fue parcheado en la versión 5.12.8. En el caso de Kerio, no se emitió ningún CVE porque el producto de correo web era antiguo y estaba desactualizado.

Vale la pena señalar que la campaña es diferente de la Operación Roundish, que fue revelada por Hunt.io en marzo y utiliza una infraestructura de larga data que CERT-UA atribuido a APT28 en 2024.

«Desde al menos julio de 2025, TA458 comenzó a eliminar componentes de robo y a intercambiar mecanismos de puerta trasera interactivos con su variante Roundcube de SpyPress, para permitir el acceso a largo plazo a la instancia», dijeron los investigadores de Proofpoint. «SpyPress utiliza un segundo exploit de Roundcube (CVE-2025-49113) que abusa del controlador de carga de archivos de Roundcube para desencadenar una deserialización PHP insegura».

El objetivo final es desencadenar la ejecución de código arbitrario e instalar múltiples puertas traseras o mecanismos de persistencia para garantizar el acceso continuo ante una interrupción. TA458 ha sido descrito como probablemente una operación de inteligencia militar rusa sin superposiciones con APT28 (también conocido como TA422).

«TA458 apunta principalmente al gobierno ucraniano y a entidades militares y gubernamentales de Europa del Este en Albania, Grecia, Moldavia y Türkiye, y ocasionalmente apunta a empresas químicas, de telecomunicaciones y de tecnología», dijo Proofpoint. «TA458 continúa usando SpyPress, un malware ofuscado basado en JavaScript visto en la Operación RoundPress, que el adversario modifica según el servidor de correo objetivo».

El nuevo GigaWiper Windows Backdoor incluye limpieza de disco, ransomware falso y software espía – CYBERDEFENSA.MX

Microsoft ha desmantelado una puerta trasera destructiva de Windows que llama GigaWiper. Lo que destaca es cómo está construido: no una herramienta sino tres programas destructivos antiguos unidos en uno, ofrecidos como comandos entre los que el operador puede elegir.

Cada una es una forma diferente de dañar una máquina: borrar todo el disco, sobrescribir la unidad de Windows o ejecutar un «ransomware» falso que codifica archivos con una clave que nunca guarda.

Debido a que se trata de malware y no de un solo defecto, no hay ningún parche que buscar; GigaWiper es lo que ejecuta un atacante después de que ya está dentro, lo que hace que la detección temprana y las copias de seguridad limpias y fuera de línea sean la verdadera defensa.

Los mismos archivos maliciosos aparecen en un segundo informe con otro nombre: CONEJO AZULuna puerta trasera de Binary Defense señalada el mes pasado.

Ciberseguridad

Microsoft enumera cuatro hashes para el Puerta trasera GigaWiper; Binary Defense enumera los mismos cuatro para CONEJO AZULy ambos servidores de comando coinciden. Binary Defense, citando al Threat Intelligence Group de Google, vincula el malware con un probable grupo nexo con Irán dirigido a organizaciones israelíes. Microsoft no nombra ningún país.

Tres formas de destruir una máquina

GigaWiper está escrito en Go (también llamado Golang) y se ejecuta en Windows. Toma las órdenes como comandos numerados, y tres de ellas destruyen la máquina, cada una de forma diferente:

  • Un limpiador de disco sin formato que sobrescribe la unidad física y borra la tabla de particiones (el mapa de cómo está distribuido el disco) antes de reiniciar. No es posible revertir la eliminación archivo por archivo; destruye el contenido del disco directamente.
  • ransomware falso creado a partir de un código antiguo llamado Crucio. Cifra archivos, agrega una extensión .candy y cambia el fondo de pantalla del escritorio a una imagen de advertencia alarmante. No hay nota de rescate ni clave guardada, por lo que no hay nada que pagar ni nada que descifrar. Esto es destrucción disfrazada de ransomware.
  • El último apunta a la unidad de Windows, sobrescribiéndola varias veces con diferentes patrones de datos. Microsoft dice que es una reescritura de Go de un limpiador que rastrea como FlockWiper.

Ninguno de estos deja un camino de regreso: los archivos cifrados no se pueden desbloquear porque la clave ya no está, y las unidades borradas solo se pueden reconstruir a partir de copias de seguridad limpias. El objetivo es una máquina muerta, no un pago.

También espía

La destrucción es sólo la mitad. La misma puerta trasera puede vigilar y controlar silenciosamente una PC infectada. Toma capturas de pantalla de cada monitor, graba la pantalla mientras alguien está trabajando y puede abrir una sesión VNC oculta que transmite la pantalla y permite al atacante escribir y mover el mouse.

También recopila detalles del sistema, administra programas y servicios en ejecución, edita el registro y puede borrar los registros de eventos de Windows para cubrir sus huellas. Microsoft encontró más comandos inactivos en las muestras que examinó, incluidos códigos auxiliares para un registrador de teclas y limpiadores adicionales.

Para permanecer fuera de la vista, GigaWiper pretende ser OneDrive. Crea una tarea programada llamada OneDrive Update que se ejecuta cada minuto y se rastrea en una clave de registro en HKCU\SOFTWARE\OneDrive\Environment. Cuando abre su canal de control remoto, se esconde detrás de una regla de firewall que lleva el nombre de un componente real de Windows, Microsoft.Windows.CloudExperienceHost.

Para su tráfico de comandos, omite las solicitudes web ordinarias y, en su lugar, utiliza servicios empresariales reales: RabbitMQ para tareas, Redis para resultados y MinIO para exfiltración. Debido a que se trata de herramientas legítimas y no de un canal de malware personalizado, el tráfico parece normal en las redes que ya las ejecutan.

De donde vino GigaWiper

Microsoft rastrea el código de ransomware falso de GigaWiper hasta Crucio y su limpiador de múltiples pasadas hasta FlockWiper, y evalúa que el mismo desarrollador creó los tres. No nombra ningún país. Pero Crucio no es anónimo. Su código figuraba como sospechoso de ransomware en un informe de diciembre de 2023. Asesoramiento CISA sobre CyberAv3ngers, un grupo vinculado al Cuerpo de la Guardia Revolucionaria Islámica de Irán.

Se trata del mismo equipo, informó THN, que irrumpió en sitios de agua y energía en los EE. UU., Israel, el Reino Unido e Irlanda en 2023, iniciando sesión en controladores industriales expuestos a Internet. En un caso, tomaron el control de una estación de refuerzo en una autoridad de agua de Pensilvania. La muestra de Crucio que cita Microsoft lleva la misma huella digital que figura en ese aviso.

Microsoft también encontró una etiqueta recurrente, «GRAT», tanto en las rutas de depuración de FlockWiper como en los nombres de las funciones propias de GigaWiper, uniendo las dos herramientas e insinuando un componente adicional que aún no ha aparecido. El momento difiere según la fuente: Microsoft fecha la actividad destructiva en octubre de 2025, mientras que Binary Defense vio por primera vez los mismos archivos que BLUERABBIT en marzo de 2026.

Parte de una ola más grande

La actividad de limpieza vinculada a Irán contra Israel ha generado repetidas advertencias hasta 2025 y 2026. Palo Alto Networks Unidad 42 ha seguido un aumento paralelo, en gran parte proveniente de un grupo separado, Handala Hack, y en marzo de 2026 la Dirección Nacional Cibernética de Israel advirtió sobre ataques iraníes contra organizaciones locales.

La táctica que utiliza GigaWiper es antigua: NotPetya en 2017 también se hizo pasar por ransomware mientras destruía datos silenciosamente. El disfraz le da tiempo al atacante: una máquina destrozada primero parece un caso de ransomware del que alguien podría recuperarse, no la pérdida total que es.

Microsoft enmarca a GigaWiper como operadores que combinan herramientas separadas en una plataforma flexible. Para los defensores, la consecuencia es concreta: cuando un solo implante puede vigilar, robar o destruir, la herramienta ya no revela el objetivo. Solías leer la intención del malware que encontrabas; aquí el operador decide cuando ya están dentro.

Ciberseguridad

Una plataforma, dos nombres de proveedores y códigos auxiliares inactivos que aún están en el código indican que aún se está desarrollando una herramienta.

¿Qué deben hacer los defensores?

Detectarlo rápidamente se reduce a algunas señales específicas:

  • Una tarea programada de actualización de OneDrive que se repite cada minuto.
  • Tráfico de RabbitMQ o Redis desde escritorios normales en lugar de servidores.
  • Procesos que utilizan takeown e icacls para tomar posesión de los archivos de arranque de Windows como bootmgr y ntoskrnl.exe fuera de las ventanas de mantenimiento.

En cuanto al producto, Microsoft recomienda activar la protección contra manipulaciones para que los atacantes no puedan desactivar su antivirus, bloqueando los dos servidores de comando conocidos (185.182.193[.]21 y 212.8.248[.]104), ejecutando la detección de puntos finales en modo de bloque y habilitando la protección entregada en la nube y la corrección automática. La lista completa de hashes de archivos, direcciones de servidores y nombres de detección se encuentra en informe de microsoft.

The Hacker News se comunicó con Microsoft y Binary Defense para confirmar que GigaWiper y BLUERABBIT son el mismo malware y para obtener detalles sobre el alcance y la atribución de las víctimas, y actualizará esta historia con cualquier respuesta.

152 extensiones de fondos de pantalla de Chrome con 105.000 instalaciones vinculadas a adware y tráfico falso – CYBERDEFENSA.MX

Investigadores de ciberseguridad han descubierto una red de 152 extensiones de Google Chrome que actúan como complementos de fondos de pantalla animados en nuevas pestañas para distribuir una familia de programas potencialmente no deseados (PUP).

El clúster abarca 38 cuentas de editor independientes de Chrome Web Store y tres backends de marca: tabplugins[.]com, yowgames[.]com y chromewallpaper[.]com. Se han instalado colectivamente 105.000 veces. Los nombres de algunas de las extensiones se enumeran a continuación:

  • Neymar – Fondo de pantalla animado de fútbol (laafpeklcnlfmjaofbndehkjpnccbhek)
  • Satoru Gojo Manga Fondo de pantalla en vivo (mnpacdigbockiilmilhbedciadenfdnb)
  • Porsche 911 – Fondo de pantalla en vivo de autos deportivos (trabajador de servicio muerto) (iedplnnolciaofkakkjmcojnmklpfikg)
  • Satoru Gojo Live Wallpaper (ipiabbhciknabpoihaakdahgghllelpj)
  • Hello Kitty Wallpapers HD Nueva pestaña (hijpkhinofkdobfagfbobnnoihmopgkk)
  • Pusheen Cat Wallpapers HD Nueva pestaña (famchdjojcnakamhkddkpaglnkonkfnl)
  • Peach & Goma Wallpapers HD Nueva pestaña (nomekamioepglinefhenifnbegjhfiai)
  • Spider-Man Miles Morales Swing Live Wallpaper (jjngbcodoldjmpjpfbhfelaljbdlkekh)
  • BMW M3 Neon Night Drive Fondo de pantalla en vivo (gfikbhpfjldbbikolkcimfgmejhdkjbe)
  • Fondos de pantalla de BMW (dbiamdajndfmpmmeklcbbnekhkdcakhf)
  • Death Note Anime Wallpapers HD Nueva pestaña (pkdloppfapenphihgbldhjjlfhgnkmcg)
  • Sonic Frontiers Starfall Live Wallpaper (imkepemaflommlonnppjobgdpokbfmoj)
  • Tanjiro – Demon Slayer Live Wallpaper (ibglidkppckhminbhbgcajomjplomcka)
  • Fondo de pantalla de nueva pestaña de Neymar (gkbfokaephnaajnmpgiieidpfieamggb)
  • Anime Car Drift Live Wallpaper (bcafgkhoifffmnoajkgmbhcojpabjffm)
  • Nueva pestaña de Fondos de pantalla de Choso (ojeaociifmdciibodcifjjocdlbjjeep)
  • Anime lluvia fondo de pantalla en vivo (npcghghfkbpgiamoifabankdnmopenni)
  • Minecraft Sakura Pond Live Wallpaper (mjdhgndjbajnanfimjipafechjbakdhh)
  • Sombrero de Paja Live Wallpaper Fantasma de Tsushima (lblgjffllphdepifdkfhlihddckhlkll)
  • Zenitsu Agatsuma Live Wallpaper (laeciedchhnmnfhllplcgkfcdbdfgdhn)

«Cada listado declara en Chrome Web Store que no recopilará ni utilizará datos del usuario, mientras que la política de privacidad vinculada admite lo contrario: que las extensiones registren direcciones IP, ISP, recuentos de clics y referencias y compartan esos datos con Google AdSense, DoubleClick y socios publicitarios externos», dijo el investigador de seguridad de Socket, Kush Pandya. dicho.

Ciberseguridad

Es más, un subgrupo de extensiones identificadas define dos URL codificadas en un archivo JavaScript («js/bg.js») que se activan durante las operaciones de instalación y desinstalación:

  • La URL de instalación incluye los parámetros del módulo de seguimiento de Urchin (UTM) «utm_source=google&utm_medium=organic&utm_campaign=tanjiro-demon-slayer-live-wallpaper», disfrazando así la extensión que abre una pestaña de instalación como una búsqueda «orgánica».
  • La URL de desinstalación es un contenedor de redireccionamiento google.com/url que disfraza la desinstalación como una actividad genuina de la Búsqueda de Google.

La búsqueda orgánica en motores de búsqueda como Gook se refiere a los listados no pagados en una página de resultados de un motor de búsqueda (SERP) generados por algoritmos. Su ubicación se basa en parámetros como relevancia, autoridad y optimización de motores de búsqueda (SEO), y es diferente de los resultados patrocinados.

La idea detrás de estas extensiones, dijo Socket, es crear artificialmente esa señal, lo que esencialmente equivale a fabricar el origen de su propio tráfico.

«La visita no es una persona que buscó en Google; es la extensión que abre una pestaña por sí sola y la marca ‘llegó de la búsqueda orgánica de Google’», explicó la compañía.

Ciberseguridad

«El ping de desinstalación va un paso más allá, envolviendo el destino en el formato exacto google.com/url que Google usa para clics en resultados de búsqueda reales, incluidos los tokens ved y usg firmados, por lo que el resultado parece un humano haciendo clic en un resultado de Google».

Los archivos JavaScript también vienen equipados con una capacidad inactiva para enumerar y eliminar cada base de datos IndexedDB que pueda encontrar al iniciar un trabajador de servicio.

Se considera que la campaña es una «operación afiliada de fraude de atribución de tráfico y publicidad comercial con motivación financiera», aunque se desconoce su procedencia exacta. Los indicadores circunstanciales disponibles sugieren que podría tener su origen en Turquía.

El repositorio falso de filtros de privacidad OpenAI alcanza el puesto número 1 en abrazar la cara y atrae 244.000 descargas – CYBERDEFENSA.MX

Un repositorio malicioso de Hugging Face logró ocupar un lugar en la lista de tendencias de la plataforma al hacerse pasar por el modelo de peso abierto del filtro de privacidad de OpenAI para ofrecer un ladrón de información basado en Rust a los usuarios de Windows.

El proyecto, denominado Open-OSS/filtro de privacidaddisfrazado de su contraparte legítima, lanzado por OpenAI a fines del mes pasado (openai/filtro de privacidad), incluida la copia literal de la descripción completa para engañar a los usuarios desprevenidos para que la descarguen. Desde entonces, Hugging Face ha desactivado el acceso al modelo malicioso.

El filtro de privacidad era desvelado en abril de 2026 por la empresa de inteligencia artificial (IA) como una forma de detectar y redactar información de identificación personal (PII) en texto no estructurado con el objetivo de incorporar sólidas protecciones de privacidad y seguridad en las aplicaciones.

«El repositorio había escrito errores tipográficos en la versión legítima del filtro de privacidad de OpenAI, copió su tarjeta modelo casi palabra por palabra y envió un archivo loader.py que recupera y ejecuta malware de robo de información en máquinas con Windows», dijo el equipo de investigación de HiddenLayer. dicho en un informe publicado la semana pasada.

Ciberseguridad

El proyecto malicioso indica a los usuarios que clonen el repositorio y ejecuten un script por lotes («start.bat») para Windows o un script Python («loader.py») para sistemas Linux o macOS para configurar todas las dependencias necesarias e iniciar el modelo.

Una vez iniciado, el script Python activa un código malicioso responsable de deshabilitar la verificación SSL, decodificar una URL codificada en Base64 alojada en JSON Keeper y usarla para extraer un comando que se pasa a PowerShell para su posterior ejecución. El uso de JSON Keeper, un servicio público de pegado de JSON, como solucionador de entrega muerta permite a los atacantes cambiar cargas útiles sobre la marcha sin necesidad de modificar el repositorio.

El comando PowerShell se utiliza para descargar un script por lotes desde un servidor remoto («api.eth-fastscan[.]org») y ejecútelo usando «cmd.exe». El script por lotes funciona como un descargador de segunda etapa que prepara el entorno elevando sus privilegios mediante un mensaje de Control de cuentas de usuario (UAC), configurando exclusiones de Microsoft Defender Antivirus, descargando el binario de la siguiente etapa del mismo dominio y configurando una tarea programada que inicia un script de PowerShell para ejecutar el ejecutable.

Una vez que se inicia la tarea programada, el malware espera dos segundos antes de eliminarse. La etapa final es un ladrón de información diseñado para tomar capturas de pantalla y recopilar datos de Discord, billeteras y extensiones de criptomonedas, metadatos del sistema, archivos como configuraciones de FileZilla y frases iniciales de billetera, y navegadores web basados ​​en los motores de renderizado Chromium y Gecko.

«A pesar de utilizar una tarea programada, esta etapa no establece persistencia: la tarea se destruye antes de reiniciar. Se utiliza como un iniciador de contexto de SISTEMA de una sola vez», explicó HiddenLayer.

El ladrón también ejecuta comprobaciones para detectar depuradores y entornos sandbox, verifica que no se está ejecutando en una máquina virtual e intenta deshabilitar la interfaz de escaneo antimalware de Windows (AMSI) y el seguimiento de eventos para Windows (ETW) para evadir la detección de comportamiento. Los datos robados se exfiltran en formato JSON a la «recargapopular[.]dominio com».

Antes de ser desactivado, se dice que el modelo alcanzó la posición número 1 en tendencia en Hugging Face con aproximadamente 244.000 descargas y 667 me gusta en 18 horas. Se sospecha que estos números fueron inflados artificialmente para darle al repositorio una ilusión de confianza y lograr que los usuarios lo descargaran.

Un análisis más profundo de la actividad ha descubierto seis repositorios más que cuentan con un cargador de Python similar para implementar el ladrón:

  • anthfu/Bonsai-8B-gguf
  • anthfu/Qwen3.6-35B-A3B-APEX-GGUF
  • anthfu/DeepSeek-V4-Pro
  • anthfu/Qwopus-GLM-18B-Ferged-GGUF
  • anthfu/Qwen3.6-35B-A3B-Claude-4.6-Opus-Reasoning-Distilled-GGUF
  • anthfu/supergemma4-26b-sin censura-gguf-v2
Ciberseguridad

HiddenLayer dijo que también observó la «api[.]eth-fastscan[.]org» que se utiliza para servir un ejecutable de Windows diferente («o0q2l47f.exe«) que señala «welovechinatown[.]info», un servidor de comando y control (C2) que se utilizó anteriormente en una campaña que aprovechó un paquete npm malicioso llamado trevlo para entregar ValleyRAT (también conocido como Winos 4.0).

«El gancho postinstalación del paquete ejecuta silenciosamente un cargador de JavaScript ofuscado que genera un comando de PowerShell codificado en base64, que a su vez recupera y ejecuta un script de PowerShell de segunda etapa desde la infraestructura controlada por el atacante», Panther anotado mes pasado.

«Ese script descarga y ejecuta un binario stager de Winos 4.0 («CodeRun102.exe») con evasión completa, completo con ejecución de ventana oculta, eliminación del identificador de zona y separación de procesos».

El ataque es digno de mención por el hecho de que representa un nuevo vector de acceso inicial para ValleyRAT, un troyano modular de acceso remoto que se sabe que se distribuye a través de correos electrónicos de phishing y envenenamiento de optimización de motores de búsqueda (SEO). El uso de ValleyRAT se atribuye exclusivamente a un grupo de hackers chino llamado Silver Fox.

«La infraestructura compartida sugiere que estas campañas posiblemente estén vinculadas y probablemente formen parte de una operación de cadena de suministro más amplia dirigida a ecosistemas de código abierto», dijo HiddenLayer.

El spam de soporte técnico falso implementa Havoc C2 personalizado en todas las organizaciones – CYBERDEFENSA.MX

Los cazadores de amenazas han llamado la atención sobre una nueva campaña en la que los malos actores se hacen pasar por soporte de TI falso para entregar el Estragos marco de comando y control (C2) como precursor de la exfiltración de datos o el ataque de ransomware.

Las intrusiones, identificado realizado por Huntress el mes pasado en cinco organizaciones asociadas, involucró a los actores de amenazas que usaban spam de correo electrónico como señuelo, seguido de una llamada telefónica desde un escritorio de TI que activa un canal de entrega de malware en capas.

«En una organización, el adversario pasó del acceso inicial a nueve puntos finales adicionales en el transcurso de once horas, implementando una combinación de funciones personalizadas. Demonio del caos cargas útiles y herramientas RMM legítimas para la persistencia, y la velocidad del movimiento lateral sugiere fuertemente que el objetivo final era la exfiltración de datos, el ransomware o ambos», dijeron los investigadores Michael Tigges, Anna Pham y Bryan Masters.

Vale la pena señalar que el modus operandi es consistente con el bombardeo de correo electrónico y los ataques de phishing de Microsoft Teams orquestados por actores de amenazas asociados con la operación de ransomware Black Basta en el pasado. Si bien el grupo de delitos cibernéticos parece haber guardado silencio luego de una filtración pública de sus registros de chat internos el año pasado, la presencia continua del manual del grupo sugiere dos escenarios posibles.

Ciberseguridad

Una posibilidad es que los antiguos afiliados de Black Basta hayan pasado a otras operaciones de ransomware y las estén utilizando para montar nuevos ataques, o que dos actores de amenazas rivales hayan adoptado la misma estrategia para realizar ingeniería social y obtener acceso inicial.

La cadena de ataque comienza con una campaña de spam cuyo objetivo es saturar las bandejas de entrada del objetivo con correos electrónicos no deseados. En el siguiente paso, los actores de la amenaza, haciéndose pasar por soporte de TI, contactan a los destinatarios y los engañan para que les otorguen acceso remoto a sus máquinas, ya sea a través de una sesión de Quick Assist o instalando herramientas como AnyDesk para ayudar a solucionar el problema.

Con el acceso implementado, el adversario no pierde tiempo en iniciar el navegador web y navegar a una página de destino falsa alojada en Amazon Web Services (AWS) que se hace pasar por Microsoft e indica a la víctima que ingrese su dirección de correo electrónico para acceder al sistema de actualización de reglas antispam de Outlook y actualizar las reglas de spam.

Al hacer clic en un botón para «Actualizar configuración de reglas» en la página falsificada se activa la ejecución de un script que muestra una superposición que solicita al usuario que ingrese su contraseña.

«Este mecanismo tiene dos propósitos: permite que el actor de amenazas (TA) recopile credenciales que, cuando se combinan con la dirección de correo electrónico requerida, proporciona acceso al panel de control; al mismo tiempo, agrega una capa de autenticidad a la interacción, convenciendo al usuario de que el proceso es genuino», dijo Huntress.

El ataque también depende de la descarga del supuesto parche antispam, que, a su vez, conduce a la ejecución de un binario legítimo llamado «ADNotificationManager.exe» (o «DLPUserAgent.exe» y «Werfault.exe») para descargar una DLL maliciosa. La carga útil de DLL implementa la evasión de defensa y ejecuta la carga útil del código shell Havoc generando un hilo que contiene el agente Demon.

Al menos una de las DLL identificadas («vcruntime140_1.dll») incorpora trucos adicionales para eludir la detección por parte del software de seguridad mediante ofuscación del flujo de control, bucles de retardo basados ​​en tiempos y técnicas como Hell’s Gate y Puerta de Halo a gancho Funciones ntdll.dll y omita las soluciones de detección y respuesta de endpoints (EDR).

«Tras el despliegue exitoso del Havoc Demon en la cabeza de playa, los actores de la amenaza comenzaron a moverse lateralmente a través del entorno de la víctima», dijeron los investigadores. «Si bien la ingeniería social inicial y la entrega de malware demostraron algunas técnicas interesantes, la actividad práctica en el teclado que siguió fue comparativamente sencilla».

Esto incluye la creación de tareas programadas para iniciar la carga útil de Havoc Demon cada vez que se reinician los puntos finales infectados, proporcionando a los actores de amenazas un acceso remoto persistente. Dicho esto, se ha descubierto que el actor de amenazas implementa herramientas legítimas de administración y monitoreo remoto (RMM) como Level RMM y XEOX en algunos hosts comprometidos en lugar de Havoc, diversificando así sus mecanismos de persistencia.

Ciberseguridad

Algunas conclusiones importantes de estos ataques son que los actores de amenazas están más que felices de hacerse pasar por personal de TI y llamar a números de teléfono personales si eso mejora la tasa de éxito, técnicas como la evasión de defensa que alguna vez se limitaron a ataques a grandes empresas o campañas patrocinadas por estados se están volviendo cada vez más comunes, y el malware básico se personaliza para eludir firmas basadas en patrones.

También es de destacar la velocidad a la que los ataques progresan rápida y agresivamente desde el compromiso inicial hasta el movimiento lateral, así como los numerosos métodos utilizados para mantener la persistencia.

«Lo que comienza como una llamada telefónica de ‘soporte de TI’ termina con un compromiso de red totalmente instrumentado: Havoc Demons modificados implementados en los puntos finales, herramientas RMM legítimas reutilizadas como persistencia de respaldo», concluyó Huntress. «Esta campaña es un estudio de caso sobre cómo los adversarios modernos superponen la sofisticación en cada etapa: ingeniería social para entrar por la puerta, descarga de DLL para permanecer invisible y persistencia diversificada para sobrevivir a la remediación».