Los instaladores falsos de 7-Zip convierten los dispositivos en nodos proxy residenciales – CYBERDEFENSA.MX
Los investigadores de ciberseguridad han revelado detalles de un nuevo actor de amenazas apodado Lagarto al acecho que ha estado operando un negocio de proxy residencial malicioso de extremo a extremo utilizando una infraestructura que comprende más de 230 dominios similares.
La actividad se remonta al menos a agosto de 2022, según la firma de inteligencia sobre amenazas DNS Infoblox. Una vez realizada dicha campaña, observado a principios de este año, involucró al actor que atraía a las víctimas con un instalador troyanizado 7-Zip alojado en un dominio llamado «7zip[.]com», reclutando de forma encubierta dispositivos comprometidos como nodos proxy.
También se sabe que Lurking Lizard se hace pasar por los principales proveedores de proxy, incluidos IPIDEA, SmartProxy (ahora Decodo), IP Royal y 911Proxy, sin mencionar que llega al extremo de ejecutar sitios de reseñas «independientes» falsos para dirigir el tráfico a sus propias tiendas fraudulentas. Curiosamente, la infraestructura de IPIDEA fue desmantelada por Google en una operación a principios de enero.
Los hallazgos posteriores de Proxyway han descubierto que 773,087 direcciones IP únicas vinculadas a SmartProxy también estaban presentes en un conjunto de datos IP de IPIDEA disponible públicamente que comprende 16,192,293 IP únicas, lo que indica que SmartProxy «revende la infraestructura de IPIDEA directamente o la utiliza como una fuente de IP importante».
El análisis de WHOIS y las huellas dactilares de la infraestructura sugieren que Lurking Lizard es un actor con sede en China, y que el esquema ilícito también utiliza VPN y servicios populares como HeroSMS como señuelos para distribuir el malware proxy.
Uno de los aspectos notables del modus operandi del adversario gira en torno a la adquisición de dominios cuando expiran para heredar su historia y legitimidad acumuladas, una técnica conocida como drop-catcher. En algunos casos, el atacante se ha aprovechado de la legitimidad percibida que rodea a los nombres de dominio a los que se hace referencia incorrectamente (por ejemplo, «7zip[.]com» en lugar de «7-zip[.]org») para utilizarlos en su beneficio.
Un análisis más detallado de la URL del registrador IP («iplogger[.]com/mnWD») incrustado en las muestras vinculadas a la campaña 7-Zip ha descubierto que se ha utilizado la misma infraestructura subyacente para servir instaladores falsos para 7-Zip, WhatsApp, herramientas que afirman falsamente descargadores de TikTok y YouTube, y WireVPN.
El uso de la marca WireVPN representa la última evolución de la campaña, utilizando un enfoque múltiple para dirigirse a usuarios de todos los sistemas operativos, incluidos Android, macOS y Windows. Una de esas aplicaciones de Android, llamada «wirevpn – Proxy rápido e ilimitado» y desarrollado por una empresa con sede en el Reino Unido llamada TECNOLOGÍA DE RED WEILAI CO., LIMITADAha acumulado más de 1 millón de descargas, aunque no está claro si estas descargas son orgánicas.
«En la campaña original de 7-Zip, las víctimas eran dirigidas a instaladores maliciosos a través de contenido tutorial, descubrimiento basado en búsquedas y dominios similares», dijo Infoblox. «No está claro si técnicas similares están llevando a los usuarios a las variantes de escritorio actuales, pero las aplicaciones móviles pueden servir como un canal de adquisición adicional».
Tampoco está claro si la misma funcionalidad de proxy (es decir, un nodo de salida que canaliza el tráfico de terceros a través de los dispositivos de las víctimas) está presente en las aplicaciones móviles y si está limitada únicamente a las aplicaciones de escritorio. De todos modos, pintan una imagen de lo que parece ser un negocio de proxy ilegal que alimenta un ecosistema coordinado que abarca la adquisición de víctimas, la infraestructura de proxy, el marketing y la monetización.
El resultado es una operación de extremo a extremo que pasa por dos etapas distintas:
- Los instaladores troyanizados, las aplicaciones móviles y otros señuelos reclutan los dispositivos de las víctimas en una botnet proxy controlada por actores.
- Luego, el grupo se monetiza a través de marcas de servicios proxy similares, mientras que los sitios de reseñas falsos ayudan a dirigir el tráfico a las tiendas del actor.
«Estamos sorprendidos por los paralelismos entre la actividad criminal recientemente expuesta en el espacio de proxy residencial y la publicidad maliciosa que afecta a la publicidad de afiliados», dijo Infoblox. «Hay una historia obvia: su televisor puede ser parte de una botnet gigante que realiza ataques a través de Internet. Pero la verdadera historia es mucho más compleja y las soluciones aún son difíciles de alcanzar».
«En lugar de operar una única campaña de malware, Lurking Lizard gestiona múltiples etapas del ciclo de vida del proxy residencial durante varios años, desde la adquisición de los dispositivos de las víctimas hasta la comercialización y venta del acceso a la red resultante».
El desarrollo se produce días después de que Google anunciara que había degradado significativamente la red de proxy residencial NetNut (también conocida como Popa) que convirtió al menos 2 millones de dispositivos, como televisores inteligentes y cajas de transmisión, en conductos para tráfico de red no autorizado a través de SDK con malware que vienen preinstalados antes de la compra o a través de aplicaciones que contienen código proxy oculto.
«Esto crea serios riesgos para los propietarios de dispositivos desprevenidos, ya que los atacantes pueden utilizar las direcciones IP de sus hogares como plataforma de lanzamiento para piratería y otras actividades no autorizadas», dijo Google. «En consecuencia, los proveedores de servicios pueden marcar el tráfico legítimo de los usuarios como sospechoso o bloquearlo».










