A pesar de múltiples derribos, las botnets siguen creciendo

Están proliferando las botnets impulsadas por redes proxy residenciales, lo que permite a ciberdelincuentes de todo tipo evadir la detección mezclándose con tráfico aparentemente legítimo, dijo Black Lotus Labs de Lumen Technology en un informe Viernes.

La escala global de botnets observada por Lumen se acerca actualmente a los 60 millones de direcciones IP de víctimas, dijo a CyberScoop Chris Formosa, ingeniero senior de seguridad de la información en Black Lotus Labs. Aproximadamente 1 de cada 4 de esas IP comprometidas se encuentran en los Estados Unidos, y la cantidad real de dispositivos infectados es mucho mayor porque hay redes más allá de la visibilidad de Lumen y varios dispositivos a menudo, sin saberlo, ejecutan una red proxy maliciosa en la misma IP.

Según Lumen, las botnets de gran tamaño también están ganando impulso, con un promedio de 10 botnets distintos que controlan sus propias poblaciones de alrededor de 1 millón de víctimas activas diariamente.

«La única razón por la que estas botnets siguen obteniendo cada vez más víctimas es porque claramente existe un mercado. Aparte de la actividad delictiva, ¿quién quiere acceder a millones de IP con regularidad?». Dijo Formosa.

Esa demanda de botnets impulsa oportunidades de crecimiento, reventa, colaboración y rápidos rebotes después de interrupciones masivas.

IPIDEA, una de las redes proxy residenciales más grandes en funcionamiento cuando su infraestructura fue interrumpida por ataques coordinados en enero, se recuperó a casi la mitad de su fuerza en cuestión de horas y anteriormente superó su tamaño de botnet anterior a la interrupción con una población actual de botnets de aproximadamente 10 millones de IP, dijeron los investigadores.

«Su reconstrucción fue reveladora cuando comenzaron a recuperarse de esa interdicción», dijo a CyberScoop Ryan English, ingeniero de seguridad de la información en Black Lotus Labs. «Incluso por la rapidez con la que algunas botnets pueden recuperarse, la suya fue sorprendente. Las hemos visto todas reconstruirse, pero no hemos visto a nadie hacerlo tan rápido».

Mientras tanto, las botnets crecen continuamente, a medida que los ciberdelincuentes buscan la cobertura que ofrecen, llegan al mercado más dispositivos baratos y mal defendidos y los proveedores dejan de proporcionar actualizaciones de seguridad para productos más antiguos pero aún utilizables.

«El grupo disponible para esos cazadores de proxy crece cada año, y seguirá creciendo cada año», dijo English, añadiendo que actualmente más de mil millones de dispositivos son vulnerables y están disponibles para ser absorbidos sin saberlo por las botnets.

El desafío para los defensores es desigual y, si bien las interrupciones y las incautaciones ocurren con relativa frecuencia, los operadores de botnets han formado una cadena de suministro global con vías que son difíciles de romper.

«Hemos observado múltiples servicios de proxy residenciales colaborando para formar lo que equivale a la red cooperativa más grande jamás vista en Internet», escribieron los investigadores en el informe.

Black Lotus Labs actualmente rastrea más de 30 grupos distintos de botnets proxy maliciosos, y la mayoría de ellos cuentan regularmente con más de 100.000 víctimas diarias.

«Nuestra comprensión de las diversas botnets en este espacio, junto con la experiencia en múltiples interrupciones, nos lleva a una conclusión muy importante: eliminar un único proveedor de proxy malicioso o su botnet de forma aislada probablemente resulte en una solución de corta duración», escribieron los investigadores.

«En los últimos años, el entorno de proxy malicioso ha creado esencialmente la botnet colectiva más grande actualmente activa en Internet, capaz de mover millones de IP en cuestión de horas a donde sea necesario», agregaron. «Hasta que el panorama de los proxy maliciosos no se aborde y regule adecuadamente tanto por parte de la industria privada como de las fuerzas del orden, este problema crecerá y, junto con el panorama de las botnets DDoS, muy probablemente se convertirá en un problema mayor a largo plazo».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Las actualizaciones de Firefox, Chrome, Adobe y VMware solucionan múltiples fallos de seguridad críticos – CYBERDEFENSA.MX

Mozilla tiene liberado actualizaciones para abordar dos fallas críticas en Firefox para las cuales advirtió que se ha publicado un código de explotación.

Las vulnerabilidades se enumeran a continuación:

  • CVE-2026-15718un puntero no válido en JavaScript: componente WebAssembly
  • CVE-2026-15719un aislamiento del sitio en el DOM: componente de navegación

«Somos conscientes de que el código de explotación para esto es público, sin embargo, no tenemos conocimiento de ningún ataque en la naturaleza que aproveche esta falla», dijo Mozilla en un aviso. Ambas vulnerabilidades se solucionaron en la versión 152.0.6 de Firefox.

El lanzamiento llega como Google. enviado corrige 15 fallas de seguridad, incluidos dos errores críticos de uso después de la liberación en Ozono (CVE-2026-15764 y CVE-2026-15765), una capa de abstracción multiplataforma que permite al navegador interactuar de forma nativa con varios servidores de visualización y sistemas de ventanas. Es compatible con Linux, ChromeOS y Fuchsia.

Ciberseguridad

«El uso gratuito en Ozone en Google Chrome en Linux anterior a 150.0.7871.125 permitió a un atacante remoto que convenció a un usuario a realizar gestos específicos en la interfaz de usuario para explotar potencialmente la corrupción del montón a través de una página HTML diseñada», según una descripción de CVE-2026-15764 en la Base de datos nacional de vulnerabilidad (NVD) del NIST.

Las deficiencias se han solucionado en la versión 150.0.7871.124/.125 de Chrome para Windows y Mac y en la 150.0.7871.124 para Linux.

En un desarrollo relacionado, Adobe ha publicado actualizaciones de seguridad para 88 vulnerabilidades, incluidos múltiples errores de gravedad crítica en ColdFusion, Commerce, Experience Manager e Illustrator. De estos, ocho impacto Adobe ColdFusion

  • CVE-2026-48318 (Puntuación CVSS: 9,9): una vulnerabilidad de recorrido de ruta que podría conducir a la ejecución de código arbitrario
  • CVE-2026-48322 (Puntuación CVSS: 9,6): una vulnerabilidad de inyección de código que podría provocar la ejecución de código arbitrario.
  • CVE-2026-48284 (Puntuación CVSS: 9,6): una vulnerabilidad de validación de entrada incorrecta que podría provocar la ejecución de código arbitrario
  • CVE-2026-48321 (Puntuación CVSS: 9,3): una vulnerabilidad de autorización incorrecta que podría provocar una escalada de privilegios
  • CVE-2026-48325 (Puntuación CVSS: 9,3): falta de autenticación para una vulnerabilidad de función crítica que podría provocar la ejecución de código arbitrario
  • CVE-2026-48319 (Puntuación CVSS: 9,1): una vulnerabilidad de recorrido de ruta que podría conducir a la ejecución de código arbitrario
  • CVE-2026-48324 (Puntuación CVSS: 9,1): una vulnerabilidad de inyección SQL que podría provocar la ejecución de código arbitrario
  • CVE-2026-48327 (Puntuación CVSS: 9,0): una vulnerabilidad de autorización incorrecta que podría provocar la ejecución de código arbitrario
Ciberseguridad

Las fallas de CodeFusion se han solucionado en las versiones ColdFusion 2025 Update 11 y ColdFusion 2023 Update 22. Adobe también corrigió dos fallas críticas cada una en Código abierto de Adobe Commerce y Magento y Administrador de experiencia de Adobe

  • CVE-2026-48356 (Puntuación CVSS: 9,6): una vulnerabilidad de carga de archivos en Adobe Commerce y Magento Open Source que podría provocar una escalada de privilegios.
  • CVE-2026-48358 (Puntuación CVSS: 9.1) – Una codificación inadecuada o una vulnerabilidad de escape de salida en Adobe Commerce y Magento Open Source que podría conducir a la ejecución de código arbitrario.
  • CVE-2026-48259 (Puntuación CVSS: 9,6): una vulnerabilidad de falsificación de solicitudes del lado del servidor en Adobe Experience Manager que podría provocar la ejecución de código arbitrario.
  • CVE-2026-48359 (Puntuación CVSS: 9,6): una restricción inadecuada de la vulnerabilidad de referencia de entidad externa XML en Adobe Experience Manager que podría provocar la ejecución de código arbitrario.

En otros lugares, Broadcom ha liberado una solución para una vulnerabilidad crítica de omisión de autenticación en VMware Avi Load Balancer (CVE-2026-47865puntuación CVSS: 9,8) que un usuario malintencionado con acceso a la red puede aprovechar para acceder al plano Avi Control. A Filip Waeytens, del Centro de Seguridad Cibernética de la OTAN (NCSC), se le atribuye el mérito de descubrir e informar la falla.

Aunque ninguna de las vulnerabilidades ha sido marcada como explotada activamente, es esencial que las organizaciones instalen las últimas actualizaciones, dado que se sabe que los actores de amenazas utilizan las fallas de estos productos como armas en los ataques.

Los paquetes npm de AsyncAPI comprometidos generan malware de botnet de múltiples etapas – CYBERDEFENSA.MX

Se han observado cuatro paquetes npm comprometidos en el espacio de nombres @asyncapi distribuyendo un cargador de botnet de varias etapas, según los hallazgos de Seguridad buey, SafeDep, Enchufey PasoSeguridad.

Los paquetes afectados se enumeran a continuación:

  • @asyncapi/generator-helpers@1.1.1
  • @asyncapi/generator-components@0.7.1
  • @asyncapi/generador@3.3.1
  • @asyncapi/specs(v6.11.2, v6.11.2-alpha.1)

«Los paquetes comprometidos implementan una carga útil ofuscada de primera etapa que descarga una carga útil cifrada de segunda etapa, identificada como Miasma, desde IPFS», dijo Socket.

Los paquetes envenenados incluyen un implante de JavaScript oculto, y cada uno de ellos contiene un archivo fuente inyectado que se decodifica en el mismo descargador de segunda etapa. A diferencia de iteraciones anteriores que aprovechaban los ganchos de instalación para activar la ejecución de una carga útil de JavaScript, en este caso el código malicioso se ejecuta cuando Node.js carga el módulo infectado, después de lo cual lanza un nodo en segundo plano independiente que descarga y ejecuta el malware desde IPFS.

Ciberseguridad

La carga útil de la siguiente etapa es un cargador de JavaScript cifrado llamado «sync.js», que se escribe en rutas específicas del sistema operativo y se ejecuta. La URL de descarga es «ipfs[.]io/ipfs/QmQobZSp1wRPrpSEQ56qnyq7ecZh5Bg5k1fnjt4SUwwHb9.» El cargador contiene dos componentes:

  • La carga útil final de JavaScript cifrada, que se decodifica en el marco de tareas de Miasma.
  • Un gran blob cifrado utilizado por el marco de la cadena de generación del tiempo de ejecución.

El marco incluye 744 módulos y está construido como un marco de comando que admite seis canales de comunicación de comando y control (C2) independientes usando HTTP, Nostr Relay, IPFS, BitTorrent DHT, libp2p GossipSub P2P mesh y un contrato inteligente Ethereum.

Además de facilitar el robo de credenciales, el envenenamiento de herramientas de inteligencia artificial, el movimiento lateral de la LAN y la propagación similar a un gusano en los registros npm, PyPI y Cargo, Miasma presenta un mecanismo de persistencia propio, configurando claves de inicio automático systemd, crontab, macOS launchd y Windows Registro.

«Aunque el malware tiene algunas similitudes con las campañas Shai-Hulud y Miasma, y ​​contiene la cadena Miasma varias veces dentro de su código, este malware no es el mismo, ni se atribuye a las campañas Miasma/Shai-Hulud/TeamPCP que hemos visto en el pasado», dijo Moshe Siman Tov Bustan de OX Security.

Además, incorpora un interruptor de hombre muerto que monitorea un token robado y activa un borrado de directorio si el token es revocado, evitando sistemas identificados como sandboxes o entornos virtuales, así como aquellos que tienen su idioma actual configurado en ruso o tienen instaladas herramientas de seguridad de CrowdStrike, SentinelOne, Microsoft Defender, CarbonBlack, Cylance, Osquery, Tanium y Qualys.

Ciberseguridad

«Su camino operativo más claro es C2 basado en REST: el implante apunta a un punto final HTTP, acepta tareas cifradas y publica los resultados de los comandos en la misma infraestructura. Alrededor de ese núcleo, la carga útil también brinda soporte para transporte de carga, cifrado de comandos, firma de nodos, actualizaciones de carga útil, administración de archivos, ejecución de shell y escritura de persistencia».

Según StepSecurity, se dice que el atacante obtuvo acceso push a los repositorios y utilizó el canal de lanzamiento legítimo de GitHub Actions del proyecto para publicar paquetes con certificaciones de procedencia OIDC válidas. El ataque a la cadena de suministro no implicó el robo de un token npm.

«Ambos ataques son compromisos de canalización de CI/CD, no tokens npm robados ni mantenedores maliciosos», dijo el investigador de seguridad Rohan Prabhu. «El atacante impulsó las confirmaciones bajo una identidad git de marcador de posición y dejó que el flujo de trabajo de lanzamiento real de cada repositorio hiciera la publicación a través de la integración de editor confiable GitHub OIDC de npm».

«Los paquetes resultantes llevan certificaciones de procedencia SLSA legítimas, lo que demuestra únicamente que el flujo de trabajo autorizado del proyecto los produjo, no que las confirmaciones desencadenantes fueron legítimas. La procedencia no protege contra una credencial push comprometida».

Desde entonces, las cinco versiones maliciosas no se han publicado en el registro npm. Se recomienda tratar cualquier punto final que haya importado o ejecutado una de las versiones del paquete afectado como potencialmente comprometido. Sin embargo, cabe señalar que la exposición depende de si el módulo infectado se cargó como parte de una compilación o de un flujo de trabajo de desarrollador.

«No hay ningún script de preinstalación/postinstalación/instalación en ninguno de los tres archivos package.json», dijo StepSecurity. «Este cuentagotas se activa cuando se requiere el módulo envenenado () durante el uso normal del generador: en el momento en que un trabajo de compilación o CI realmente llama a la biblioteca, no en el momento de la instalación de npm».

Ivanti, Fortinet y SAP lanzan parches para múltiples vulnerabilidades críticas – CYBERDEFENSA.MX

Fortinet, Ivanti y SAP han lanzado actualizaciones de seguridad para abordar múltiples vulnerabilidades de seguridad críticas que podrían resultar en la ejecución de código arbitrario y la divulgación de información.

La falla de seguridad parcheada por Fortinet se relaciona con una vulnerabilidad de inyección de comandos en FortiSandbox, FortiSandbox Cloud y FortiSandbox PaaS WEB UI. Se rastrea como CVE-2026-25089 (Puntuación CVSS: 9,1).

«Una neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando del sistema operativo [CWE-78] en FortiSandbox, FortiSandbox Cloud y FortiSandbox PaaS WEB UI pueden permitir que un atacante no autenticado ejecute comandos no autorizados a través de solicitudes HTTP específicamente diseñadas», Fortinet dicho.

El problema afecta a los siguientes productos y versiones:

  • FortiSandbox 5.0.0 a 5.0.5 (Actualice a 5.0.6 o superior)
  • FortiSandbox 4.4.0 a 4.4.8 (Actualice a 4.4.9 o superior)
  • FortiSandbox Cloud 5.0.4 a 5.0.5 (Actualice a 5.0.6 o superior)
  • FortiSandbox PaaS 5.0.4 a 5.0.5 (actualización a 5.0.6 o superior)
Ciberseguridad

El martes, Ivanti también publicado correcciones para dos fallas de seguridad críticas que afectan a Ivanti Sentry (anteriormente MobileIron Sentry):

  • CVE-2026-10520 (Puntuación CVSS: 10.0): una vulnerabilidad de inyección de comandos del sistema operativo anterior a las versiones R10.5.2, R10.6.2 y R10.7.1 que permite a un usuario remoto no autenticado lograr la ejecución remota de código a nivel raíz.
  • CVE-2026-10523 (Puntuación CVSS: 9,9): una vulnerabilidad de omisión de autenticación anterior a las versiones R10.5.2, R10.6.2 y R10.7.1 que permite a un atacante remoto no autenticado crear cuentas administrativas arbitrarias y obtener acceso administrativo completo.

watchTowr Labs, que publicó detalles adicionales de CVE-2026-10520, dijo que un atacante podría explotar la vulnerabilidad emitiendo una solicitud HTTP especialmente diseñada al punto final «/mics/api/v2/sentry/mics-config/handleMessage», que luego se interpreta como un comando de configuración MICS y se ejecuta mediante un componente backend llamado «handleExecute()».

El parche enviado por Ivanti incorpora controles adicionales que bloquean el acceso al punto final vulnerable, lo que provoca que las solicitudes no autenticadas sean redirigidas a la página de inicio de sesión.

«Ivanti no sólo eliminó el control del atacante sobre la ruta de ejecución vulnerable», dijo el investigador de seguridad Sonny Macdonald. dicho. «También agregaron una capa de protección delante para hacer que llegar al punto final sea significativamente más difícil. En otras palabras: agregaron autenticación».

Completando la lista de actualizaciones está SAP, que correcciones expulsadas para cuatro vulnerabilidades críticas en NetWeaver AS ABAP y ABAP Platform, así como en SAP Commerce Cloud y SAP Data Hub:

  • CVE-2026-44748 (Puntuación CVSS: 9,9) – Vulnerabilidad de ajuste de firma XML en la autenticación SAML en SAP NetWeaver AS ABAP y plataforma ABAP
  • CVE-2026-27671 (Puntuación CVSS: 9,8) – Vulnerabilidad de corrupción de memoria en el servidor de aplicaciones ABAP de SAP NetWeaver y la plataforma ABAP
  • CVE-2026-22732 (Puntuación CVSS: 9,1) – Posible vulnerabilidad de seguridad de Spring dentro de SAP Commerce Cloud y SAP Data Hub
  • CVE-2026-40128 (Puntuación CVSS: 9.0) – Vulnerabilidad de cruce de directorios en SAP NetWeaver Application Server Java (contenedor web)
Ciberseguridad

«La aplicación permite a un atacante autenticado con privilegios normales obtener un mensaje firmado válido y enviar documentos XML firmados modificados con información de identidad manipulada al verificador», dijo la empresa de seguridad SAP Onapsis. dicho.

«Debido a una verificación inadecuada de la firma XML, se acepta la información de identidad manipulada, lo que conduce a un acceso no autorizado a datos confidenciales del usuario y a una posible interrupción del uso normal del sistema».

En cuanto a CVE-2026-27671, el defecto permite que un atacante no autenticado envíe una solicitud RFC diseñada que explota cómo el kernel de SAP valida el protocolo RFC para lograr corrupción de memoria.

No hay evidencia de que alguno de los defectos antes mencionados haya sido explotado en la naturaleza. Sin embargo, siempre es una práctica segura actualizar a la última versión para una protección óptima.

La campaña GlassWorm utiliza Zig Dropper para infectar múltiples IDE de desarrolladores – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han señalado otra evolución más de la actual gusano de cristal campaña, que emplea un nuevo cuentagotas Zig que está diseñado para infectar sigilosamente todos los entornos de desarrollo integrados (IDE) en la máquina de un desarrollador.

La técnica ha sido descubierta en una extensión Open VSX llamada «specstudio.code-wakatime-actividad-rastreador«, que se hace pasar por WakaTime, una herramienta popular que mide el tiempo que los programadores pasan dentro de su IDE. La extensión ya no está disponible para descargar.

«La extensión […] envía un binario nativo compilado por Zig junto con su código JavaScript», dijo el investigador de Aikido Security, Ilyas Makari. dicho en un análisis publicado esta semana.

Ciberseguridad

«Esta no es la primera vez que GlassWorm recurre al uso código compilado nativo en extensiones. Sin embargo, en lugar de utilizar el binario como carga útil directamente, se utiliza como una dirección indirecta sigilosa para el conocido dropper GlassWorm, que ahora infecta secretamente todos los demás IDE que puede encontrar en su sistema».

La extensión Microsoft Visual Studio Code (VS Code) recientemente identificada es casi una réplica de WakaTime, salvo por un cambio introducido en una función llamada «activate()». La extensión instala un binario llamado «win.node» en sistemas Windows y «mac.node», un binario Mach-O universal si el sistema ejecuta Apple macOS.

Estos complementos nativos de Node.js son bibliotecas compartidas compiladas que están escritas en Zig y se cargan directamente en el tiempo de ejecución de Node y se ejecutan fuera del entorno limitado de JavaScript con acceso completo a nivel del sistema operativo.

Una vez cargado, el objetivo principal del binario es encontrar todos los IDE del sistema que admitan extensiones de VS Code. Esto incluye Microsoft VS Code y VS Code Insiders, así como bifurcaciones como VSCodium, Positron y una serie de herramientas de codificación impulsadas por inteligencia artificial (IA) como Cursor y Windsurf.

Luego, el binario descarga una extensión maliciosa de VS Code (.VSIX) desde un sitio controlado por el atacante. cuenta GitHub. La extensión, llamada «floktokbok.autoimport», se hace pasar por «esteoteatos.autoimport,» una extensión legítima con más de 5 millones de instalaciones en el Visual Studio Marketplace oficial.

Ciberseguridad

En el paso final, el archivo .VSIX descargado se escribe en una ruta temporal y se instala silenciosamente en cada IDE mediante el instalador CLI de cada editor. La extensión VS Code de segunda etapa actúa como un gotero que evita la ejecución en sistemas rusos, se comunica con la cadena de bloques de Solana para buscar el servidor de comando y control (C2), extrae datos confidenciales e instala un troyano de acceso remoto (RAT), que finalmente implementa una extensión de Google Chrome para robar información.

Se recomienda a los usuarios que hayan instalado «specstudio.code-wakatime-activity-tracker» o «floktokbok.autoimport» que asuman un compromiso y roten todos los secretos.

Hackers vinculados a la RPDC utilizan GitHub como C2 en ataques de múltiples etapas dirigidos a Corea del Sur – CYBERDEFENSA.MX

Se ha observado que actores de amenazas probablemente asociados con la República Popular Democrática de Corea (RPDC) utilizan GitHub como infraestructura de comando y control (C2) en ataques de múltiples etapas dirigidos a organizaciones en Corea del Sur.

La cadena de ataque, por Laboratorios Fortinet FortiGuardinvolucra archivos de acceso directo de Windows (LNK) ofuscados que actúan como punto de partida para colocar un documento PDF señuelo y un script de PowerShell que prepara el escenario para la siguiente fase del ataque. Se considera que estos archivos LNK se distribuyen a través de correos electrónicos de phishing.

Tan pronto como se descargan las cargas útiles, a la víctima se le muestra el documento PDF, mientras que el script malicioso de PowerShell se ejecuta silenciosamente en segundo plano. El script de PowerShell realiza comprobaciones para resistir el análisis mediante la búsqueda de procesos en ejecución relacionados con máquinas virtuales, depuradores y herramientas forenses. Si se detecta alguno de esos procesos, el script finaliza inmediatamente.

Ciberseguridad

De lo contrario, extrae un script de Visual Basic (VBScript) y configura la persistencia mediante una tarea programada que inicia la carga útil de PowerShell cada 30 minutos en una ventana oculta para evitar la detección. Esto garantiza que el script de PowerShell se ejecute automáticamente después de cada reinicio del sistema.

Luego, el script de PowerShell perfila el host comprometido, guarda el resultado en un archivo de registro y lo extrae a un repositorio de GitHub creado bajo la cuenta «motoralis» utilizando un token de acceso codificado. Algunas de las cuentas de GitHub creadas como parte de la campaña incluyen «God0808RAMA», «Pigresy80», «entire73», «pandora0009» y «brandonleeodd93-blip».

Luego, el script analiza un archivo específico en el mismo repositorio de GitHub para obtener módulos o instrucciones adicionales, lo que permite al operador utilizar como arma la confianza asociada con una plataforma como GitHub para integrarse y mantener un control persistente sobre el host infectado.

Fortinet dijo que las versiones anteriores de la campaña se basaban en archivos LNK para difundir familias de malware como Xeno RAT. Vale la pena señalar que el uso de GitHub C2 para distribuir Xeno RAT y su variante MoonPeak fue documentado por ENKI y Trellix el año pasado. Estos ataques fueron atribuidos a un grupo patrocinado por el Estado norcoreano conocido como Kimsuky.

«En lugar de depender de un complejo malware personalizado, el actor de amenazas utiliza herramientas nativas de Windows para su implementación, evasión y persistencia», dijo la investigadora de seguridad Cara Lin. «Al minimizar el uso de archivos PE caídos y aprovechar LolBins, el atacante puede apuntar a una audiencia amplia con una tasa de detección baja».

La divulgación llega como AhnLab detallado una cadena de infección similar basada en LNK de Kimsuky que, en última instancia, resulta en la implementación de una puerta trasera basada en Python.

Los archivos LNK, como antes, ejecutan un script de PowerShell y crean una carpeta oculta en la ruta «C:\windirr» para organizar las cargas útiles, incluido un PDF señuelo y otro archivo LNK que imita un documento de procesador de textos Hangul (HWP). También se implementan cargas útiles intermedias para configurar la persistencia e iniciar un script de PowerShell, que luego usa Dropbox como canal C2 para recuperar un script por lotes.

Luego, el archivo por lotes descarga dos fragmentos de archivos ZIP separados desde un servidor remoto («quickcon[.]store») y los combina para crear un único archivo y extrae de él un programador de tareas XML y una puerta trasera de Python. El programador de tareas se utiliza para iniciar el implante.

Ciberseguridad

El malware basado en Python admite la capacidad de descargar cargas útiles adicionales y ejecutar comandos emitidos desde el servidor C2. Las instrucciones le permiten ejecutar scripts de shell, enumerar directorios, cargar/descargar/eliminar archivos y ejecutar archivos BAT, VBScript y EXE.

Los hallazgos también coinciden con el cambio de ScarCruft de las tradicionales cadenas de ataque basadas en LNK a un dropper basado en HWP OLE para entregar RokRAT, un troyano de acceso remoto utilizado exclusivamente por el grupo de hackers norcoreano, según S2W. Específicamente, el malware está incrustado como un objeto OLE dentro de un documento HWP y se ejecuta mediante carga lateral de DLL.

«A diferencia de cadenas de ataques anteriores que progresaron desde scripts BAT lanzados por LNK hasta shellcode, este caso confirma el uso de malware dropper y downloader recientemente desarrollado para entregar shellcode y la carga útil ROKRAT», dijo la compañía de seguridad de Corea del Sur. dicho.

Malware VOID#GEIST de múltiples etapas que entrega XWorm, AsyncRAT y Xeno RAT – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de una campaña de malware de varias etapas que utiliza secuencias de comandos por lotes como vía para entregar varias cargas útiles de troyanos de acceso remoto (RAT) cifrados que corresponden a XWorm, AsyncRAT y Xeno RAT.

La cadena de ataque sigiloso ha recibido un nombre en clave VACÍO#GEIST por Securonix Threat Research.

En un nivel alto, el script por lotes ofuscado se utiliza para implementar un segundo script por lotes, preparar un tiempo de ejecución de Python incorporado legítimo y descifrar blobs de código shell cifrados, que se ejecutan directamente en la memoria inyectándolos en instancias separadas de «explorer.exe» usando una técnica llamada Inyección de llamada de procedimiento asincrónico (APC) anticipada.

«Las campañas de malware modernas pasan cada vez más de ejecutables independientes a marcos de entrega complejos basados ​​en scripts que imitan fielmente la actividad legítima de los usuarios», afirman los investigadores Akshay Gaikwad, Shikha Sangwan y Aaron Beardslee. dicho en un informe técnico compartido con The Hacker News.

Ciberseguridad

«En lugar de implementar binarios de PE tradicionales, los atacantes aprovechan canales modulares que comprenden secuencias de comandos por lotes para la orquestación, PowerShell para una puesta en escena sigilosa, tiempos de ejecución incorporados legítimos para la portabilidad y código shell sin procesar ejecutado directamente en la memoria para persistencia y control».

Este mecanismo de ejecución sin archivos minimiza las oportunidades de detección basadas en disco, lo que permite a los actores de amenazas operar dentro de sistemas comprometidos sin activar alertas de seguridad. Es más, este enfoque ofrece una ventaja adicional en el sentido de que estas etapas individuales parecen inofensivas de forma aislada y se asemejan a una actividad administrativa normal.

El punto de partida del ataque es un script por lotes que se obtiene de un dominio de TryCloudflare y se distribuye a través de correos electrónicos de phishing. Una vez lanzado, evita deliberadamente tomar medidas para escalar privilegios y aprovecha los derechos de permiso del usuario actualmente conectado para establecer un punto de apoyo inicial, mientras se mezcla con operaciones administrativas aparentemente inocuas.

La etapa inicial sirve como plataforma de lanzamiento para mostrar un PDF señuelo al iniciar Google Chrome en pantalla completa. El documento financiero o la factura mostrados sirven como distracción visual para ocultar lo que sucede detrás de escena. Esto incluye iniciar un comando de PowerShell para volver a ejecutar el script por lotes original, como usar el parámetro -WindowStyle Hidden, para evitar mostrar una ventana de consola.

Para garantizar la persistencia entre reinicios del sistema, se coloca un script por lotes auxiliar en el directorio de inicio del usuario de Windows para que se ejecute automáticamente cada vez que la víctima inicia sesión en el sistema. La ausencia de métodos de persistencia más intrusivos es intencionada, ya que reduce la huella forense.

«Técnicamente, este método de persistencia opera completamente dentro del contexto de privilegios del usuario actual. No modifica las claves de registro de todo el sistema, no crea tareas programadas ni instala servicios», dijeron los investigadores. «En cambio, se basa en un comportamiento de inicio estándar a nivel de usuario, que no requiere elevación y genera una fricción de seguridad mínima. Esta elección de diseño reduce la probabilidad de activar mensajes de escalada de privilegios o alertas de monitoreo de registro».

La siguiente fase comienza cuando el malware llega a un dominio de TryCloudflare para recuperar cargas útiles adicionales en forma de archivos ZIP que contienen varios archivos.

  • runn.pyun script de carga basado en Python responsable de descifrar e inyectar módulos de carga útil de shellcode cifrados en la memoria
  • nuevo.binuna carga útil de shellcode cifrada correspondiente a XWorm
  • xn.binuna carga útil de shellcode cifrada correspondiente a Xeno RAT
  • pul.binuna carga útil de shellcode cifrada correspondiente a AsyncRAT
  • a.json, n.json, y p.jsonarchivos de claves que contienen las claves de descifrado requeridas por el cargador de Python para descifrar dinámicamente el código shell en tiempo de ejecución

Una vez que se extraen los archivos, la secuencia de ataque implementa un tiempo de ejecución de Python integrado legítimo directamente desde Python.[.]org. Este paso ofrece varias ventajas. Para empezar, elimina cualquier dependencia del sistema. Como resultado, el malware puede seguir funcionando incluso si el punto final infectado tiene Python instalado.

Ciberseguridad

«Desde la perspectiva del atacante, los objetivos de esta etapa son la portabilidad, la confiabilidad y el sigilo», dijo Securonix. «Al incorporar un intérprete legítimo en el directorio de preparación, el malware se transforma en un entorno de ejecución totalmente autónomo capaz de descifrar e inyectar módulos de carga útil sin depender de componentes externos del sistema».

El objetivo principal del ataque es aprovechar el tiempo de ejecución de Python para iniciar «runn.py», que luego descifra y ejecuta la carga útil de XWorm mediante la inyección Early Bird APC. El malware también utiliza un binario legítimo de Microsoft, «AppInstallerPythonRedirector.exe», para invocar Python e iniciar Xeno RAT. En la última etapa, el cargador de Python utiliza el mismo mecanismo de inyección para iniciar AsyncRAT.

La cadena de infección culmina cuando el malware transmite una baliza HTTP mínima a la infraestructura C2 controlada por el atacante alojada en TryCloudflare para confirmar la irrupción digital. Actualmente no se sabe quiénes fueron los objetivos del ataque y si hubo algún compromiso exitoso.

«Este patrón de inyección repetida refuerza la arquitectura modular del marco. En lugar de entregar una única carga útil monolítica, el atacante implementa componentes de forma incremental, mejorando la flexibilidad y la resistencia», dijo Securonix. «Desde el punto de vista de la detección, la inyección repetida de procesos en explorer.exe en periodos cortos de tiempo es un fuerte indicador de comportamiento que se correlaciona entre las etapas del ataque».