La cadena de malware VEIL#DROP utiliza la plataforma Blogger para ofrecer PureLogs Stealer – CYBERDEFENSA.MX
Los investigadores de ciberseguridad han señalado una nueva cadena de ataques de entrega de malware en varias etapas que utiliza ingeniería social y páginas de Blogger para entregar un ladrón de información llamado PureLogs.
La actividad ha sido nombrada en código. VELO#GOTA por Securonix. Se sospecha que las cargas útiles iniciales se distribuyen mediante phishing o mediante un compromiso de pasoque ocurre cuando un usuario desprevenido llega a un sitio web (legítimo o no) bajo el control del atacante.
«La cadena de infección comienza con un archivo JavaScript con un nombre engañoso que se hace pasar por un documento (por ejemplo, transcript.pdf.js), que se ejecuta a través de Windows Script Host y lanza PowerShell con omisiones de políticas de ejecución habilitadas», dijeron los investigadores Akshay Gaikwad, Shikha Sangwan y Aaron Beardslee en un informe compartido con The Hacker News.
En un nivel alto, el script de PowerShell es responsable de recuperar una carga útil de la siguiente etapa alojada en Blogger («htlwub00klocate.blogspot[.]com»), lo que permite a los atacantes eludir las defensas basadas en la reputación al abusar de la infraestructura confiable de Google como escenario y mezclarse con la actividad web legítima.
La carga útil de PowerShell descargada actúa como un conducto para cargar una página web benigna como Google, creando la impresión de que se abre un documento PDF, mientras que la secuencia de infección avanza silenciosamente en segundo plano, lo que finalmente conduce a la implementación de PureLogs Stealer, un ladrón de información basado en .NET conocido por recopilar una amplia gama de datos confidenciales de hosts comprometidos.
El cargador de PowerShell también intenta garantizar la ejecución sin restricciones de los siguientes comandos de PowerShell, finalizar procesos seleccionados como «wscript.exe» para minimizar el rastro forense, eliminar «transcript.pdf.js» para eliminar evidencia de ejecución y descifrar una carga útil incrustada.
«Después del descifrado XOR exitoso, el cargador pasa a uno de los componentes más evasivos del marco VEIL#DROP: generación dinámica de etapas combinada con mutación en tiempo de ejecución», explicó Securonix. «En lugar de utilizar indicadores estáticos como URL codificadas o patrones de ejecución predecibles, el malware construye dinámicamente la ubicación de la carga útil de la siguiente etapa durante la ejecución».
Esto implica crear un blogspot único.[.]com para cada ejecución insertando un número aleatorio de barras diagonales («https://thehackernews.com/») en la cadena de URL para evitar firmas de URL estáticas, bloqueos basados en indicadores y mecanismos de filtrado basados en URL.
Además, el script decodificado introduce mutación y polimorfismo en tiempo de ejecución al reemplazar los valores de marcador de posición dentro del script con cadenas y valores generados aleatoriamente durante la ejecución. Esta variabilidad está diseñada para anular las firmas de scripts y los hashes de archivos, impidiendo así una detección confiable.
El script reconstruido finalmente se ejecuta completamente en la memoria sin dejar ningún artefacto en el disco. Este componente funciona como un cargador responsable de decodificar y ejecutar el componente principal del malware, que no es más que un ensamblado .NET que se inicia mediante una técnica conocida como carga de código reflectante.
En caso de que los controles de seguridad y otras restricciones ambientales le impidan ejecutar los ensamblados .NET recuperados directamente desde la memoria, el cargador incorpora un método de ejecución alternativo que se basa en archivos binarios firmados por Microsoft, como «regsvcs.exe», «installutil.exe», «msbuild.exe» y «aspnet_compiler.exe», para lograr los mismos objetivos sin llamar la atención.
Debido a que estos binarios son confiables, están firmados por Microsoft y ya están presentes en el sistema, el enfoque de vida de la tierra (LotL) permite a los atacantes hacer que su actividad parezca legítima y pase desapercibida.
«Uno de los aspectos más notables del cargador es que no depende de ningún LOLBin«, señalaron los investigadores. «En cambio, la ejecución sigue un modelo en cascada, probando cada método hasta que uno tiene éxito».
El impacto de una infección de ladrón generalmente va más allá del punto final inicialmente comprometido, ya que los datos recopilados pueden actuar como un trampolín para profundizar en el entorno de destino, establecer persistencia, realizar movimientos laterales e incluso violar su infraestructura de nube.
«La combinación de sitios web comprometidos, enmascaramiento de múltiples extensiones, servicios de nube confiables, cargas útiles ofuscadas por XOR, carga reflexiva de .NET, ejecución sin archivos y abuso de LOLBIN demuestra un esfuerzo deliberado para evadir las soluciones antivirus tradicionales, reducir los artefactos forenses y mantener el sigilo operativo durante todo el ciclo de vida de la infección», afirmó Securonix.








