Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Sitio falso de WinRAR que distribuye malware con el instalador


Una campaña de malware recientemente descubierta está utilizando sitios falsos de descarga de WinRAR para distribuir el peligroso malware Winzipper directamente a usuarios desprevenidos. El ataque surgió a partir de enlaces compartidos en varios sitios web chinos, dirigiéndose a usuarios que intentan descargar la popular herramienta de compresión de archivos desde fuentes no oficiales. Este instalador troyanizado representa una amenaza significativa para cualquiera que busque descargar WinRAR desde sitios no verificados.



Una campaña de malware recién descubierta está utilizando sitios falsos de descarga de WinRAR para distribuir el peligroso malware Winzipper directamente a usuarios desprevenidos.

El ataque surgió a partir de enlaces distribuidos en varios sitios web chinos, dirigiéndose a usuarios que intentan descargar la popular herramienta de compresión de archivos desde fuentes no oficiales.

Este instalador troyanizado representa una amenaza significativa para cualquiera que busque soluciones de software rápidas sin verificar las fuentes de descarga legítimas.

Los atacantes explotan la práctica generalizada de descargar WinRAR desde sitios de terceros empaquetando código dañino junto con el instalador real.

Una vez ejecutado, el malware comienza a perfilar el sistema objetivo accediendo a la información del perfil de Windows, lo que le permite seleccionar e implementar la carga útil más efectiva para cada víctima.

Este enfoque adaptativo garantiza tasas máximas de éxito en diferentes configuraciones de computadoras, lo que hace que la amenaza sea particularmente peligrosa tanto para entornos personales como empresariales.

Los analistas de Malwarebytes identificaron este sofisticado ataque después de descubrir el archivo sospechoso inicial oculto dentro de múltiples capas de ofuscación y compresión de código.

Mecanismo de infección

El mecanismo de infección revela un sistema de entrega multietapa complejo diseñado específicamente para evadir la detección.

El archivo original, llamado winrar-x64-713scp.zip, contiene un ejecutable empaquetado con UPX que utiliza anomalías deliberadas en su estructura para complicar el análisis.

Detect It Easy first analysis - 7-Zip, UPX, SFX (Source - Malwarebytes)
Análisis inicial con Detect It Easy – 7-Zip, UPX, SFX (Fuente – Malwarebytes)

Al desempaquetarlo con herramientas especializadas, el archivo expone dos programas integrados: el instalador legítimo de WinRAR y un archivo protegido con contraseña llamado setup.hta.

El archivo setup.hta representa el componente malicioso real, que permanece ofuscado hasta el momento de la ejecución, cuando se desempaqueta directamente en la memoria del sistema.

Esta técnica residente en memoria evita que los métodos de detección basados en archivos identifiquen la amenaza. Durante el análisis dinámico en sistemas aislados, los investigadores descubrieron que el archivo genera nimasila360.exe, un componente asociado con la familia de malware Winzipper.

Una vez instalado, Winzipper actúa como un troyano de puerta trasera, proporcionando a los atacantes acceso remoto a las máquinas comprometidas.

El malware permite el robo de datos, el control no autorizado del sistema y la instalación de cargas útiles de malware secundarias, todo mientras parece una utilidad legítima de archivo de archivos. Los usuarios suelen permanecer sin darse cuenta de la infección hasta que ocurre un daño significativo.

Los dominios comprometidos incluyen winrar-tw.com, winrar-x64.com y winrar-zip.com, todos actualmente bloqueados por los sistemas de protección de Malwarebytes.

Debes descargar WinRAR exclusivamente desde fuentes oficiales y mantener actualizada tu protección antimalware para evitar infecciones de estas campañas de instaladores falsos.



Fuentes:
https://cybersecuritynews.com/beware-of-fake-winrar-website/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.