Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Nuevo gusano USB PlugX se propaga en varios continentes mediante DLL sideloading


Una variante recientemente descubierta del gusano PlugX está cruzando fronteras silenciosamente al ocultarse dentro de unidades USB, y ya ha sido detectada en múltiples continentes que abarcan casi diez zonas horarias. Detectado por primera vez en Papúa Nueva Guinea en agosto de 2022, el gusano reapareció en enero de 2023 tanto en Papúa Nueva Guinea como en Ghana



Una variante recién descubierta del gusano PlugX está cruzando fronteras en silencio al esconderse dentro de unidades USB, y ya ha sido detectada en múltiples continentes que abarcan casi diez zonas horarias.

Detectado por primera vez en Papúa Nueva Guinea en agosto de 2022, el gusano reapareció en enero de 2023 tanto en Papúa Nueva Guinea como en Ghana —dos países separados por aproximadamente 16.000 kilómetros—.

Posteriormente, se confirmaron infecciones en Mongolia, Zimbabue y Nigeria, lo que convierte a este brote en uno de los más extendidos geográficamente en los últimos tiempos.

PlugX en sí no es nuevo. Se trata de un troyano de acceso remoto (RAT) de origen chino que ha sido utilizado por actores de amenazas durante años.

Lo que hace destacar a esta variante en particular es su nueva carga útil y su conexión con un servidor de mando y control (C2) que no estaba previamente vinculado de cerca a esta familia de malware.

El gusano utiliza DLL sideloading —una técnica en la que una aplicación legítima es engañada para cargar una biblioteca maliciosa en lugar de la real— para ejecutar su código sin levantar sospechas inmediatas.

Investigadores de Sophos X-Ops, liderados por el analista Gabor Szappanos, identificaron esta nueva variante tras activarse una alerta de CryptoGuard, probablemente por un intento de exfiltración de datos.

El paquete de infección consta de un ejecutable legítimo AvastSvc.exe vulnerable a DLL sideloading, una DLL maliciosa llamada wsc.dll y un archivo de carga útil cifrado.

Los tres componentes trabajan juntos para ejecutar silenciosamente la puerta trasera de PlugX en una máquina comprometida.

La actividad del C2 se remonta a la dirección IP 45.142.166[.]112, que fue mencionada en un informe de 2019 por Unit 42 como vagamente conectada a PlugX, pero no vinculada directamente a ningún actor de amenazas conocido en ese momento.

Los investigadores de Sophos afirman ahora que todas las técnicas observadas durante su investigación coinciden con el comportamiento conocido de PKPLUG, también llamado Mustang Panda —un grupo de amenazas persistentes avanzadas (APT) vinculado a China.

An unusual distribution of infections is the hallmark of a new PlugX variant that relies on DLL sideloading to propagate (Source - Sophos)
Una distribución inusual de infecciones es la característica de esta nueva variante de PlugX que se propaga mediante DLL sideloading (Fuente – Sophos)

Este hallazgo refuerza la conexión entre la dirección IP y el actor de amenazas detrás de esta campaña.

DLL Sideloading y Evasión Basada en USB

El mecanismo de infección de esta variante de PlugX se basa en el engaño. Cuando el gusano se copia en una unidad USB, utiliza cadenas de mutex específicas —USB_NOTIFY_COP y USB_NOTIFY_INF— para gestionar la operación.

Una vez copiado, la unidad USB aparece completamente vacía en una vista normal del Explorador de Windows. Lo que el usuario ve en realidad es un archivo de acceso directo diseñado para parecer otra unidad extraíble, con un icono de disco coincidente.

A suspiciously tidy view from inside Explorer (Source - Sophos)
Una vista sospechosamente ordenada desde el Explorador (Fuente – Sophos)

Si un usuario hace clic en el acceso directo, este ejecuta silenciosamente el archivo CEFHelper —que en realidad es el archivo AvastSvc.exe renombrado—. Este disfraz es deliberado. El gusano lo nombra como un proceso legítimo de Adobe para evitar llamar la atención.

Todos los demás archivos y directorios maliciosos tienen atributos de ocultos y sistema, lo que los hace invisibles por defecto en las listas de archivos estándar.

With display enabled for hidden and system files, the 'tidy' view changes (Source - Sophos)
Al habilitar la visualización de archivos ocultos y de sistema, la vista "ordenada" cambia (Fuente – Sophos)

El gusano almacena todos sus archivos dentro de un directorio llamado RECYCLER.BIN, y coloca un archivo desktop.ini que hace que Windows trate esta carpeta como una Papelera de Reciclaje real.

Esto significa que los archivos eliminados del disco duro real del usuario aparecen allí, ocultando aún más la presencia del gusano. Dentro de RECYCLER.BIN, el malware busca documentos como .doc, .docx, .xls, .xlsx, .ppt, .pptx y .pdf, los cifra y los guarda con nombres de archivo codificados en base64 para su exfiltración.

The victim's belongings, encrypted (Source - Sophos)
Los archivos de la víctima, cifrados (Fuente – Sophos)

Las organizaciones deberían tratar las conexiones de unidades USB como un riesgo serio, especialmente en entornos que manejan documentos sensibles o datos confidenciales.

Desactivar AutoRun y AutoPlay para todos los medios extraíbles es una medida básica pero efectiva. Los equipos de TI también deberían configurar sus sistemas para mostrar archivos ocultos y de sistema por defecto, lo que puede ayudar a detectar directorios sospechosos como RECYCLER.BIN.

Monitorear regularmente el tráfico saliente hacia servidores C2 y desplegar protección en endpoints capaz de detectar actividad de DLL sideloading siguen siendo pasos críticos para cualquier organización que enfrente este tipo de amenazas dirigidas.



Fuentes:
https://cybersecuritynews.com/new-plugx-usb-worm-spreads/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.