Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Nuevo malware usa ofuscación y entrega de carga por etapas para evadir detección


Una campaña de malware recién descubierta está atacando a empleados gubernamentales en Pakistán mediante correos electrónicos de spear-phishing cuidadosamente elaborados, que combinan ofuscación y entrega de payloads en etapas para permanecer ocultos a las herramientas de seguridad.






El ataque se dirigió al personal de la Punjab Safe Cities Authority (PSCA) y PPIC3, donde el actor de amenazas se hizo pasar por un consultor interno y mencionó un proyecto gubernamental llamado «Safe Jail Project». Este enfoque refleja una táctica en crecimiento, en la que los atacantes utilizan nombres de instituciones confiables para ganar credibilidad.

La campaña entrega dos archivos adjuntos maliciosos en el mismo correo. El primero es un documento de Word llamado «CAD Reprot.doc», un error ortográfico deliberado común en archivos creados por actores de amenazas.

El segundo es un PDF llamado «ANPR Reprot.pdf», que muestra un falso error de Adobe Reader diseñado para engañar a los usuarios y hacer que descarguen un archivo dañino. Ambos archivos obtienen sus payloads de la misma infraestructura alojada en BunnyCDN, una red de distribución de contenido legítima, lo que dificulta que las herramientas de seguridad detecten el tráfico sospechoso.

Analistas de JoeReverser identificaron el alcance completo de esta campaña tras un exhaustivo análisis en sandbox, asignando al documento de Word una puntuación perfecta de 100 sobre 100 por comportamiento malicioso.

Con un nivel de confianza del 95%, los analistas confirmaron que la campaña fue diseñada para establecer acceso remoto persistente en las máquinas comprometidas.

Señales de detección de Suricata, Sigma, YARA, ReversingLabs (52%) y VirusTotal (56%) respaldaron el mismo veredicto, sin dejar dudas razonables sobre la intención del ataque.

Lo que hace especialmente preocupante a esta campaña es su uso del servicio legítimo de túneles de VS Code de Microsoft como canal oculto de comando y control.

Una vez que el payload code.exe se descarga en la carpeta temporal de la víctima y se ejecuta, redirige el tráfico a través de la propia infraestructura de Microsoft, haciendo que la conexión parezca actividad rutinaria de desarrolladores.

El actor de amenazas también utilizó webhooks de Discord para recibir notificaciones instantáneas cada vez que un sistema era comprometido, un método discreto que evade la mayoría de las herramientas de monitoreo a nivel de red.

Flujo de análisis (Fuente – JoeReverser)

El ataque obtuvo una calificación maliciosa perfecta en todas las pruebas de sandbox, y no se encontró coincidencia con ninguna familia de malware conocida en Malpedia, lo que confirma que se trata de un conjunto de herramientas personalizado creado para un objetivo específico.

Joe Sandbox confirmó la cadena completa mediante los IDs web 1903908, 1903907 y 1903906, cada uno cubriendo una parte diferente, desde el correo hasta el PDF final.

Entrega en múltiples etapas y VBA Stomping

El aspecto técnicamente más significativo de esta campaña es cómo el atacante diseñó cada paso de la entrega para eludir las defensas de seguridad sin ser detectado.

El documento de Word utiliza una técnica llamada VBA stomping, donde el código fuente visible de la macro se elimina por completo, dejando solo el p-code compilado. La mayoría de las herramientas antivirus que revisan el contenido de las macros en documentos de Word escanean la parte legible y no encuentran nada, permitiendo que la lógica oculta se ejecute sin activar alertas.

Una vez que la víctima hace clic en «Habilitar contenido» en el documento borroso, la función DownloadAndExfil de la macro se activa silenciosamente en segundo plano. Utiliza un objeto HTTP basado en COM para descargar code.exe desde el dominio adobe-pdfreader.b-cdn.net y lo escribe en la carpeta temporal del sistema mediante ADODB.Stream.

El PDF sigue una ruta paralela: al hacer clic en el falso botón «Actualizar PDF Reader», se inicia una descarga automática de un manifiesto .NET ClickOnce sin firmar que se hace pasar por software de Adobe. Ambos caminos se alimentan de la misma infraestructura, dando al atacante dos oportunidades independientes para comprometer el objetivo.

Mapa de relaciones de IOC (Fuente - JoeReverser)
Mapa de relaciones de IOC (Fuente – JoeReverser)

Los equipos de seguridad deberían tratar cualquier documento que pida a los usuarios habilitar macros o instalar actualizaciones de software como una amenaza potencial, especialmente cuando proviene de remitentes desconocidos.

Bloquear dominios de CDN no vinculados a servicios aprobados, monitorear actividad inusual de túneles de VS Code en endpoints empresariales y marcar conexiones de webhooks de Discord desde aplicaciones que no sean navegadores son pasos prácticos que pueden ayudar a detectar o detener ataques similares a tiempo.



Fuentes:
https://cybersecuritynews.com/new-malware-uses-obfuscation-and-staged-payload/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.