Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon En la India usan páginas falsas de impuestos para infectar Windows


Una nueva campaña de amenazas, denominada TAX#TRIDENT, está atacando a usuarios de Windows en la India. Los atacantes utilizan archivos maliciosos disfrazados de documentos oficiales de impuestos para infectar los sistemas, adaptando sus métodos de entrega pero manteniendo el mismo engaño convincente.



Una nueva campaña de amenazas está dirigida a usuarios de Windows en la India, disfrazando archivos maliciosos como documentos oficiales de impuestos sobre la renta.

Los investigadores han rastreado la operación bajo el nombre TAX#TRIDENT, y ha demostrado la capacidad de pivotar a través de múltiples métodos de entrega manteniendo intacto el mismo y convincente señuelo fiscal.

El ataque no se basa en ninguna vulnerabilidad técnica. Solo necesita que creas que el archivo es real.

La campaña utiliza páginas falsas de evaluación del impuesto sobre la renta de la India creadas para empujar a los usuarios a descargar lo que parece ser una notificación oficial.

Una vez que alguien llega a la página, ve un botón de descarga de lo que parece ser un documento gubernamental importante. Detrás de ese botón hay un archivo malicioso capaz de comprometer totalmente un sistema Windows.

Los avisos fiscales crean urgencia y pueden llegar plausiblemente a personas en roles financieros, legales, de recursos humanos o ejecutivos.

Securonix Threat Research, en un informe compartido con Cyber Security News (CSN), afirmó que TAX#TRIDENT ejecuta tres cadenas de infección distintas.

Las tres comienzan con la misma temática fiscal falsa, pero divergen después de eso, otorgando al atacante la flexibilidad de cambiar de ruta si una es bloqueada. Los investigadores Shikha Sangwan, Akshay Gaikwad y Aaron Beardslee lideraron el análisis.

Lo que hace que esta campaña sea difícil de detener es que abusa de software firmado y de aspecto legítimo, en lugar de archivos maliciosos obvios.

Dos de las tres ramas terminan con un cliente de gestión remota firmado llamado ClientSetup, otorgando a los atacantes acceso persistente a la máquina infectada.

Attack chain (Source - Securonix)
Cadena de ataque (Fuente – Securonix)

La tercera rama inscribe silenciosamente el dispositivo de la víctima en un agente real de ManageEngine UEMS apuntando a un servidor controlado por el atacante. Las herramientas que dependen únicamente de firmas de archivos pueden pasar por alto las tres rutas.

La campaña continúa expandiéndose mientras mantiene activas las rutas de entrega anteriores. Lo que cambia con cada ola es la ruta de entrega, el señuelo y la carga útil final. Esa adaptabilidad es lo que convierte a TAX#TRIDENT en una amenaza persistente.

Cómo las páginas fiscales falsas entregan malware

La primera ruta de infección comienza en zyisykm.shop, un sitio falso del Impuesto sobre la Renta de la India. Al hacer clic en el botón de descarga, se obtiene un archivo ZIP llamado Assessment Letter.zip que contiene un ejecutable de Windows firmado que instala un cliente de gestión remota completo.

El atacante incrusta la dirección del servidor directamente dentro del nombre del archivo, por lo que el instalador lee su propio nombre y escribe ese valor en la configuración local.

Tras la ejecución, el instalador crea un directorio oculto bajo una carpeta del sistema Windows y deposita un svchost.exe falso junto con archivos de controlador llamados YtMiniFilter y ytdisk.

Una segunda ruta utiliza un archivo VBScript llamado Assessment_Order.vbs, servido a través de múltiples dominios fiscales falsos, que se relanza silenciosamente, muestra una imagen fiscal de señuelo e instala la misma carga útil de ClientSetup en segundo plano.

A pesar de los diferentes dominios y valores de servidor, ambos ejecutables comparten exactamente el mismo hash SHA256, confirmando que la carga útil central es la misma en ambas cadenas.

Quienes se encarguen de la defensa no deben confiar únicamente en las listas de bloqueo de dominios o nombres de archivos. Señales conductuales más fuertes incluyen nombres de archivos con direcciones IP, directorios ocultos bajo carpetas del sistema, svchost.exe ejecutándose desde rutas no estándar y tráfico saliente en los puertos 6671, 6681 y 6683.

Cuando las herramientas firmadas se convierten en el arma

La tercera cadena abandona ClientSetup por completo. Una URL con apariencia de PHP en xhxz.info/download.php devuelve un VBScript en lugar de una página web, preparando archivos posteriores desde buckets de Amazon S3.

Un archivo llamado uacMC.png no es una imagen, sino un script que reduce silenciosamente la configuración de UAC, eliminando las solicitudes de elevación antes de que se ejecute la carga útil final.

La cadena descarga un agente completo de ManageEngine UEMS y lo instala silenciosamente sin interfaz visible. Un archivo de configuración llamado DCAgentServerInfo.json apunta el agente legítimo a un servidor del atacante en 202.61.160.201 en el puerto 8383.

El agente está firmado y es válido, pero su destino ha sido secuestrado, convirtiendo una herramienta empresarial confiable en un canal silencioso de acceso remoto.

Securonix recomienda evitar las descargas de enlaces de impuestos o sanciones no solicitados, independientemente de lo oficiales que parezcan.

Los equipos de seguridad deben monitorear los motores de script que ejecutan archivos con extensiones de estilo web, alertar sobre svchost.exe ejecutándose desde directorios inusuales y marcar los cambios en la política de UAC donde ConsentPromptBehaviorAdmin esté configurado en cero.

La detección debe centrarse en señales conductuales más que en hashes, ya que esta campaña rota su infraestructura mientras mantiene sus tácticas centrales sin cambios.

Indicadores de Compromiso (IoCs):-

TipoIndicadorDescripción
URLhttps://zyisykm.shop/Página falsa de evaluación de impuestos de la India (señuelo Cadena 1)
Dirección IP149.104.24.197IP resuelta para la página de señuelo zyisykm.shop
Nombre de archivoAssessment Letter.zipArchivo ZIP malicioso entregado desde la página de señuelo
Nombre de archivo45.119.55.66ClientSetup.exeInstalador ClientSetup Cadena 1; IP incrustada en el nombre del archivo
SHA256950AD7A33457A1A37A0797316CDD2FBAF9850F7165425274351D08B3C01ED2D8Hash compartido por los ejecutables ClientSetup de la Cadena 1 y 2
Dirección IP45.119.55.66Servidor C2 Cadena 1; contactado en los puertos 6671, 6681, 6683
Nombre de archivoAssessment_Order.vbsDescargador VBScript utilizado en la Cadena 2
URLhttps://gooomld.top/Dominio fiscal falso que sirve Assessment_Order.vbs
URLhttps://goolmor.cyou/Dominio fiscal falso que sirve Assessment_Order.vbs
URLhttps://fgsdol.icu/Dominio fiscal falso que sirve Assessment_Order.vbs
URLhttps://vsdnk.top/Dominio fiscal falso que sirve Assessment_Order.vbs
URLhttps://gooomoel.shop/Dominio fiscal falso que sirve Assessment_Order.vbs
URLhttps://tengxxi.com/216.250.104.166ClientSetup.exeURL de descarga de la carga útil de la Cadena 2
Nombre de archivo216.250.104.166ClientSetup.exeInstalador ClientSetup Cadena 2; IP alternativa en el nombre del archivo
Dirección IP216.250.104.166Servidor C2 Cadena 2
URLhttps://xhxz.info/download.phpEndpoint de VBScript con nombre de PHP Cadena 3
URLhttps://sjdkjj23.s3.ap-southeast-1.amazonaws.com/uacMC.pngModificador de UAC VBScript/PNG falso alojado en S3
URLhttps://xijkwm2.s3.ap-southeast-1.amazonaws.com/1122.vbsEtapa de VBScript de la Cadena 3 alojada en S3
URLhttps://xijkwm2.s3.ap-southeast-1.amazonaws.com/8081.zipPaquete del agente ManageEngine UEMS alojado en S3
Nombre de archivouacMC.pngVBScript disfrazado de imagen; reduce ConsentPromptBehaviorAdmin de UAC a 0
Nombre de archivoDCAgentServerInfo.jsonConfiguración del agente UEMS que apunta al servidor del atacante
Dirección IP202.61.160.201Servidor de inscripción UEMS controlado por el atacante Cadena 3
Red202.61.160.201:8383Puerto de comunicación HTTPS del agente UEMS
Red202.61.160.201:8027Canal de estado/latido recurrente de UEMS
DirectorioC:\Windows\SysWOW64\msres\Directorio de cliente oculto creado por ClientSetup
DirectorioC:\SystemUpdates\Directorio de preparación de VBScript Cadena 2
DirectorioC:\Users\Public\Documents\MSUpdate_*Directorio de preparación de la Cadena 3 creado por VBScript
Nombre de archivoYTSysConfig.iniArchivo de configuración de tiempo de ejecución de ClientSetup
Nombre de archivoYTSysConfig.ytfArchivo de configuración secundaria de ClientSetup
Nombre del servicioMANCServicio de Windows creado para la persistencia de ClientSetup
Nombre del controladorYtMiniFilterControlador instalado por ClientSetup para acceso profundo al sistema
Nombre del controladorytdiskControlador instalado por ClientSetup para monitoreo de archivos/disco

Nota: Las direcciones IP y los dominios han sido desinfectados intencionadamente (por ejemplo, [.]) para evitar la resolución accidental o el hipervínculo. Reactívalos solo dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.



Fuentes:
https://cybersecuritynews.com/hackers-use-fake-income-tax-assessment-pages/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.