Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon El nuevo malware SharkLoader despliega Cobalt Strike en los ciberataques StrikeShark


Se ha detectado una campaña de ciberataques llamada StrikeShark, presuntamente vinculada a actores chinos, que utiliza el malware SharkLoader para desplegar Cobalt Strike. El grupo ataca a organizaciones gubernamentales y diplomáticas en diversos países mediante la explotación de vulnerabilidades conocidas y el uso de instaladores falsos. El objetivo parece ser el espionaje y el robo de propiedad intelectual o inteligencia política.





 Se ha observado una campaña de ciberataques recién descubierta que distribuye una familia de malware previamente no documentada llamada SharkLoader, que actúa como un cargador para desplegar Cobalt Strike Beacon en hosts comprometidos.

Kaspersky, que rastrea la actividad bajo el nombre de StrikeShark, señaló que la campaña ha tenido como objetivo una organización diplomática en Indonesia, organizaciones gubernamentales en Taiwán, empresas de desarrollo de software en múltiples países y entidades asociadas con otros sectores ubicadas en Hong Kong, Líbano, Siria, Colombia, Macedonia del Norte, Nepal y Serbia.

"La victimología observada sugiere una campaña con un amplio alcance geográfico y un conjunto de objetivos diverso, en lugar de un enfoque estrecho en una industria o región específica", afirmó el proveedor ruso de ciberseguridad aquí.

La campaña no muestra vínculos directos con ningún actor o grupo de amenazas conocido, aunque los operadores han utilizado varias herramientas de código abierto posteriores al compromiso como FScan y Pillager, comúnmente utilizadas por desarrolladores de habla china. Se cree que la campaña es obra de un actor de amenazas de habla china.

Las cadenas de ataque involucran dos vías de acceso inicial: la explotación de fallos conocidos de Exchange Server, como CVE-2021-26855 (también conocido como ProxyLogon), para atacar a la entidad diplomática indonesia, o a través de una vulnerabilidad de salto de ruta que afecta a Openfire (CVE-2023-32315) en el caso de las organizaciones de desarrollo de software taiwanesas, o un error crítico de ejecución remota de código en GeoServer (CVE-2024-36401) para atacar a una organización colombiana.

Otras vulnerabilidades utilizadas



Otras vulnerabilidades de ejecución remota de código y omisión de autenticación utilizadas por el actor de amenazas se enumeran a continuación:

* Apache Shiro: CVE-2016-4437
* Productos Hikvision: CVE-2021-36260
* Microsoft SharePoint: CVE-2021-27076
* Zimbra Collaboration Suite: CVE-2022-27925
* Microsoft Exchange Server: CVE-2022-41082 (también conocido como ProxyNotShell)
* F5 BIG-IP: CVE-2023-46747
* Fortinet FortiOS: CVE-2024-21762
* React Server Components: CVE-2025-55182
* Fortinet FortiOS: CVE-2022-40684
* Cisco IOS XE Web UI: CVE-2023-20198

Se estima que los actores de amenazas probablemente estén empleando exploits de prueba de concepto (PoC) disponibles públicamente alojados en GitHub u otras plataformas de código abierto para ganar acceso inicial de manera oportunista. Una vez logrado el acceso, los atacantes establecen persistencia desplegando shells web para activar una cadena de carga lateral de DLL que involucra a "SystemSettings.exe aquí" (CVE-2021-27076) para entregar SharkLoader ("SystemSettings.dll").

Un segundo método utilizado por StrikeShark para distribuir el cargador es a través de ejecutables dropper personalizados que se hacen pasar por instaladores de software legítimos o aplicaciones como Google Update y Cisco AnyConnect, ejecutando el cargador de malware una vez que se completa el proceso de instalación. El método por el cual se entregan estos droppers es actualmente desconocido.

"Además de los señuelos con temática de instalador, varios droppers de SharkLoader utilizan documentos PDF señuelo para persuadir a las víctimas de que abran el archivo malicioso", explicó Kaspersky. "Sin embargo, no todas las muestras emplean esta técnica, ya que algunos droppers funcionan únicamente como un mecanismo de entrega para SharkLoader sin presentar ningún contenido de señuelo".

Una vez que se carga la DLL, SharkLoader implementa lo que se llama Perfect DLL Hijacking, una técnica detallada por el investigador de seguridad Elliot Killick en octubre de 2023, para ejecutar código malicioso mientras se omite el Windows Loader Lock, un bloqueo de todo el sistema aquí mantenido por el sistema operativo al cargar y descargar DLLs.

Específicamente, está diseñado para descifrar y cargar "DscCoreR.mui", que luego se utiliza para descomprimir y cargar Cobalt Strike en un nuevo hilo creado en estado suspendido, junto con otros dos componentes:

* SyncRes.dat, que instala múltiples ganchos (hooks) de la API de Windows utilizando la biblioteca Microsoft Detours para monitorear las excepciones generadas durante el tiempo de ejecución.
* MinHook DLL, que instala ganchos de API para las funciones VirtualAlloc y Sleep para copiar el Beacon de Cobalt Strike descomprimido en la región de memoria asignada mediante VirtualAlloc. El gancho relacionado con Sleep se activa cuando el Beacon llama a Sleep, probablemente en un intento de evadir las técnicas de escaneo de memoria que identifican regiones de código ejecutable (RWX) en la memoria.

"Finalmente, después de que los ganchos de la API se instalan y el shellcode del Beacon de Cobalt Strike ha sido escrito en el búfer del hilo, el malware llama a la API ResumeThread para reanudar el hilo suspendido y comenzar la ejecución del beacon", explicó Kaspersky.

Aunque SharkLoader no incluye mecanismos de persistencia integrados, se ha descubierto que el actor de amenazas aprovecha las claves de ejecución del Registro y las tareas programadas como una forma de activar el lanzamiento de "SystemSettings.exe", ya sea cuando un usuario inicia sesión o incluso si no hay ningún usuario conectado.

Los ataques también implican una fase de reconocimiento extensiva tras el compromiso inicial y la persistencia, en la que el actor de amenazas realiza la enumeración de Active Directory, el robo de credenciales atacando el proceso LSASS y el archivo de la base de datos NTDS, y el despliegue de escáneres de código abierto y herramientas de recopilación de información como FScan, Searchall y Pillager.

Dada la ausencia de exfiltración de datos activa, no está claro cuáles son los objetivos finales de StrikeShark. Sin embargo, el hecho de dirigirse a organizaciones gubernamentales y de desarrollo de software sugiere una tendencia al ciberespionaje con un interés potencial en recolectar inteligencia política o propiedad intelectual.

"Al mismo tiempo, el uso de SharkLoader y Cobalt Strike, junto con la explotación de aplicaciones orientadas al público e instaladores y droppers maliciosos, sugiere que el atacante también puede estar apuntando oportunísticamente a sistemas vulnerables", dijo Kaspersky. "La ausencia de evidencia clara de exfiltración de datos hasta ahora no excluye esta posibilidad, ya que los módulos de operación de archivos y exfiltración de datos de Cobalt Strike podrían emplearse en una etapa posterior".

Fuente:
THN

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.