Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Gusano de USB propaga malware para robar criptomonedas mediante accesos directos de Windows


Ciberdelincuentes están distribuyendo un malware con capacidad de gusano que se propaga vía USB y utiliza la red Tor para ocultar sus comunicaciones. El software roba claves privadas y sustituye las direcciones de criptomonedas en el portapapeles por las del atacante, además de capturar pantallas del sistema. Microsoft recomienda monitorizar la actividad de procesos como PowerShell y conexiones sospechosas a Tor para detectar la infección.




Los actores de amenazas que se dirigen a los monederos de criptomonedas han estado distribuyendo un malware de robo de portapapeles con capacidades de autopropagación y utilizando la red Tor para ocultar la comunicación.

La campaña ha estado activa desde al menos febrero y se basa en archivos LNK (accesos directos) en unidades USB para implantar un malware clipper que monitorea el contenido del portapapeles y reemplaza las direcciones de los monederos de criptomonedas por otras controladas por el atacante.

Además, monitorea frases semilla y claves privadas, y puede capturar capturas de pantalla que se exfiltran a través de Tor.

Enlace de interés

infección y propagación de gusanos



Microsoft afirma que el proceso de infección comienza cuando la víctima abre el archivo LNK, activando el malware en la unidad USB. Las cargas útiles adicionales se despliegan desde una dirección .ONION.

Un escaneo local busca archivos de documentos en el sistema. Cuando se encuentran tales archivos, el malware oculta los originales y los reemplaza con accesos directos maliciosos que llevan los mismos nombres. Esto provoca que el malware se ejecute cuando los usuarios intentan abrir los documentos.

El gusano crea una tarea programada que monitorea los dispositivos de almacenamiento USB recién conectados. Cuando se conecta una unidad extraíble, el malware se copia a sí mismo en el dispositivo y crea archivos de acceso directo maliciosos adicionales.

Vista general del flujo de ejecución
Fuente: Microsoft

ladrón de datos



El componente stealer del malware se ejecuta después de verificar que el Administrador de tareas esté inactivo, estableciendo comunicaciones con el host de comando y control (C2) utilizando un ejecutable de Tor (ugate.exe).

Cada medio segundo, el malware comprueba si el portapapeles contiene los siguientes datos:

* Frases semilla BIP39 de 12 palabras
* Frases semilla BIP39 de 24 palabras
* Claves privadas de Ethereum
* Claves WIF de Bitcoin
* Direcciones de monederos Bitcoin legacy, P2SH, Bech32 y Taproot
* Direcciones de monederos Tron
* Direcciones de monederos Monero

Las direcciones seleccionadas se eligen basándose en sus dígitos o caracteres iniciales para parecerse parcialmente a las direcciones del monedero de los atacantes, reduciendo así la posibilidad de que el usuario descubra el fraude a simple vista.

Función para reemplazar la dirección del monedero
Fuente: Microsoft

Además de monitorear el portapapeles, el malware también captura cinco capturas de pantalla de la pantalla de la víctima cada diez segundos y las envía al C2 utilizando la herramienta curl.

Según Microsoft, también existe soporte para la ejecución remota de código, que puede activarse mediante una instrucción EVAL de C2. Específicamente, el malware descarga contenido JavaScript en un archivo llamado ‘cfile’ y lo ejecuta en la máquina infectada.

Los investigadores señalan que los indicadores más fuertes de una infección son conductuales en lugar de basados en firmas, y recomiendan monitorear la actividad de procesos en wscript.exe y cscript.exe, lanzamientos inesperados de curl, PowerShell y cmd.exe, junto con procesos secundarios inusuales.

Asimismo, las conexiones a ‘localhost:9050’ y la actividad del proxy Tor son señales de alerta asociadas con esta campaña.

Fuente:
BleepingComputer

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.