Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Falso instalador de Flash Player usa certificado de Microsoft para desplegar AtlasRAT


Se ha detectado una campaña que distribuye el malware AtlasRAT a través de un instalador falso de Flash Player. El ataque utiliza el nombre de un software conocido para engañar a los usuarios y obtener el control remoto de equipos Windows. Para evadir la detección de los antivirus tradicionales, el código malicioso se carga directamente en la memoria del sistema.
 




AtlasRAT se está distribuyendo a través de un instalador falso de Flash Player que parece inofensivo, pero que puede dar a los atacantes el control remoto de un ordenador con Windows.

La campaña abusa de un nombre de software familiar para que bajes la guardia, y luego carga gran parte de su código malicioso directamente en la memoria, donde es más difícil que los controles tradicionales basados en archivos lo detecten.

Esta amenaza pone de relieve cómo las marcas de software antiguas siguen ayudando a los criminales a engañarte para que ejecutes archivos dañinos.

Campañas similares de instaladores de software falsos han demostrado que los atacantes continúan disfrazando el malware como aplicaciones, actualizaciones y descargas confiables porque la táctica sigue siendo efectiva.

Analistas de ASEC identificaron el malware como AtlasRAT, una herramienta de acceso remoto para Windows que utiliza una cadena de carga de cuatro etapas que comienza con una aplicación Delphi disfrazada de AGE Flash Player.

ASEC señaló en un informe que el malware puede comunicarse con sus operadores a través de conexiones cifradas, ejecutar módulos adicionales, capturar pulsaciones de teclado e inyectar código en procesos de WeChat.

El impacto de una infección exitosa puede extenderse mucho más allá de la descarga inicial. AtlasRAT le da a un operador un punto de apoyo para inspeccionar el sistema, obtener y ejecutar más archivos, identificar procesos activos y, potencialmente, mantener el acceso después de que reinicies el dispositivo.

Instalador falso de Flash Player utiliza un certificado con temática de Microsoft

La infección comienza con FlashPlay.Exe, un programa diseñado para parecerse a un instalador de Flash Player.

En lugar de instalar software legítimo, actúa como un cargador que reconstruye piezas de código cifradas y prepara un descargador para recuperar la siguiente etapa desde la infraestructura controlada por el atacante.

Ese descargador se mapea manualmente en la memoria y llama a ServiceRun, lo que finalmente conduce a la carga final de MainDll.Dll.

Este enfoque reduce los rastros visibles que normalmente deja una instalación convencional y ayuda a los operadores a mantener la cadena flexible mientras actualizan los componentes.

La carga final contiene un certificado autofirmado que lleva el nombre CN=update.Microsoft.Com, dándole a su conexión cifrada una apariencia temática de Microsoft.

No es evidencia de un certificado emitido por Microsoft, pero puede hacer que el tráfico o los artefactos sospechosos parezcan menos alarmantes durante una revisión rápida.

AtlasRAT utiliza cifrado TLS y ChaCha20 para el tráfico de comando y control, mientras que sus complementos amplían lo que un operador puede hacer en un sistema comprometido.

Si rastreas las recientes campañas de phishing de Atlas RAT, podrás ver cómo la familia de malware también ha aparecido en otras operaciones de entrega mediante ingeniería social.

Persistencia y oportunidades de detección

Un complemento de AtlasRAT, Persistence86.Dll, está diseñado para ayudar al malware a sobrevivir más allá de la primera infección.

ASEC observó funciones que pueden manipular la base de datos del Servicio de Transferencia Inteligente de Fondo de Windows, utilizar NTUSER.MAN para la persistencia del inicio de sesión e intentar eludir el Control de Cuentas de Usuario mediante el secuestro del registro y CMSTPLUA.

El malware también puede iniciar o detener el registro de teclas fuera de línea, descargar y ejecutar archivos, verificar si hay procesos nombrados presentes e inyectar una DLL en WeChat.Exe.

Estas funciones podrían ayudar a un atacante a recopilar información, preparar actividades posteriores o esconderse dentro de un proceso que puede parecer normal para ti.

ASEC no emitió una lista de mitigación específica, pero los defensores pueden buscar la infraestructura observada, las huellas digitales de los certificados, los hashes de archivos y el comportamiento inusual del cargador.

Las comprobaciones útiles incluyen DLLs de 32 bits que exportan ServiceRun, el marcador By@V< junto con las cadenas de saludo identificadas, y la creación de hilos remotos utilizando LoadLibraryW contra WeChat.

Las organizaciones también deben tratar los instaladores de software inesperados como una señal de advertencia, especialmente cuando llegan a través de enlaces o descargas no confiables.

La actividad previa de kits de herramientas de ingeniería social muestra por qué deberías verificar las fuentes de descarga antes de abrir instaladores e informar rápidamente sobre archivos sospechosos.

Indicadores de Compromiso (IoCs):-

TipoIndicadorDescripción
Nombre de archivoFlashPlay.ExeCargador falso de Flash Player de primera etapa
Nombre de archivoMainDll.DllCarga final DLL de AtlasRAT
Nombre de archivoPersistence86.DllComplemento relacionado con la persistencia
Ruta PDBC:\Users\xxx857857\Desktop\atlasPro验证版2026.6.2\Release\Plugin\x86\MainDll.PDBRuta de desarrollo de la carga principal
Ruta PDBC:\Users\xxx857857\Desktop\atlasPro Trial Version 2026.6.2\Release\Extend\x86\persistence86.PDBRuta de desarrollo del complemento de persistencia
Dirección IP150[.]158[.]50[.]175:443Endpoint de comando y control observado
Dirección IP116[.]204[.]169[.]70Indicador de red observado
Dominiobifa668[.]comDominio de comando y control observado
Dirección IP23[.]226[.]57[.]50Indicador de red observado
Dirección IP27[.]124[.]20[.]172Indicador de red observado
Dirección IP38[.]46[.]13[.]82Indicador de red observado
Dirección IP82[.]23[.]246[.]175Indicador de red observado
Dirección IP192[.]163[.]162[.]30Indicador de red observado
Dirección IP206[.]119[.]191[.]242Indicador de red observado
Dirección IP101[.]43[.]53[.]116Indicador de red observado adicional
Dirección IP108[.]187[.]7[.]84Indicador de red observado adicional
Dirección IP143[.]92[.]32[.]49Indicador de red observado adicional
Dirección IP143[.]92[.]32[.]65Indicador de red observado adicional
Marcador de configuraciónBy@V<Marcador de configuración de AtlasRAT
Cadena de saludoBFuck\0\0\0Cadena relacionada con el protocolo observada
Cadena de saludoSFuck\0\0\0Cadena relacionada con el protocolo observada
Sujeto del certificadoCN=update.Microsoft.ComSujeto del certificado TLS autofirmado
MutexGlobal\NtuserManPayloadArtefacto de AtlasRAT observado
Ruta de archivoC:\Users\Public\Documents\Wxfun.DllArtefacto relacionado observado
Ruta de archivoC:\Users\Public\Documents\offline.IniArtefacto relacionado observado
Ruta de archivoC:\Users\Public\Documents\MODIf.HtmlArtefacto relacionado observado
SHA-25603d93b56ac4219a8ac8a55fd4ba777618b5682cc84bec0efe8ea78e497dd3b3dHash de muestra observado
SHA-25604bef2153417efeb408d8e027bd91bb6db5b957c43ceb7429a15cb76ef436af3Hash de muestra observado
SHA-25606abfcb1b253bb6722d01181dc4bf90f25d012ea585974e49a7bf839a20f0d24Hash de muestra observado
SHA-25606b06be9dfbc70557278ebd9622c6994b30be2642793d2fafec228240459fbb2Hash de muestra observado
SHA-2560941884daf94d347e4bdd793b2ecb8a0692ae8054ed7d62e0663a982af113a0eHash de muestra observado

Nota: Las direcciones IP y los dominios han sido desactivados intencionadamente (por ejemplo, [.]) para evitar la resolución accidental o la creación de hipervínculos. Reactívalos solo dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.



Fuentes:
https://cybersecuritynews.com/fake-flash-player-installer/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.