Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Tareas programadas remotas propagan EtherRAT en dominios de Windows comprometidos


EtherRAT ha sido detectado en una intrusión de dominios Windows vinculada a un afiliado de la operación de ransomware Gentlemen. La campaña demuestra cómo un único punto de acceso puede escalar a un problema en toda la red cuando los atacantes obtienen privilegios. Los operadores utilizaron tareas programadas remotas para distribuir paquetes de instalación maliciosos que desplegaron el troyano de acceso remoto EtherRAT en otros sistemas.





EtherRAT ha aparecido en una intrusión de dominio de Windows vinculada a un afiliado de la operación de ransomware Gentlemen. La campaña muestra cómo un único punto de apoyo puede convertirse en un problema para toda la red cuando los atacantes obtienen acceso privilegiado.

Los operadores utilizaron tareas programadas remotas para enviar paquetes de instalación maliciosos a otros sistemas.

Esos instaladores desplegaron EtherRAT, una herramienta de acceso remoto construida sobre Node.js que puede recibir instrucciones, robar accesos y seguir ejecutándose tras el compromiso inicial.

Informes recientes sobre las técnicas de ocultación de blockchain de EtherRAT muestran por qué este diseño puede dificultar el rastreo de su infraestructura.

Analistas de Hunt.io identificaron la actividad tras encontrar un directorio expuesto en un servidor utilizado durante la intrusión.

La colección contenía scripts, configuraciones de tareas, instaladores, herramientas de tunelización y shells inversas, ofreciendo una vista inusualmente detallada del kit de herramientas de un operador activo.

Hunt.io indicó en un informe que la evidencia apunta a un esfuerzo por preservar varias rutas de regreso al entorno de la víctima mientras se recolectaban credenciales y datos de Active Directory.

task_39.ps1 Execution chain (Source - Hunt.io)
Cadena de ejecución de task_39.ps1 (Fuente – Hunt.io)

Esa combinación aumenta el riesgo de una interrupción rápida en los sistemas conectados, particularmente porque una sola cuenta de administrador comprometida puede convertirse en un control total del dominio.

Ataques de ransomware similares dirigidos a dominios de Windows se han basado en la misma ventaja.

Tareas programadas remotas propagan EtherRAT

Los atacantes utilizaron recursos compartidos administrativos, Instrumental de Administración de Windows (WMI) y el registro de tareas remotas para alcanzar hosts internos.

Los scripts copiaron cargas útiles a máquinas remotas y luego crearon tareas con nombres como WinSvcUpdate2 y WindowsUpdSvc para que la actividad pareciera rutinaria.

Este es un recordatorio práctico de que el abuso del programador de tareas de Windows no es solo un truco de persistencia, sino también un método de entrega para el movimiento lateral.

Una tarea se ejecutó bajo la cuenta SYSTEM y descargó un script de PowerShell desde el servidor de almacenamiento.

El script creó una cuenta de administrador local, intentó añadirla a los Administradores del Dominio, desactivó servicios de seguridad, exportó colmenas del registro y configuró un túnel para el acceso remoto.

EtherRAT deployed via remote Scheduled Tasks (Source - Hunt.io)
EtherRAT desplegado a través de tareas programadas remotas (Fuente – Hunt.io)

También preparó herramientas de shell inversa, dando al operador opciones de respaldo si una ruta de acceso fallaba.

Los scripts de despliegue utilizaron certutil.exe, una utilidad legítima de Windows, para recuperar un paquete MSI, y luego invocaron msiexec.exe para instalarlo silenciosamente.

Una ruta alternativa copió el instalador a través de SMB. Esta mezcla de herramientas integradas y acceso administrativo puede parecer un trabajo normal del sistema a menos que tu equipo revise los eventos de creación de tareas, escrituras inusuales en recursos compartidos remotos y procesos inesperados lanzados a través del programador de tareas.

Los archivos recuperados vincularon la actividad al grupo Gentlemen. La atribución es una evaluación, pero las herramientas compartidas, la nomenclatura de los instaladores y la infraestructura proporcionan un contexto sólido para los defensores que investiguen incidentes relacionados.

C2 de Blockchain amplía el acceso

Tras la instalación, EtherRAT descifra un backdoor de JavaScript y establece una entrada en la clave Run para que se lance nuevamente cuando el usuario inicie sesión.

Si Node.js no está disponible, el instalador descarga primero un entorno de ejecución. El malware luego disfraza sus solicitudes web con rutas aleatorias y extensiones de archivo comunes mientras consulta instrucciones.

Su característica más distintiva es dónde encuentra su servidor de comando. En lugar de mantener una única dirección dentro del malware, EtherRAT consulta un contrato inteligente de Ethereum para obtener el dominio actual.

El operador puede cambiar ese destino sin reemplazar el implante, mientras que los investigadores pueden examinar el historial del contrato para reconstruir dominios anteriores. Coberturas previas de instaladores MSI maliciosos de EtherRAT documentaron el creciente enfoque del malware en Windows.

ASN overlaps across The Gentlemen C2 infrastructure (Source - Hunt.io)
Solapamientos de ASN en la infraestructura C2 de The Gentlemen (Fuente – Hunt.io)

Cualquier respuesta del servidor con más de diez caracteres puede ser tratada como JavaScript y ejecutada por el implante.

Esto le da al operador una forma flexible de ejecutar comandos, acceder a archivos, iniciar procesos, contactar a la red o extraer nuevas cargas útiles sin un conjunto de funciones fijo. El encabezado HTTP personalizado X-Bot-Server es una pista de detección útil para los equipos de seguridad.

Tú y tu equipo de defensa deberían revisar urgentemente las tareas programadas creadas remotamente, especialmente aquellas que se ejecutan como SYSTEM o que llaman a PowerShell, certutil, msiexec, o archivos fuera de las rutas normales de las aplicaciones.

También deberían investigar nuevas cuentas privilegiadas, cambios en los servicios de seguridad, tráfico saliente hacia servicios RPC públicos de Ethereum y conexiones a la infraestructura listada a continuación.

Aislar los hosts afectados, restablecer las credenciales expuestas y comprobar la persistencia en la clave Run puede ayudar a contener una posible propagación antes de que alcance más sistemas.



Fuentes:
https://cybersecuritynews.com/remote-scheduled-tasks-etherrat/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.