Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Tareas programadas remotas propagan EtherRAT en dominios de Windows comprometidos


EtherRAT ha sido detectado en una intrusión de dominios Windows vinculada a un afiliado de la operación de ransomware Gentlemen. La campaña demuestra cómo un único punto de acceso puede escalar a un problema en toda la red cuando los atacantes obtienen privilegios. Los operadores utilizaron tareas programadas remotas para distribuir paquetes de instalación maliciosos que desplegaron el troyano de acceso remoto EtherRAT en otros sistemas.





EtherRAT ha aparecido en una intrusión de dominio de Windows vinculada a un afiliado de la operación de ransomware Gentlemen. La campaña muestra cómo un único punto de apoyo puede convertirse en un problema para toda la red cuando los atacantes obtienen acceso privilegiado.

Los operadores utilizaron tareas programadas remotas para enviar paquetes de instalación maliciosos a otros sistemas.

Esos instaladores desplegaron EtherRAT, una herramienta de acceso remoto construida sobre Node.js que puede recibir instrucciones, robar accesos y seguir ejecutándose tras el compromiso inicial.

Informes recientes sobre las técnicas de ocultación de blockchain de EtherRAT muestran por qué este diseño puede dificultar el rastreo de su infraestructura.

Analistas de Hunt.io identificaron la actividad tras encontrar un directorio expuesto en un servidor utilizado durante la intrusión.

La colección contenía scripts, configuraciones de tareas, instaladores, herramientas de tunelización y shells inversas, ofreciendo una vista inusualmente detallada del kit de herramientas de un operador activo.

Hunt.io indicó en un informe que la evidencia apunta a un esfuerzo por preservar varias rutas de regreso al entorno de la víctima mientras se recolectaban credenciales y datos de Active Directory.

task_39.ps1 Execution chain (Source - Hunt.io)
Cadena de ejecución de task_39.ps1 (Fuente – Hunt.io)

Esa combinación aumenta el riesgo de una interrupción rápida en los sistemas conectados, particularmente porque una sola cuenta de administrador comprometida puede convertirse en un control total del dominio.

Ataques de ransomware similares dirigidos a dominios de Windows se han basado en la misma ventaja.

Tareas programadas remotas propagan EtherRAT

Los atacantes utilizaron recursos compartidos administrativos, Instrumental de Administración de Windows (WMI) y el registro de tareas remotas para alcanzar hosts internos.

Los scripts copiaron cargas útiles a máquinas remotas y luego crearon tareas con nombres como WinSvcUpdate2 y WindowsUpdSvc para que la actividad pareciera rutinaria.

Este es un recordatorio práctico de que el abuso del programador de tareas de Windows no es solo un truco de persistencia, sino también un método de entrega para el movimiento lateral.

Una tarea se ejecutó bajo la cuenta SYSTEM y descargó un script de PowerShell desde el servidor de almacenamiento.

El script creó una cuenta de administrador local, intentó añadirla a los Administradores del Dominio, desactivó servicios de seguridad, exportó colmenas del registro y configuró un túnel para el acceso remoto.

EtherRAT deployed via remote Scheduled Tasks (Source - Hunt.io)
EtherRAT desplegado a través de tareas programadas remotas (Fuente – Hunt.io)

También preparó herramientas de shell inversa, dando al operador opciones de respaldo si una ruta de acceso fallaba.

Los scripts de despliegue utilizaron certutil.exe, una utilidad legítima de Windows, para recuperar un paquete MSI, y luego invocaron msiexec.exe para instalarlo silenciosamente.

Una ruta alternativa copió el instalador a través de SMB. Esta mezcla de herramientas integradas y acceso administrativo puede parecer un trabajo normal del sistema a menos que tu equipo revise los eventos de creación de tareas, escrituras inusuales en recursos compartidos remotos y procesos inesperados lanzados a través del programador de tareas.

Los archivos recuperados vincularon la actividad al grupo Gentlemen. La atribución es una evaluación, pero las herramientas compartidas, la nomenclatura de los instaladores y la infraestructura proporcionan un contexto sólido para los defensores que investiguen incidentes relacionados.

C2 de Blockchain amplía el acceso

Tras la instalación, EtherRAT descifra un backdoor de JavaScript y establece una entrada en la clave Run para que se lance nuevamente cuando el usuario inicie sesión.

Si Node.js no está disponible, el instalador descarga primero un entorno de ejecución. El malware luego disfraza sus solicitudes web con rutas aleatorias y extensiones de archivo comunes mientras consulta instrucciones.

Su característica más distintiva es dónde encuentra su servidor de comando. En lugar de mantener una única dirección dentro del malware, EtherRAT consulta un contrato inteligente de Ethereum para obtener el dominio actual.

El operador puede cambiar ese destino sin reemplazar el implante, mientras que los investigadores pueden examinar el historial del contrato para reconstruir dominios anteriores. Coberturas previas de instaladores MSI maliciosos de EtherRAT documentaron el creciente enfoque del malware en Windows.

ASN overlaps across The Gentlemen C2 infrastructure (Source - Hunt.io)
Solapamientos de ASN en la infraestructura C2 de The Gentlemen (Fuente – Hunt.io)

Cualquier respuesta del servidor con más de diez caracteres puede ser tratada como JavaScript y ejecutada por el implante.

Esto le da al operador una forma flexible de ejecutar comandos, acceder a archivos, iniciar procesos, contactar a la red o extraer nuevas cargas útiles sin un conjunto de funciones fijo. El encabezado HTTP personalizado X-Bot-Server es una pista de detección útil para los equipos de seguridad.

Tú y tu equipo de defensa deberían revisar urgentemente las tareas programadas creadas remotamente, especialmente aquellas que se ejecutan como SYSTEM o que llaman a PowerShell, certutil, msiexec, o archivos fuera de las rutas normales de las aplicaciones.

También deberían investigar nuevas cuentas privilegiadas, cambios en los servicios de seguridad, tráfico saliente hacia servicios RPC públicos de Ethereum y conexiones a la infraestructura listada a continuación.

Aislar los hosts afectados, restablecer las credenciales expuestas y comprobar la persistencia en la clave Run puede ayudar a contener una posible propagación antes de que alcance más sistemas.

Indicadores de Compromiso (IoCs):-

TipoIndicadorDescripción
Dirección IP193.233.202.17Servidor principal de almacenamiento, C2, Sliver, tunelización y exfiltración de colmenas de registro
Dirección IP146.103.127.44Controlador secundario embebido en binarios de shell inversa en Go
Dirección IP77.110.126.46Controlador secundario embebido en binarios de shell inversa en Go
Dirección IP77.110.122.137Infraestructura de Gentlemen observada en el caso
Dirección IP77.110.122.58Servidor de almacenamiento asociado con cons1.0.1.msi
Dirección IP38.110.228.43Resolución histórica para wiselystarting.com
Dirección IP38.110.228.125Resolución histórica para itemrange.com
Dirección IP38.110.228.33Directorio abierto que contiene artefactos de víctimas de Gentlemen
Dirección IP185.117.72.215Resolución histórica para resumeacceptable.com
Dirección IP185.45.193.151Resolución histórica para publisherresolution.com
Dirección IP50.114.167.112Resolución histórica para simultaneouslypower.com
Dominioitemrange.comDominio C2 histórico de EtherRAT desde el contrato de Ethereum
Dominiowiselystarting.comDominio C2 histórico de EtherRAT desde el contrato de Ethereum
Dominiosimultaneouslypower.comDominio C2 histórico de EtherRAT desde el contrato de Ethereum
Dominioresumeacceptable.comDominio C2 histórico de EtherRAT desde el contrato de Ethereum
Dominiopublisherresolution.comDominio C2 histórico de EtherRAT desde el contrato de Ethereum
URLhxxp://193.233.202.17:42718/task39.ps1Ubicación de descarga de la carga útil de PowerShell
URLhxxp://193.233.202.17:8088/slvbeaconsc.binUbicación de descarga del shellcode de Sliver
URLhxxps://193.233.202.17Endpoint de C2 de Sliver
Contrato Ethereum0xb3f2897f2bc797e5b9033faef8c81e92b01cb831Contrato resolutor de C2 de EtherRAT
Clave de búsqueda Ethereum0x40b57c3622c1CbfD699207F71F2dE5A8Fe256893Clave de búsqueda del contrato inteligente
Encabezado HTTPX-Bot-ServerIndicador de detección de red de EtherRAT
Nombre de archivoconsc1.0.1.msiInstalador de EtherRAT desplegado por tareas programadas remotas
SHA-256EE6807A8ABFABCED22EE026E178A28DA64D13CC3408E224394FF6E5782FB9E1DHash de consc1.0.1.msi
Nombre de archivojEdb5ROX.cmdBootstrapper de Node.js instalado por el MSI de EtherRAT
SHA-256F659681525DEBDA69FE0865B2B27A42F684B1FDA66AA7398E80B84CC765C73C7Hash de jEdb5ROX.cmd
Nombre de archivoYUGKag9mvNKWylo.binDecodificador de EtherRAT y componente de persistencia Run-key
SHA-2567567994310A9576B1F98DC672ECFA038F1D65084315F59E3883F9B6F24000073Hash de YUGKag9mvNKWylo.bin
Nombre de archivojlfYWzAkN99jpGu.xmlBackdoor de EtherRAT cifrado con XOR
SHA-25673955566338ADFFB423C3B7608792963080DA780E8B7B2C2CD6B6B0CEF6F217FHash de jlfYWzAkN99jpGu.xml
Nombre de archivoBDQbS2lZ6u.bakCarga útil de EtherRAT en Node.js decodificada
SHA-25686881B8E9D197AC2F734792DE48D5DFAEBE7CAFB6E35D49C5DD7FE6EB697230EHash de BDQbS2lZ6u.bak
Nombre de archivotask39.ps1Script de creación de cuentas, impairment de defensa, robo de colmenas, tunelización y shell inversa
HashF609621698EAAD8C4683750FE8BD0E2423Hash listado para task39.ps1
Nombre de archivoslvbeaconsc.binShellcode de beacon de Sliver empaquetado con SGN/Donut
SHA-256FB94688ED37DFCB985A8A4D720230E5150956E1788D579B0A54B53A153FD2F2EHash de slvbeaconsc.bin
Nombre de archivoVOCATIONALGORILLAImplante de Sliver extraído del shellcode
SHA-256C7A80576FBD25057435652788591D13998DA272EDF627FC29D296684CEFC50E5Hash del implante de Sliver extraído
Nombre de archivosvchostupdate.exeImplante de Sliver independiente ofuscado con Garble
SHA-256BD61C2880920BBFB86C12DF439DD1CA0258A10E532433698FD029AEF2A5B33F2Hash de svchostupdate.exe
Nombres de archivosupdate.exe, wsstable.exeShells inversas en Go duplicadas con multi-controlador
SHA-256F4C87A1DF04274B7497CBF9A4619B946C915CF5210B6E2EAA2FEE1629F4FF196Hash de los binarios duplicados de shell inversa en Go
Nombre de archivows3srv.exeShell inversa en Go con multi-controlador
SHA-256756C2096F54C5497110C9D854625C3ED592873E566D532077CD7ADB4D10D4ADDHash de ws3srv.exe
Nombres de tareas programadasWinSvcUpdate2, WindowsUpdSvc31, WindowsUpdateSvc, SysUpdateNombres de tareas programadas remotas maliciosas
Ruta de archivoC:\upd.exeShell inversa en Go preparada por task39.ps1
Ruta de archivoC:\37.exeShell inversa privilegiada lanzada por getsys.exe
ArtefactoAPPDATA.logLog de tiempo de ejecución de EtherRAT
ArtefactoAPPDATA.nodebotidConfiguración de EtherRAT e identificador de bot
Artefacto de registroClave Run de HKCUUbicación de persistencia de EtherRAT
Credencialsupport2 : Supp0rt22026!Credenciales de cuenta creadas o utilizadas por las herramientas de intrusión

Nota: Las direcciones IP y los dominios están deliberadamente desactivados (ej. [.]) para evitar la resolución accidental o el hipervínculo. Reactívalos solo dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.



Fuentes:
https://cybersecuritynews.com/remote-scheduled-tasks-etherrat/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.