Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Venden evasiones de Windows Defender, EDR y SmartScreen a cibercriminales


Los servicios criminales de crypters, diseñados para ocultar malware, son cada vez más accesibles. Estas herramientas modifican archivos maliciosos para que Windows Defender, SmartScreen y las herramientas EDR tengan dificultades para reconocerlos, permitiendo que los atacantes evadan los controles de seguridad habituales.





Los servicios criminales que ocultan malware son cada vez más fáciles de comprar. Estos servicios, conocidos como crypters, modifican un archivo malicioso para que las herramientas de seguridad tengan dificultades para reconocerlo.

Sus operadores prometen a los clientes una forma de evadir Windows Defender, las herramientas de detección y respuesta de endpoints (EDR) y Microsoft SmartScreen. Este cambio ayuda a los atacantes a pasar malware conocido a través de controles que, de otro modo, lo detectarían prematuramente.

El peligro no es una única familia de malware nueva. Se trata de una capa comercial que ayuda a que muchos tipos de malware lleguen a las víctimas con menos escrutinio.

Los criminales pueden empaquetar herramientas de acceso remoto, stealers o cargadores de ransomware en archivos diseñados para parecer diferentes cada vez que se envían.

Recorded Future afirmó en un informe que una evasión exitosa puede dar tiempo a una intrusión para establecerse antes de que los defensores sepan que hay un programa dañino presente.

Los analistas de Recorded Future identificaron un mercado activo de vendedores que ofrecen estos servicios en foros clandestinos, comunidades privadas, plataformas de mensajería, sitios web y redes sociales.

Los investigadores revisaron 24 proveedores activos y descubrieron que los payloads de Windows siguen siendo el foco principal, aunque el soporte para Android también aparece en el mercado.

Sus hallazgos muestran cómo un servicio criminal especializado puede dar soporte a muchas campañas independientes.

Los servicios de crypters de malware venden evasiones para Windows Defender, EDR y SmartScreen

Un crypter comienza con un programa malicioso proporcionado por el cliente y lo cifra o lo camufla.

Las ofertas más avanzadas van más allá, añadiendo ejecución solo en memoria, comprobaciones de máquinas virtuales y sandboxes, inyección de procesos, persistencia y versiones actualizadas después de que un archivo sea detectado.

mrlapis (Source - Recorded Future)
mrlapis (Fuente – Recorded Future)

Esto convierte al servicio en un marco de entrega, y no simplemente en una herramienta para mezclar archivos. También complica los primeros minutos de un incidente, cuando tú como analista necesitas identificar qué se ejecutó realmente.

Los vendedores anuncian resultados "totalmente indetectables" y utilizan planes de suscripción, envoltorios de software privados o compartidos y tiempos de limpieza prometidos para competir.

Tus sospechas sobre sus afirmaciones deberían ser cautelosas, pero el modelo de negocio es relevante: pone métodos de evasión establecidos al alcance de criminales que no tienen la habilidad para construirlos.

Una reciente evasión de advertencia de seguridad de Windows muestra por qué las protecciones de origen de descarga siguen siendo una capa importante, incluso cuando los atacantes buscan formas de evitarlas.

o1oo1 (Source - Recorded Future)
o1oo1 (Fuente – Recorded Future)

Recorded Future dijo en un informe que los proveedores avanzados anuncian evasiones de Windows Defender y SmartScreen, funciones para anular antivirus, evasiones de AMSI, parcheo de Event Tracing for Windows y llamadas al sistema directas.

Los proveedores también promocionan la inyección de DLL, el "process hollowing" y otros métodos destinados a ocultar el payload final mientras se ejecuta.

La detección debe basarse en el comportamiento

Un vendedor prominente, mrlapis, ha anunciado "VIP Crypt" durante años y afirma mantener la evasión de Windows Defender, el cifrado automático y la entrega a través de servicios de transferencia de archivos cifrados.

Los investigadores descubrieron que una muestra reciente utilizaba un cargador Delphi de múltiples etapas, datos de recursos ocultos, decodificación escalonada y la carga manual de un ejecutable de Windows directamente en la memoria.

Ese enfoque debilita la confianza en las firmas de archivos simples o los hashes. Otros servicios extienden el engaño.

Se observó que ASMCrypt producía paquetes HijackLoader que abusan de programas firmados legítimos y el "DLL sideloading" antes de mover componentes a ProgramData e inyectar código en otro proceso.

Los equipos de seguridad han visto riesgos relacionados cuando los atacantes desactivan agentes EDR o utilizan certificados de firma de código robados para que los archivos maliciosos parezcan confiables.

Tú y tu organización deberían buscar acciones que los archivos cifrados no puedan ocultar fácilmente: descubrimiento o manipulación inesperada de productos de seguridad, exclusiones sospechosas de Defender y archivos sin firmar lanzados desde carpetas temporales, de descargas, archivos o carpetas escribibles por el usuario.

ImComplexed (Source - Recorded Future)
ImComplexed (Fuente – Recorded Future)

También deberías investigar aplicaciones firmadas que se ejecuten desde rutas inusuales, DLLs cargadas lateralmente, archivos de configuración cifrados, carga solo en memoria y procesos suspendidos que reciban escrituras de memoria remotas.

Restringir la ejecución desde rutas escribibles por el usuario y de extracción de archivos, habilitar la protección contra manipulaciones y aislar los sistemas con sospecha de malware cifrado puede limitar los daños.

Tú y tu equipo deben conservar el archivo original, los componentes escalonados, la evidencia de memoria y la telemetría del proceso, para luego determinar el payload final y cualquier actividad posterior.

El análisis cuidadoso es fundamental porque el envío de archivos a escáneres públicos puede alertar a los operadores y activar una versión recién cifrada.

Los defensores también deben tratar los archivos comprimidos protegidos por contraseña, los archivos de acceso directo, los adjuntos de imagen de disco y los documentos simulados como métodos de entrega de mayor riesgo, particularmente mientras las campañas de evasión de SmartScreen continúan explotando la confianza del usuario.

Estos controles no pueden detener cada intrusión, pero reducen las oportunidades de que un payload disfrazado se ejecute sin ser notado.

Fuentes:
https://cybersecuritynews.com/malware-crypter-services/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.