Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Ocultan malware en instaladores de 7-Zip con una nueva técnica de evasión


Operadores de malware están ocultando código malicioso dentro de la sección del instalador de 7-Zip encargada de descomprimir archivos. Mientras se ejecuta una instalación aparentemente normal, un cargador oculto contacta con un servidor controlado por atacantes, un paso que suele pasar desapercibido para usuarios y analistas. Estas muestras están vinculadas a OpenSUpdater.





Los operadores de malware están ocultando código dentro de la parte de un instalador de 7-Zip que desempaqueta los archivos. Una instalación aparentemente ordinaria puede comenzar mientras un cargador oculto contacta con un servidor controlado por el atacante.

Es posible que tú o los analistas paséis por alto ese paso porque normalmente no hace nada más que preparar la instalación visible.

Las muestras pertenecen a OpenSUpdater, previamente vinculado a trucos con certificados. Los atacantes colocaron un instalador genuino de foobar2000 dentro de un archivo autoextraíble, haciendo que el paquete parezca útil.

Ese interior creíble es parte del engaño: el software familiar no es necesariamente donde comienza el comportamiento dañino. A diferencia de los sitios de descarga de utilidades de archivo falsas, el peligro aquí reside en el propio código de extracción.

Analistas de G Data Software identificaron el componente alterado, mientras que ESET detecta muestras recientes como OpenSUpdater, y Microsoft utiliza el nombre Snackarcin.

G Data Software afirmó en un informe que los atacantes habían reconstruido el código de un instalador de código abierto para ocultar un cargador. La investigación no establece ni el número de infecciones ni una campaña de entrega.

Estructura de un archivo 7zip SFX y su configuración en texto plano (Fuente - G Data)
Estructura de un archivo 7zip SFX y su configuración en texto plano (Fuente – G Data)

Si revisas solo el programa contenido, podrías pasar por alto el código que se ejecuta primero. Una firma digital válida tampoco garantiza que todo el paquete sea seguro, especialmente cuando el editor firmado tiene poca conexión aparente con el programa incluido. Un envoltorio familiar puede ocultar un descargador y una carga útil desconocida.

Hackers ocultan malware dentro de instaladores de 7-Zip

Un instalador autoextraíble de 7-Zip desempaqueta un archivo y lanza un archivo elegido. Los analistas suelen comprobar primero ese archivo elegido y la configuración del instalador. En este caso, ambos distraen del programa de extracción alterado. Ese programa normalmente parece lo suficientemente estándar como para que un analista lo deje de lado.

Los atacantes reconstruyeron el componente de extracción de código abierto e insertaron una llamada a su cargador justo antes de que comience la barra de progreso de la instalación. Su punto de inicio, el texto y las funciones importadas se parecen a un componente ordinario.

Una revisión rápida podría no detectar la manipulación porque la llamada añadida se encuentra en medio de una rutina de extracción normal, no en su punto de entrada obvio.

El archivo contiene un instalador real de un reproductor de audio. Sin embargo, su firmante es Animated Productions, LLC, que según los investigadores se presenta como un desarrollador de aplicaciones de juegos. Esa discrepancia genera sospechas.

Al igual que ocurre con los instaladores firmados que llevan malware oculto, una firma válida puede hacer que un paquete desconocido parezca más tranquilizador de lo que merece.

Punto de inserción del cargador en ExtractArchive() del stub SFX de 7zip (Fuente - G Data)
Punto de inserción del cargador en ExtractArchive() del stub SFX de 7zip (Fuente – G Data)

El certificado contiene bytes de relleno repetidos, mientras que los detalles de la versión se parecen a palabras no relacionadas. Los investigadores sugirieron que el relleno podría cambiar el hash de una compilación sin invalidar su firma, pero no confirmaron el motivo. Estas anomalías son pistas, no pruebas.

Esto no es un fallo en todos los archivos de 7-Zip. Se trata de un componente de instalación modificado deliberadamente junto con un programa legítimo. Si revisas solo los archivos extraídos, podrías perderte las instrucciones añadidas por el atacante.

El código oculto recupera una dirección de servidor oscurecida y se registra mediante una secuencia de bytes distintiva. Una biblioteca de red integrada descarga entonces dos componentes DLL y un bloque de datos cifrados. Los operadores pueden entonces suministrar más código.

El cargador ejecuta una función en el primer componente descargado, luego una función en el segundo para descifrar el bloque. Carga la DLL resultante en la memoria y llama a otra función que los investigadores creen que inicia la carga útil final.

No pudieron obtener esos componentes, por lo que el comportamiento de la carga útil no ha sido verificado. En una variante de NSIS, los atacantes modificaron un complemento de NSIS de código abierto para que su cargador se ejecute solo cuando una función particular recibe una cadena vacía.

Su script almacena la ubicación del servidor en forma comprimida y solicita una carga útil. Investigaciones anteriores sobre instaladores NSIS troyanizados muestran por qué el empaquetado merece una inspección minuciosa, aunque estas campañas sean diferentes.

En todas las muestras, las características comunes son un instalador real anidado dentro de otro instalador, un certificado relleno pero válido y un cargador metido en código de código abierto modificado.

Esto difiere de otras campañas de archivos maliciosos de 7-Zip, que utilizaron un fallo separado para omitir la advertencia de Windows. La distinción es importante para la investigación.

Para los analistas, G Data Software recomienda seguir analizando los archivos sospechosos incluso cuando el programa obvio parezca limpio. Un instalador dentro de otro instalador, detalles de versión extraños o un certificado con un relleno inusual deberían motivar la inspección de rutas de código menos obvias.

Fuentes:
https://cybersecuritynews.com/malware-inside-7-zip-installers/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.