Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Ocultan minero XMRig en Registro de Windows y archivos PNG y WAV para evitar detección


Están utilizando una cadena de malware estructurada en capas para ejecutar el minero de criptomonedas XMRig en Windows, evitando la detección al ocultar sus componentes clave. Para evadir los controles rutinarios, el código se esconde en el Registro de Windows, en una imagen PNG y en archivos que simulan ser audios WAV. El ataque se inicia mediante la ejecución de un script de PowerShell.



  • Uutilizando una cadena de malware de Windows por capas para ejecutar un minero de criptomonedas XMRig mientras mantienen sus partes clave ocultas. La operación esconde código en el Registro de Windows, una imagen PNG y archivos que parecen ser audios WAV ordinarios, haciendo que los controles rutinarios sean menos útiles.

El ataque comienza con un script de PowerShell que recupera una siguiente etapa codificada desde un valor del Registro. Luego, utiliza registros DNS TXT para encontrar una ubicación de descarga para un archivo PNG, un enfoque que amplía el tipo de cargas útiles de PowerShell almacenadas en el registro vistas anteriormente en intrusiones de Windows enfocadas en el sigilo.

Analistas de K7 Security Labs identificaron la infección de múltiples etapas tras investigar repetidas alertas de PowerShell en un sistema afectado.

K7 Security Labs indicó en un informe que la campaña combina datos codificados, instrucciones remotas, persistencia, manipulación de controles de seguridad y ejecución solo en memoria.

El efecto inmediato es el uso no autorizado de la CPU de la víctima para la minería de criptomonedas, lo que puede ralentizar los sistemas y aumentar el consumo de energía.

Cadena de Ataque (Fuente – K7 Security Labs)

Más importante aún, el minero no es la única preocupación: el canal de comando y control inicial permanece disponible, lo que potencialmente permite a los operadores enviar más comandos o malware después de que comience la minería.

Los hackers ocultan el minero XMRig en el Registro de Windows, archivos PNG y WAV

El comando inicial ejecuta PowerShell saltándose su política de ejecución y llama a un código recuperado de un valor del Registro. El script desactiva el historial de comandos de PowerShell, luego busca repetidamente datos DNS TXT, convierte valores decimales en texto y obtiene una URL para el contenedor de la carga útil PNG.

Esa imagen no es simplemente un señuelo. El script lee datos de su canal de píxeles rojos para reconstruir otro script oculto, una técnica diseñada para ocultar instrucciones maliciosas dentro de un formato de archivo familiar. Esta etapa contacta a su controlador y recibe el siguiente componente de PowerShell.

El siguiente script limpia el directorio Public\Music, descarga un archivo ZIP y coloca allí archivos llamados Atsg.wav y Tmav.wav.

Aunque sus extensiones sugieren audio, los scripts los procesan como contenedores de datos, un método que puede evadir el filtrado simple de extensiones y tipos de archivos, muy similar al malware oculto en archivos WAV en otras campañas.

Atsg.wav suministra PowerShell codificado utilizado para debilitar la visibilidad. Cambia la política de ejecución, elimina el historial, altera la configuración de seguridad y telemetría, añade exclusiones amplias en Defender y crea tareas programadas ocultas además de una suscripción de eventos WMI para lograr persistencia. También utiliza consultas DNS-over-HTTPS TXT para localizar al controlador.

La ejecución en memoria amplía la amenaza

Una descarga WAV adicional, etiquetada como Realtek HD Audio.wav, transporta un ensamblado .NET. El cargador omite el encabezado WAV normal de 44 bytes, combina porciones de los bytes siguientes y carga el ensamblado reconstruido directamente en el proceso de PowerShell en lugar de guardarlo como un ejecutable normal.

Tmav.wav sigue el mismo modelo y puede obtener mav.wav si este falta localmente. El ejecutable .NET resultante se ejecuta en memoria y está configurado como un minero basado en XMRig que utiliza el algoritmo RandomX, comunicación de pool cifrada y un límite de hilos de CPU.

El malware también suelta el controlador firmado WinRing0.sys para apoyar la optimización de la minería. Este es un recordatorio útil de que un minero puede enmascarar un compromiso más amplio.

Campañas similares de despliegue de mineros XMRig han demostrado cómo el robo de recursos puede llegar a través de una entrega de múltiples pasos, pero este caso añade etapas de Registro, imagen, audio y memoria para reducir la evidencia visible.

Script para el establecimiento de C2 (Fuente - K7 Security Labs)
Script para el establecimiento de C2 (Fuente – K7 Security Labs)

Tú, como defensor, deberías investigar la actividad inusual de PowerShell, especialmente los saltos de la política de ejecución, el código dinámico desde valores del Registro y las búsquedas DNS TXT seguidas de descargas.

También deberías revisar tareas programadas inesperadas, suscripciones de eventos WMI, cambios en las exclusiones de Defender y archivos WAV o PNG accedidos por scripts. Monitorear la actividad de evasión de defensa de PowerShell puede ayudarte a exponer la cadena antes de que se ejecute el minero final.

Las organizaciones que encuentren estos artefactos deben aislar el host, preservar los registros y la memoria volátil siempre que sea posible, bloquear la infraestructura enumerada y restablecer la configuración de seguridad afectada.

Eliminar solo el minero no es suficiente: quienes respondan al incidente deben buscar el lanzador almacenado en el Registro y los mecanismos de persistencia, y luego confirmar que el canal de comando ya no puede alcanzar el dispositivo.


Fuentes:
https://cybersecuritynews.com/hackers-hide-xmrig-miner/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.