Grupo de hackers abusa del software antivirus para lanzar el malware LODEINFO

Se observó que el grupo chino de hackers Cicada, rastreado como APT10, abusaba del software de seguridad para instalar una nueva versión del malware LODEINFO contra organizaciones japonesas.

Las entidades objetivo son grupos de medios, agencias diplomáticas, organizaciones gubernamentales y del sector público y grupos de expertos en Japón, todos objetivos de gran interés para el ciberespionaje.

Según Kaspersky, cuyos analistas han estado siguiendo las operaciones de APT10 en Japón desde 2019, los actores de amenazas evolucionan constantemente sus tácticas de infección y su puerta trasera personalizada, ‘LODEINFO’, para dificultar mucho las detecciones.

La compañía de ciberseguridad ha publicado dos informes, uno ilustrando las nuevas técnicas de la cadena de infección de APT10 y otro centrado en la evolución de LODEINFO.

Abusar del software de seguridad

A partir de marzo de 2022, Kaspersky notó que los ataques APT10 en Japón usaban un nuevo vector de infección, que incluía un correo electrónico de phishing selectivo, un archivo RAR autoextraíble (SFX) y abusaba de una falla de carga lateral de DLL en el software de seguridad.

El archivo RAR contiene el ejecutable legítimo del software K7Security Suite, NRTOLD.exe, y una DLL maliciosa llamada K7SysMn1.dll. Cuando se ejecuta NRTOLD.exe, intentará cargar el archivo K7SysMn1.dll legítimo que normalmente se incluye en el paquete de software.

Sin embargo, el ejecutable no busca la DLL en una carpeta específica y, por lo tanto, permite a los desarrolladores de malware crear una DLL maliciosa con el mismo nombre que K7SysMn1.dll.

Si la DLL maliciosa se almacena en la misma carpeta que los ejecutables legítimos, cuando se inicie, el ejecutable ahora cargará la DLL maliciosa, que contiene el malware LODEINFO.

Dado que el malware se carga lateralmente mediante una aplicación de seguridad legítima, es posible que otro software de seguridad no lo detecte como malicioso.

“K7SysMn1.dll contiene un BLOB con una rutina ofuscada que no se observó en actividades pasadas”, explica Kaspersky en el informe.
“El BLOB incrustado se divide en fragmentos de cuatro bytes, y cada parte se almacena en una de las 50 funciones de exportación nombradas aleatoriamente del binario DLL”.
“Estas funciones de exportación reconstruyen el BLOB en un búfer asignado y luego decodifican el código de shell LODEINFO usando una clave XOR de un byte”.

Mientras el archivo se extrae en segundo plano e inicia el proceso de infección, la víctima ve un documento señuelo en primer plano para minimizar las posibilidades de darse cuenta del compromiso.

En junio de 2022, Kaspersky notó otra variante en la cadena de infección APT10, utilizando un código de shell de descarga sin archivos entregado a través de un documento de Microsoft Office protegido con contraseña que contiene un código VBA malicioso.

Esta vez, en lugar de la carga lateral de DLL, los piratas informáticos confiaron en el código de la macro para inyectar y cargar el código shell (DOWNISSA) directamente en la memoria del proceso WINWORD.exe.

Nuevo LODEINFO

Los autores del malware lanzaron seis nuevas versiones de LODEINFO en 2022, la última v0.6.7, lanzada en septiembre de 2022.

A fines de 2021, con el lanzamiento de LODEINFO v0.5.6, APT10 agregó múltiples capas de cifrado de comunicación C2 utilizando la clave de cifrado Vigenere en combinación con datos basura generados aleatoriamente.

Además, LODEINFO v0.5.6 usó ofuscación XOR para los 21 comandos admitidos por la puerta trasera, mientras que en la versión 0.5.9, se introdujo un nuevo algoritmo de cálculo de hash para nombres de funciones API.

La compatibilidad con plataformas de 64 bits se agregó en la versión 0.6.2, lo que esencialmente amplía el alcance del malware. Esa versión también introdujo una exención para las máquinas que usan la configuración regional “en_US” para evitar infecciones no deseadas.

En LODEINFO v0.6.3, lanzado en junio de 2022, los autores del malware eliminaron diez comandos innecesarios, posiblemente para hacer que la puerta trasera sea más ágil y eficiente.

Los comandos que se mantienen en las versiones actuales son:

  • Mostrar la lista de comandos de puerta trasera integrada
  • Descargar un archivo de C2
  • Subir un archivo a C2
  • Inyectar el shellcode en la memoria
  • Matar un proceso usando un ID de proceso
  • Cambio de directorio
  • Enviar malware e información del sistema
  • Tomar una captura de pantalla
  • Cifrar archivos con una clave AES generada
  • Ejecutar un comando usando WM I
  • Configuración (implementación incompleta)

Las operaciones dirigidas a Japón de APT10 se caracterizan por una evolución constante, la expansión de plataformas específicas, una mejor evasión y cadenas de infección sigilosas.

Kaspersky dice que LODEINFO v0.6.6 y v0.6.7, que no se analizaron en este informe, ya se distribuyen a través de nuevos TTP, por lo que la amenaza cambia constantemente de forma, lo que hace que sea muy difícil para los analistas y defensores mantenerse al día.

Otras operaciones descubiertas recientemente vinculadas a APT10 incluyen una campaña dirigida a los gobiernos de Oriente Medio y África que utilizan esteganografía y otra que abusa de VLC para lanzar puertas traseras personalizadas.

Relacionado

5 Pasos para Mejorar la Seguridad en Microsoft Teams

En un mundo donde la comunicación digital es fundamental para la productividad empresarial, las aplicaciones de chat SaaS como Microsoft Teams, se han convertido en una herramienta indispensable. Sin embargo, con esta dependencia creciente también vienen riesgos significativos de seguridad cibernética que a menudo son subestimados. En un reciente ataque que tuvo lugar en Microsoft Teams, los atacantes aprovecharon la plataforma para enviar más de 1.000 ¡SEGUIR LEYENDO!

Abusan de la Nerramienta “Comando no Encontrado” en Ubuntu para Propagar Malware

Una falla lógica entre el sistema de sugerencia de paquetes de 'comando no encontrado' de Ubuntu y el repositorio de paquetes instantáneos podría permitir a los atacantes promocionar paquetes de Linux maliciosos entre usuarios desprevenidos. El problema surge de la capacidad de la utilidad para sugerir paquetes instantáneos para la instalación cuando faltan sin un mecanismo de validación para garantizar que los paquetes sean auténticos y ¡SEGUIR LEYENDO!

Malware de Android roba datos financieros de 378 aplicaciones de bancos y billeteras digitales

Los creadores del malware móvil BlackRock han aparecido con un nuevo troyano bancario de Android denominado ERMAC con sus raíces en el malicioso malware Cerberus. "El nuevo troyano tiene campañas de distribución activas y apunta a 378 aplicaciones bancarias y de billeteras", según el CEO de ThreatFabric. Se cree que las primeras campañas que involucran a ERMAC comenzaron a finales de Agosto. Desde entonces, los ataques ¡SEGUIR LEYENDO!

ClamAV: El antivirus de código abierto para detectar troyanos, virus, malware, etc

ClamAV es un motor antivirus de código abierto para detectar troyanos, virus, malware y otras amenazas maliciosas. ClamAV es un código abierto (GPL) motor anti-virus utilizado en una variedad de situaciones, incluyendo análisis de correo electrónico, la exploración web, y la seguridad de punto final. ClamAV proporciona una serie de utilidades que incluyen un demonio multiproceso flexible y escalable, un escáner de línea de comandos y ¡SEGUIR LEYENDO!

Anuncios de Facebook Impulsa el Nuevo Malware de Robo de Contraseñas Ov3r_Stealer

Un nuevo malware para robar contraseñas llamado Ov3r_Stealer se está propagando a través de anuncios de trabajo falsos en Facebook, con el objetivo de robar credenciales de cuentas y criptomonedas. Los anuncios de trabajo falsos son para puestos gerenciales y llevan a los usuarios a una URL de Discord donde un script de PowerShell descarga la carga útil del malware desde un repositorio de GitHub. Los ¡SEGUIR LEYENDO!

Aplicaciones de Android Plagadas de Malware detectadas en Google Play

Un troyano de acceso remoto (RAT) de Android llamado VajraSpy fue encontrado en 12 aplicaciones maliciosas, seis de las cuales estuvieron disponibles en Google Play desde el 1 de abril de 2021 hasta el 10 de septiembre de 2023. Descubrimiento del malware El investigador de ESET, Lukas Stefanko, identificó 12 aplicaciones maliciosas para Android que contenían el mismo código RAT VajraSpy. Sorprendentemente, seis de estas aplicaciones ¡SEGUIR LEYENDO!

Aplicaciones de Android e iOS con 15 millones de instalaciones han extorsionado a infinidad de solicitantes de préstamos

Más de 280 aplicaciones de Android e iOS en Google Play y las tiendas de aplicaciones de Apple atraparon a los usuarios en esquemas de préstamos con términos engañosos y emplearon varios métodos para extorsionar. https://ciberninjas.com/malware-extension-chrome-venomsoftx/ Para alimentar los intentos de extorsión de la operación, las aplicaciones robaban cantidades excesivas de datos de teléfonos móviles que normalmente no se requieren para ofrecer préstamos. En un nuevo ¡SEGUIR LEYENDO!

Ataque KeyTrap tiene Acceso a Internet Interrumpido con un Paquete DNS

Una vulnerabilidad grave denominada KeyTrap en la función Extensiones de seguridad del sistema de nombres de dominio (DNSSEC) podría explotarse para denegar el acceso a Internet a las aplicaciones durante un período prolongado. Registrado como CVE-2023-50387, KeyTrap es un problema de diseño en DNSSEC y afecta a todas las implementaciones o servicios populares del sistema de nombres de dominio (DNS). Permite a un atacante remoto provocar ¡SEGUIR LEYENDO!

Ataques de Malware Bumblebee regresan tras una Pausa de 4 Meses

El malware Bumblebee regresó después de unas vacaciones de cuatro meses y se dirigió a miles de organizaciones en los Estados Unidos en campañas de phishing. Bumblebee es un cargador de malware descubierto en abril de 2022 y se cree que fue desarrollado por el sindicato de delitos cibernéticos Conti y Trickbot como reemplazo de la puerta trasera BazarLoader. El malware se distribuye comúnmente en campañas ¡SEGUIR LEYENDO!

Ataques VoltSchemer utilizan Cargadores Inalámbricos para Inyectar Comandos de Voz y Quemar Smartphones

Un equipo de investigadores académicos muestra que un nuevo conjunto de ataques llamado 'VoltSchemer' puede inyectar comandos de voz para manipular el asistente de voz de un teléfono inteligente a través del campo magnético emitido por un cargador inalámbrico disponible en el mercado. VoltSchemer también se puede utilizar para causar daños físicos al dispositivo móvil y calentar elementos cercanos al cargador a una temperatura superior a ¡SEGUIR LEYENDO!

¿Qué es un Zero Day o ataque informático de Día de Cero?

Un ataque de día cero (también conocido como Zero Day) es un ataque que aprovecha una debilidad de seguridad del software potencialmente grave que el proveedor o desarrollador puede desconocer. El desarrollador de software debe apresurarse a resolver la debilidad tan pronto como se descubre para limitar la amenaza a los usuarios de software. La solución se llama parche de software. Los ataques de día cero ¡SEGUIR LEYENDO!

Deja un comentario