Una familia de malware recientemente descubierta se está infiltrando en sistemas de todo el mundo ocultándose dentro de instaladores de software falsos que parecen completamente legítimos.
Los investigadores han descubierto que los atacantes utilizan herramientas maliciosas como Cisco AnyConnect y Google Update para disfrazarse de programas legítimos y engañar a los usuarios para que ejecuten campañas desprevenidas.
Después de ejecutar el archivo, un cargador personalizado llamado SharkLoader permanece silenciosamente en segundo plano.
La campaña es de gran alcance. El número de víctimas ha sido confirmado en Indonesia, Taiwán, Hong Kong, Líbano, Siria, Colombia, Macedonia del Norte, Nepal y Serbia.
Los objetivos incluyen agencias gubernamentales, misiones diplomáticas y desarrolladores de software, lo que sugiere que los atacantes tienen objetivos estratégicos y oportunistas.
Los analistas de Securitylist publicaron un informe detallado sobre el descubrimiento del malware y lo compartieron con Cyber Security News (CSN), denominando la campaña más amplia «StrikeShark».
Según los investigadores, SharkLoader está diseñado para cargar y ejecutar una popular herramienta de piratería llamada Cobalt Strike Beacon en máquinas comprometidas, brindando a los atacantes acceso profundo y control remoto.
.webp.jpeg)
El actor de amenazas detrás de esta campaña explota una serie de vulnerabilidades en software empresarial ampliamente utilizado para obtener acceso a la red del objetivo.
Esto incluye errores conocidos en otras aplicaciones como Microsoft Exchange, Microsoft SharePoint, Fortinet FortiOS y Cisco IOS XE. Los investigadores estiman con confianza media que el grupo se basa en un código de explotación disponible públicamente, lo que hace que la operación sea altamente oportunista.
La nomenclatura sigue siendo provisional, ya que los investigadores señalan que varias de las herramientas posteriores al exploit vistas en la campaña, incluidas FScan, Searchall y Pillager, fueron desarrolladas por hablantes de chino.
Sin embargo, no ha habido vínculos confirmados con ningún grupo de piratas informáticos conocido y los investigadores aún están investigando el alcance completo de la campaña.
Los piratas informáticos utilizan Cisco AnyConnect y Google Update Lures
Uno de los métodos de entrega más populares para esta campaña son los instaladores de software falsos que parecen reales.
En una muestra probada se inyectó el instalador real de Cisco AnyConnect VPN en el gotero.
Mientras ejecutaba el archivo de la víctima, el instalador real comenzó a funcionar normalmente, lo que hizo creer que no había sucedido nada sospechoso.
Mientras se llevaba a cabo este proceso, los componentes de SharkLoader se escribieron silenciosamente en directorios ocultos. El cuentagotas también mostraba archivos llamados GoogleUpdateStepup.exe y AutoUpdate.exe como herramientas de actualización habituales.
.webp.jpeg)
Algunas muestras dejaron documentos PDF engañosos en la máquina de la víctima mientras el malware se instalaba silenciosamente.
Después de eliminar sus componentes, el malware creó dos tareas programadas en Windows para mantener la estabilidad.
El primer trabajo se ejecutó cada cinco minutos, lo que permitió que el cargador permaneciera activo a lo largo del tiempo. El segundo aterrizó cada segundo después de la implementación y luego se eliminó después de 1,5 segundos, lo que probablemente garantiza que SharkLoader se inicie inmediatamente.
Métodos de ejecución y evitación de varios pasos de SharkLoader
SharkLoader utiliza una arquitectura de múltiples componentes para evitar la detección. Se basa en copiar un programa legítimo de Windows llamado SystemSettings.exe a una nueva ubicación y cargarlo junto con una DLL utilizada para cargar un archivo malicioso llamado SystemSettings.dll.
A partir de ahí, la persona que llama decodifica y ejecuta módulos cifrados adicionales completamente en la memoria, sin escribir nunca la carga útil final en el disco.
Uno de esos módulos, DscCoreR.mui, se descifra utilizando el cifrado Blowfish y contiene el código shell Cobalt Strike Beacon.
.webp.jpeg)
Otro módulo, SyncRes.dat, utiliza cifrado AES-128 e instala una serie de ganchos API de Windows diseñados para eludir los controles de seguridad. Estos ganchos dirigen las llamadas al sistema al orden, lo que hace que el malware sea más difícil de detectar.
La campaña se vincula a funciones de registro de eventos de Windows como EtwEventWrite y EventWrite, obligándolas a devolver valores nulos y cegando cualquier herramienta de monitoreo que dependa de los registros del sistema.
Los investigadores han observado la suplantación de identidad del proceso principal, lo que hace que los procesos secundarios maliciosos parezcan ser iniciados por el proceso legítimo svchost.exe.
Una vez que los atacantes estuvieron en su lugar, ejecutaron comandos de reconocimiento, arrojaron credenciales del proceso LSASS y utilizaron ntdsutil para extraer hashes de contraseñas de Active Directory.
Estos pasos permitieron a los atacantes atravesar la red y aumentar sus privilegios. Se anima a las organizaciones a utilizar puntos finales capaces de parchear aplicaciones conectadas a Internet, monitorear la creación de tareas programadas y detectar amenazas a la memoria.
Indicadores de compromiso (IoC): –
| Tipo | Indicador | Descripción |
|---|---|---|
| Hash MD5 | C559CC68986933200FD5D9E4388E2F58 | Instalador |
| Hash MD5 | B3352B42432DEDC4A519F011DC8B5D5A | Cuentagotas |
| Hash MD5 | 24FCEBDEECBA65004FDB0923763D74FD | Cuentagotas |
| Hash MD5 | 9C872A0D5D5A38950E8B9AC9B488BE3F | DLL SharkLoader |
| Hash MD5 | AA3086BE652C8B20B0B29B2730D57119 | DLL SharkLoader |
| Hash MD5 | A514D1BB62D7916475946FE7C07AC0AA | Archivo cifrado (DscCoreR.mui) |
| Hash MD5 | 9CBD560F820C95D7C38342CD558CB5C6 | Archivo cifrado (SyncRes.dat) |
| Dominio | conectar-microsoft(.)com | dominio C2 |
| Dominio | registro ms(.)com | dominio C2 |
| Dominio | registro ms (.) arriba | dominio C2 |
| Dominio | bandeja ms(.) arriba | dominio C2 |
| El nombre del archivo | GoogleUpdateStepup.exe | gotero de veneno |
| El nombre del archivo | AnyConnect-win-4.10.04071-predeploy-k9exe | gotero de veneno |
| El nombre del archivo | AutoUpdate.exe | gotero de veneno |
| El nombre del archivo | SystemSettings.dll | DLL principal de SharkLoader |
| El nombre del archivo | DscCoreR. bien | Módulo cifrado con Cobalt Strike Beacon |
| El nombre del archivo | SyncRes.dat | DLL de enlace API cifrado |
Nota: Las direcciones IP y los dominios se eliminan intencionadamente (p. ej. (.)) para evitar la resolución accidental o la creación de hipervínculos. Vuelva a conectarse solo dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o su SIEM..
Síganos en Google News, LinkedIn y X para obtener más actualizaciones instantáneas, Establecer CSN como fuente preferida Google.

