Los piratas informáticos utilizan Cisco AnyConnect y Google Update Lures para destruir el virus SharkLoader

Una familia de malware recientemente descubierta se está infiltrando en sistemas de todo el mundo ocultándose dentro de instaladores de software falsos que parecen completamente legítimos.

Los investigadores han descubierto que los atacantes utilizan herramientas maliciosas como Cisco AnyConnect y Google Update para disfrazarse de programas legítimos y engañar a los usuarios para que ejecuten campañas desprevenidas.

Después de ejecutar el archivo, un cargador personalizado llamado SharkLoader permanece silenciosamente en segundo plano.

La campaña es de gran alcance. El número de víctimas ha sido confirmado en Indonesia, Taiwán, Hong Kong, Líbano, Siria, Colombia, Macedonia del Norte, Nepal y Serbia.

Los objetivos incluyen agencias gubernamentales, misiones diplomáticas y desarrolladores de software, lo que sugiere que los atacantes tienen objetivos estratégicos y oportunistas.

Los analistas de Securitylist publicaron un informe detallado sobre el descubrimiento del malware y lo compartieron con Cyber ​​​​Security News (CSN), denominando la campaña más amplia «StrikeShark».

Según los investigadores, SharkLoader está diseñado para cargar y ejecutar una popular herramienta de piratería llamada Cobalt Strike Beacon en máquinas comprometidas, brindando a los atacantes acceso profundo y control remoto.

Instalador malicioso de Cisco Secure Client (fuente: Securelist)
Instalador malicioso de Cisco Secure Client (fuente: Securelist)

El actor de amenazas detrás de esta campaña explota una serie de vulnerabilidades en software empresarial ampliamente utilizado para obtener acceso a la red del objetivo.

Esto incluye errores conocidos en otras aplicaciones como Microsoft Exchange, Microsoft SharePoint, Fortinet FortiOS y Cisco IOS XE. Los investigadores estiman con confianza media que el grupo se basa en un código de explotación disponible públicamente, lo que hace que la operación sea altamente oportunista.

La nomenclatura sigue siendo provisional, ya que los investigadores señalan que varias de las herramientas posteriores al exploit vistas en la campaña, incluidas FScan, Searchall y Pillager, fueron desarrolladas por hablantes de chino.

Sin embargo, no ha habido vínculos confirmados con ningún grupo de piratas informáticos conocido y los investigadores aún están investigando el alcance completo de la campaña.

Los piratas informáticos utilizan Cisco AnyConnect y Google Update Lures

Uno de los métodos de entrega más populares para esta campaña son los instaladores de software falsos que parecen reales.

En una muestra probada se inyectó el instalador real de Cisco AnyConnect VPN en el gotero.

Mientras ejecutaba el archivo de la víctima, el instalador real comenzó a funcionar normalmente, lo que hizo creer que no había sucedido nada sospechoso.

Mientras se llevaba a cabo este proceso, los componentes de SharkLoader se escribieron silenciosamente en directorios ocultos. El cuentagotas también mostraba archivos llamados GoogleUpdateStepup.exe y AutoUpdate.exe como herramientas de actualización habituales.

Dropper extrae SystemSettings.dll (Fuente: Securelist)
Dropper extrae SystemSettings.dll (Fuente: Securelist)

Algunas muestras dejaron documentos PDF engañosos en la máquina de la víctima mientras el malware se instalaba silenciosamente.

Después de eliminar sus componentes, el malware creó dos tareas programadas en Windows para mantener la estabilidad.

El primer trabajo se ejecutó cada cinco minutos, lo que permitió que el cargador permaneciera activo a lo largo del tiempo. El segundo aterrizó cada segundo después de la implementación y luego se eliminó después de 1,5 segundos, lo que probablemente garantiza que SharkLoader se inicie inmediatamente.

Métodos de ejecución y evitación de varios pasos de SharkLoader

SharkLoader utiliza una arquitectura de múltiples componentes para evitar la detección. Se basa en copiar un programa legítimo de Windows llamado SystemSettings.exe a una nueva ubicación y cargarlo junto con una DLL utilizada para cargar un archivo malicioso llamado SystemSettings.dll.

A partir de ahí, la persona que llama decodifica y ejecuta módulos cifrados adicionales completamente en la memoria, sin escribir nunca la carga útil final en el disco.

Uno de esos módulos, DscCoreR.mui, se descifra utilizando el cifrado Blowfish y contiene el código shell Cobalt Strike Beacon.

Red de infección SharkLoader (Fuente: Securelist)
Red de infección SharkLoader (Fuente – Securelist)

Otro módulo, SyncRes.dat, utiliza cifrado AES-128 e instala una serie de ganchos API de Windows diseñados para eludir los controles de seguridad. Estos ganchos dirigen las llamadas al sistema al orden, lo que hace que el malware sea más difícil de detectar.

La campaña se vincula a funciones de registro de eventos de Windows como EtwEventWrite y EventWrite, obligándolas a devolver valores nulos y cegando cualquier herramienta de monitoreo que dependa de los registros del sistema.

Los investigadores han observado la suplantación de identidad del proceso principal, lo que hace que los procesos secundarios maliciosos parezcan ser iniciados por el proceso legítimo svchost.exe.

Una vez que los atacantes estuvieron en su lugar, ejecutaron comandos de reconocimiento, arrojaron credenciales del proceso LSASS y utilizaron ntdsutil para extraer hashes de contraseñas de Active Directory.

Estos pasos permitieron a los atacantes atravesar la red y aumentar sus privilegios. Se anima a las organizaciones a utilizar puntos finales capaces de parchear aplicaciones conectadas a Internet, monitorear la creación de tareas programadas y detectar amenazas a la memoria.

Indicadores de compromiso (IoC): –

Tipo Indicador Descripción
Hash MD5 C559CC68986933200FD5D9E4388E2F58 Instalador
Hash MD5 B3352B42432DEDC4A519F011DC8B5D5A Cuentagotas
Hash MD5 24FCEBDEECBA65004FDB0923763D74FD Cuentagotas
Hash MD5 9C872A0D5D5A38950E8B9AC9B488BE3F DLL SharkLoader
Hash MD5 AA3086BE652C8B20B0B29B2730D57119 DLL SharkLoader
Hash MD5 A514D1BB62D7916475946FE7C07AC0AA Archivo cifrado (DscCoreR.mui)
Hash MD5 9CBD560F820C95D7C38342CD558CB5C6 Archivo cifrado (SyncRes.dat)
Dominio conectar-microsoft(.)com dominio C2
Dominio registro ms(.)com dominio C2
Dominio registro ms (.) arriba dominio C2
Dominio bandeja ms(.) arriba dominio C2
El nombre del archivo GoogleUpdateStepup.exe gotero de veneno
El nombre del archivo AnyConnect-win-4.10.04071-predeploy-k9exe gotero de veneno
El nombre del archivo AutoUpdate.exe gotero de veneno
El nombre del archivo SystemSettings.dll DLL principal de SharkLoader
El nombre del archivo DscCoreR. bien Módulo cifrado con Cobalt Strike Beacon
El nombre del archivo SyncRes.dat DLL de enlace API cifrado

Nota: Las direcciones IP y los dominios se eliminan intencionadamente (p. ej. (.)) para evitar la resolución accidental o la creación de hipervínculos. Vuelva a conectarse solo dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o su SIEM..

Síganos en Google News, LinkedIn y X para obtener más actualizaciones instantáneas, Establecer CSN como fuente preferida Google.

Carmela Aranda

Acerca de Carmela Aranda

Carmela Aranda sociedad anónima cerrada es una asociación sin fines de lucro que ayuda y maneja el tema de los libros y cierres de mes que sepan como suplir en las empresas.

Ver todas las entradas de Carmela Aranda →

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *