Nuevo malware CrystalRAT combina funciones de RAT, robo de datos y ‘prankware’

Un nuevo malware como servicio (MaaS) denominado CrystalRAT se está promocionando activamente en Telegram, ofreciendo capacidades de acceso remoto, robo de datos, registro de teclas y secuestro del portapapeles. El malware surgió en enero con un modelo de suscripción escalonada y también se promociona en YouTube a través de un canal de marketing dedicado que muestra sus funcionalidades.

Según un informe de Kaspersky, el malware presenta fuertes similitudes con WebRAT (Salat Stealer), incluyendo el mismo diseño del panel de control, código basado en Go y un sistema de ventas mediante bots. CrystalRAT incluye una extensa lista de características de 'prankware' diseñadas para molestar al usuario o interrumpir su trabajo, pero también ofrece un amplio conjunto de capacidades de robo de datos.

Detalles de CrystalX RAT

Kaspersky señala que el malware proporciona un panel de control fácil de usar y una herramienta de construcción automatizada que admite opciones de personalización, como geobloqueo, personalización del ejecutable y funciones antianálisis (antidepuración, detección de máquinas virtuales, detección de proxies, etc.). Las cargas útiles generadas se comprimen con zlib y se cifran con el cifrado simétrico de flujo ChaCha20 para su protección.

El malware se conecta al servidor de comando y control (C2) mediante WebSocket y envía información sobre el anfitrión para la elaboración de perfiles y el seguimiento de infecciones. El componente de robo de información de CrystalX, que Kaspersky encontró deshabilitado temporalmente mientras se prepara para una actualización, se dirige a navegadores basados en Chromium mediante la herramienta ChromeElevator, así como a Yandex y Opera. Además, la herramienta recopila datos de aplicaciones de escritorio como Steam, Discord y Telegram.

El módulo de acceso remoto se puede utilizar para ejecutar comandos a través de CMD, cargar/descargar archivos, navegar por el sistema de archivos y controlar la máquina en tiempo real mediante VNC integrado. El malware también exhibe un comportamiento de spyware, ya que puede capturar video y audio del micrófono. Finalmente, CrystalX incluye un keylogger que transmite las pulsaciones de teclas en tiempo real al C2, y una herramienta de clipper que utiliza expresiones regulares para detectar direcciones de billeteras en el portapapeles y reemplazarlas por las proporcionadas por el atacante.

Añadiendo algo de 'diversión' a la mezcla

Lo que diferencia a CrystalX en el saturado espacio MaaS es su rico conjunto de características de 'prankware'. Según Kaspersky, el malware puede realizar las siguientes acciones en dispositivos infectados: cambiar el fondo de pantalla, alterar la orientación de la pantalla a varios ángulos, forzar el apagado del sistema, reasignar los botones del ratón, deshabilitar dispositivos de entrada (teclado/ratón/monitor), mostrar notificaciones falsas, cambiar la posición del cursor en la pantalla, ocultar varios componentes (iconos del escritorio, barra de tareas, Administrador de tareas y el ejecutable de Símbolo del sistema) y proporcionar una ventana de chat atacante-víctima.

Aunque estas características no mejoran el potencial de monetización del ataque para los ciberdelincuentes, ciertamente hacen que el producto sea distintivo y podrían atraer a script kiddies y actores de amenazas de bajo nivel o principiantes a suscribirse. Otra razón para las características de 'prankware' podría ser el potencial de manipulación de la víctima, o incluso la distracción, mientras los módulos de robo de datos se ejecutan en segundo plano.

Para reducir el riesgo de infecciones por malware, se recomienda a los usuarios tener precaución al interactuar con contenido en línea y evitar descargar software o medios de fuentes no confiables u oficiales.

image
image
Telegram channel promoting CrystaX RAT
Telegram channel promoting CrystaX RAT
Remote desktop function in CrystalX RAT panel
Remote desktop function in CrystalX RAT panel
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *