Un nuevo malware basado en Lua, denominado LucidRook, está siendo utilizado en campañas de spear-phishing dirigidas a organizaciones no gubernamentales y universidades en Taiwán. Los investigadores de Cisco Talos atribuyen el malware a un grupo de amenazas rastreado internamente como UAT-10362, al que describen como un adversario capaz con "tácticas operativas maduras".
LucidRook fue observado en ataques en octubre de 2025 que se basaban en correos electrónicos de phishing que contenían archivos protegidos con contraseña. Los investigadores identificaron dos cadenas de infección: una que utiliza un archivo de acceso directo LNK que finalmente entrega un descargador de malware llamado LucidPawn, y otra basada en un ejecutable que suplanta un antivirus falso haciéndose pasar por Trend Micro Worry-Free Business Security Services.
El ataque basado en LNK emplea documentos señuelo, como cartas gubernamentales diseñadas para parecer que se originan del gobierno taiwanés, para desviar la atención del usuario. Cisco Talos observó que LucidPawn descifra e implementa un ejecutable legítimo renombrado para imitar a Microsoft Edge, junto con una DLL maliciosa (DismCore.dll) para el secuestro de carga de LucidRook.
LucidRook se destaca por su diseño modular y su entorno de ejecución Lua integrado, lo que le permite recuperar y ejecutar cargas útiles de segunda etapa como bytecode de Lua. Este enfoque permite a los operadores actualizar la funcionalidad sin modificar el núcleo del malware, al tiempo que limita la visibilidad forense. Esta sigilo se ve reforzado por una ofuscación extensa del código.
"Incorporar el intérprete de Lua convierte efectivamente la DLL nativa en una plataforma de ejecución estable, mientras permite al actor de amenazas actualizar o adaptar el comportamiento para cada objetivo o campaña actualizando la carga útil de bytecode de Lua con un proceso de desarrollo más ligero y flexible", explica Cisco Talos. "Este enfoque también mejora la seguridad operativa, ya que la etapa de Lua puede alojarse solo brevemente y eliminarse del C2 después de la entrega, y puede dificultar la reconstrucción posterior al incidente cuando los defensores recuperan solo el cargador sin la carga útil de Lua entregada externamente".
Talos también señala que el binario está fuertemente ofuscado en cadenas incrustadas, extensiones de archivo, identificadores internos y direcciones C2, lo que complica cualquier esfuerzo de ingeniería inversa. Durante su ejecución, LucidRook realiza reconocimiento del sistema, recopilando información como nombres de usuario y computadora, aplicaciones instaladas y procesos en ejecución. Los datos se cifran con RSA, se almacenan en archivos protegidos con contraseña y se exfiltran a la infraestructura controlada por los atacantes a través de FTP.
Al examinar LucidRook, los investigadores de Talos identificaron una herramienta relacionada llamada "LucidKnight", que probablemente se utiliza para reconocimiento. Una característica notable de LucidKnight es su abuso de Gmail GMTP para exfiltrar datos recopilados, lo que sugiere que UAT-10362 mantiene un kit de herramientas flexible para satisfacer diferentes necesidades operativas.
Cisco Talos concluye con confianza media que los ataques de LucidRook son parte de una campaña de intrusiones dirigidas. Sin embargo, no pudieron capturar un bytecode de Lua descifrable obtenido por LucidRook, por lo que las acciones específicas posteriores a la infección no se conocen.



















Deja una respuesta