CPUID comprometido: descargas de CPU-Z y HWMonitor infectadas con malware
Los ciberdelincuentes accedieron a una API del proyecto CPUID y alteraron los enlaces de descarga en el sitio web oficial para entregar ejecutables maliciosos de las populares herramientas CPU-Z y HWMonitor. Ambas utilidades, utilizadas por millones de usuarios para monitorear el estado del hardware y obtener especificaciones del sistema, fueron el objetivo del ataque.
Usuarios en Reddit reportaron que el portal de descarga oficial redirigía al servicio de almacenamiento Cloudflare R2, donde se hospedaba una versión troyanizada de HWiNFO, otra herramienta de diagnóstico de un desarrollador diferente. El archivo malicioso, llamado 'HWiNFO_Monitor_Setup', al ejecutarse mostraba un instalador ruso con un envoltorio Inno Setup, algo inusual y sospechoso.
A pesar del compromiso, la descarga directa del archivo legítimo 'hwmonitor_1.63.exe' seguía siendo posible, lo que indica que los binarios originales no fueron modificados, sino que los enlaces de distribución fueron envenenados. La cadena de descarga externalizada fue confirmada por Igor's Labs y el investigador @vxunderground, quien describió el malware como un cargador avanzado que utiliza técnicas conocidas de evasión.
"Al empezar a investigar, descubrí que esto no es un malware común. Está profundamente troyanizado, se distribuye desde un dominio comprometido (cpuid-dot-com), realiza suplantación de archivos, es multicapa, opera casi completamente en memoria y utiliza métodos interesantes para evadir EDR y AV, como el proxy de funcionalidades NTDLL desde un ensamblado .NET."
El mismo grupo de amenazas habría atacado a usuarios de FileZilla el mes anterior, lo que sugiere un enfoque en utilidades ampliamente utilizadas. El archivo ZIP descargado es detectado por 20 motores antivirus en VirusTotal, clasificado como troyano Tedy o Artemis. Algunos investigadores consideran que la variante falsa de HWiNFO es un malware robainformación.
BleepingComputer contactó a CPUID, que confirmó el incidente: "Las investigaciones continúan, pero parece que una característica secundaria (una API lateral) fue comprometida durante aproximadamente seis horas entre el 9 y el 10 de abril, causando que el sitio web principal mostrara enlaces maliciosos de forma aleatoria. El fallo fue encontrado y corregido." El desarrollador principal se encontraba de vacaciones durante el ataque.
Análisis de Kaspersky y alcance del ataque
Investigadores de Kaspersky determinaron que el compromiso duró desde el 9 de abril a las 15:00 UTC hasta el 10 de abril a las 10:00 UTC. Las versiones maliciosas afectaron a CPU-Z v2.19, HWMonitor Pro v1.57, HWMonitor v1.63 y PerfMonitor v2.04. Los archivos modificados incluían un ejecutable legítimo firmado y una DLL maliciosa llamada 'CRYPTBASE.dll', utilizada para secuestro de DLL (DLL sideloading).
Kaspersky explicó que la DLL maliciosa se encarga de la conexión con el servidor de comando y control (C2) y la ejecución de cargas adicionales, previa realización de comprobaciones antianálisis. La dirección C2 y la configuración coinciden con una campaña de marzo que utilizó un sitio falso de FileZilla. La carga final era STX RAT, un malware con capacidades de robo de información documentado por eSentire.
Según la visibilidad de Kaspersky, más de 150 usuarios descargaron una variante maliciosa de los productos de CPUID. Aunque la mayoría eran particulares, varias organizaciones de los sectores minorista, manufacturero, consultoría, telecomunicaciones y agricultura en Brasil, Rusia y China también resultaron afectadas. Kaspersky proporcionó indicadores de compromiso (IoC) para los archivos, DLLs y URLs utilizados en el ataque.
Actualmente, CPUID ha solucionado el problema y ahora sirve versiones limpias tanto de CPU-Z como de HWMonitor. Se recomienda a los usuarios que descargaron estas herramientas entre el 9 y el 10 de abril que verifiquen la integridad de los archivos y realicen un análisis de seguridad en sus sistemas.


















Deja una respuesta