Australia advierte sobre ataques ClickFix que distribuyen el malware Vidar Stealer
El Centro Australiano de Ciberseguridad (ACSC) está alertando a las organizaciones sobre una campaña de malware activa que emplea la técnica de ingeniería social ClickFix para distribuir el infostealer Vidar Stealer. ClickFix es un método de ataque que engaña a los usuarios para que ejecuten comandos maliciosos, generalmente a través de falsos avisos de verificación CAPTCHA o del navegador en sitios web comprometidos o maliciosos.
La campaña se dirige a organizaciones e infraestructuras australianas mediante sitios WordPress comprometidos que redirigen a cargas maliciosas. Los usuarios que visitan estos sitios ven un falso aviso de verificación de Cloudflare o CAPTCHA que les indica que copien y ejecuten manualmente un comando PowerShell malicioso en su sistema, lo que lleva a una infección con Vidar Stealer.
La Dirección de Señales de Australia, a través de su Centro Australiano de Ciberseguridad (ASD's ACSC), ha observado actividad asociada a ClickFix que utiliza infraestructura alojada en WordPress para distribuir el malware Vidar Stealer.
Vidar Stealer es una familia de malware robador de información que opera como un servicio de malware como servicio (MaaS), surgida a finales de 2018. Se ha vuelto popular entre los ciberdelincuentes por su rentabilidad, facilidad de implementación y amplia capacidad de robo de datos, incluyendo contraseñas de navegadores, cookies, billeteras de criptomonedas, información de autocompletado y detalles del sistema.
El ACSC señala que Vidar elimina su ejecutable después de ejecutarse en el dispositivo infectado y opera desde la memoria del sistema, reduciendo los artefactos forenses. Obtiene direcciones de comando y control (C2) mediante URLs de 'dead drop' que utilizan servicios públicos como bots de Telegram y perfiles de Steam, una táctica que sigue siendo efectiva.
El ACSC recomienda a las organizaciones restringir la ejecución de PowerShell e implementar listas blancas de aplicaciones para reducir el riesgo de estos ataques. También se aconseja a los administradores de sitios WordPress aplicar actualizaciones de seguridad disponibles para temas y complementos, y eliminar aquellos que no se utilicen. El boletín de seguridad del ACSC incluye indicadores de compromiso (IoCs) para ayudar a las organizaciones a establecer defensas o detectar intrusiones.


















Deja una respuesta