Gusano USB propaga malware robacriptomonedas mediante accesos directos de Windows
Los actores de amenazas han estado distribuyendo malware que roba el portapapeles con capacidades de autopropagación a través de unidades USB, dirigido a billeteras de criptomonedas. La campaña, activa desde al menos febrero, utiliza archivos LNK (accesos directos) para propagar un clipper que monitorea el portapapeles y reemplaza las direcciones de billeteras de criptomonedas con las controladas por el atacante. Además, monitorea frases semilla y claves privadas, y puede capturar capturas de pantalla que se exfiltran a través de la red Tor.
Infección y propagación del gusano
Microsoft informa que la infección comienza cuando una víctima abre el archivo LNK, lo que activa el malware en la unidad USB. Las cargas adicionales se obtienen desde una dirección .ONION. Un escaneo local busca archivos de documentos; cuando los encuentra, el malware oculta los originales y los reemplaza con accesos directos maliciosos con los mismos nombres. Esto provoca que el malware se ejecute cuando los usuarios intentan abrir los documentos. El gusano crea una tarea programada que monitorea las unidades de almacenamiento USB recién conectadas. Cuando se conecta una unidad extraíble, el malware se copia a sí mismo y crea archivos de acceso directo maliciosos adicionales.
Robo de datos
El componente ladrón se ejecuta después de verificar que el Administrador de tareas está inactivo, estableciendo comunicaciones con el servidor de comando y control (C2) mediante un ejecutable Tor (ugate.exe). Cada medio segundo, el malware verifica el portapapeles en busca de los siguientes datos: frases semilla BIP39 de 12 y 24 palabras, claves privadas de Ethereum, claves WIF de Bitcoin, direcciones de billeteras Bitcoin legacy, P2SH, Bech32 y Taproot, direcciones de billeteras Tron y Monero. Las direcciones objetivo se eligen según sus dígitos o caracteres iniciales para que se asemejen parcialmente a las direcciones de los atacantes, reduciendo la probabilidad de que el usuario descubra el fraude de un vistazo. Además de monitorear el portapapeles, el malware captura cinco capturas de pantalla de la víctima cada diez segundos y las envía al C2 utilizando la herramienta curl. Según Microsoft, también hay soporte para ejecución remota de código, activado por una instrucción C2 EVAL: el malware descarga contenido JavaScript en un archivo llamado 'cfile' y lo ejecuta en la máquina infectada.
Los investigadores señalan que los indicadores más fuertes de una infección son conductuales en lugar de basados en firmas, y recomiendan monitorear la actividad de procesos en wscript.exe y cscript.exe, lanzamientos inesperados de curl, PowerShell y cmd.exe, junto con procesos hijo inusuales. Además, las conexiones al 'localhost:9050' y la actividad de proxy Tor son señales de alerta asociadas con esta campaña.




















Deja una respuesta