Hackers rusos troyanizan aplicaciones WebEx y Zoom para distribuir el malware Starland

Según investigadores de Cisco Talos, el actor de amenazas distribuye la carga maliciosa a través de instaladores troyanizados de software legítimo como MobaXterm, WebEx, Zoom, DBeaver y FaceIT. Aunque los investigadores no pudieron confirmar el vector de infección, especulan que los archivos maliciosos probablemente se distribuyen mediante el método ClickFix.

En un análisis publicado hoy, Cisco Talos detalla que el ataque comienza con un archivo HTA que recupera un instalador NSIS troyanizado que contiene un cargador Python disfrazado como archivo de texto (LICENSE.txt). El cargador modifica el registro de Windows para establecer persistencia y luego descifra y carga el troyano de acceso remoto Starland.

Cuando se ejecuta, Starland verifica si se ejecuta en un entorno sandbox, añade tareas programadas y elementos en la carpeta de inicio para persistencia, e intenta aumentar sus privilegios. El malware busca los siguientes tipos de datos en el sistema comprometido: datos del navegador y activos de billeteras de criptomonedas, incluyendo más de 40 billeteras de escritorio y extensiones de navegador; detalles del sistema como HWID, RAM, procesador, sistema operativo, nombre del equipo, región, dirección IP pública y productos antivirus instalados; e información de Active Directory, incluyendo estructura del dominio, controladores de dominio y privilegios del dominio de la víctima.

StarlandRAT también puede capturar capturas de pantalla del escritorio de la víctima, ejecutar comandos de shell, inyectar shellcode de 32 o 64 bits, y descargar cargas adicionales (EXEs, MSIs, DLLs, ZIPs). En los ataques observados, la cadena de shellcode de 64 bits entrega el malware de robo de información CastleStealer, mientras que la cadena de 32 bits entrega el troyano de acceso remoto Remcos.

CastleStealer se dirige a credenciales del navegador, información de billeteras de criptomonedas, sesiones de Discord y Telegram, credenciales de Steam y archivos del sistema de archivos. Remcos RAT proporciona capacidades como registro de teclas, captura de cámara web y pantalla, grabación de audio, monitoreo del portapapeles, gestión de archivos y ejecución remota de comandos.

Cisco Talos destaca que la comunicación de comando y control (C2) del malware tiene un mecanismo de redundancia si falla la dirección hardcodeada, que implica consultar un contrato inteligente de Polygon con un dominio de respaldo cifrado con XOR. Talos también descubrió que UAT-11795 utiliza un framework de PowerShell C2 previamente no documentado llamado WLDR, que utiliza beaconing y comunicaciones cifradas (PBKDF2-SHA256), opera completamente en memoria y vincula la entrega de la carga al identificador de hardware de cada víctima.

Para defenderse de los ataques de UAT-11795, las organizaciones deben utilizar los indicadores de compromiso (IoC) del informe de Cisco Talos. Los usuarios deben evitar ejecutar comandos encontrados en línea si no comprenden lo que hacen y deben descargar software solo desde portales oficiales confirmados de los proveedores.

image
image
Overview of the UAT-11795 attack chain
Overview of the UAT-11795 attack chain
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *