Una nueva familia de malware denominada 'AgingFly' ha sido identificada en ataques contra gobiernos locales y hospitales, con el objetivo de robar datos de autenticación de navegadores basados en Chromium y de la aplicación de mensajería WhatsApp. Los ataques fueron detectados en Ucrania el mes pasado por CERT-UA. Según las evidencias, los objetivos también podrían incluir a representantes de las Fuerzas de Defensa. CERT-UA ha atribuido los ataques al clúster de amenazas cibernéticas UAC-0247.
Cadena de ataque
El ataque comienza con un correo electrónico falso sobre ayuda humanitaria que incita a la víctima a hacer clic en un enlace. Este enlace redirige a un sitio legítimo comprometido mediante XSS o a un sitio falso generado con inteligencia artificial. La víctima recibe un archivo comprimido con un acceso directo (LNK) que ejecuta un controlador HTA, el cual se conecta a un recurso remoto para descargar y ejecutar el archivo HTA. Este HTA muestra un formulario ficticio mientras crea una tarea programada que descarga y ejecuta un payload EXE que inyecta shellcode en un proceso legítimo.
A continuación, los atacantes despliegan un cargador de dos etapas, donde la segunda etapa usa un formato ejecutable personalizado, y el payload final está comprimido y cifrado. Se puede usar un TCP reverse shell típico o RAVENSHELL como stager. Se establece una conexión TCP cifrada mediante XOR con el servidor C2 para ejecutar comandos. Luego, se despliega AgingFly y un script de PowerShell (SILENTLOOP) para ejecutar comandos y obtener la dirección del servidor C2 desde un canal de Telegram.
Los atacantes roban datos del navegador usando la herramienta de seguridad de código abierto ChromElevator, que descifra y extrae información confidencial (cookies y contraseñas) de navegadores como Chrome, Edge y Brave sin necesidad de privilegios de administrador. También intentan extraer datos de WhatsApp para Windows descifrando bases de datos con la herramienta forense ZAPiDESK. Además, realizan reconocimiento y movimiento lateral con herramientas como RustScan, Ligolo-ng y Chisel.
Compilación de código fuente en el anfitrión
AgingFly es un malware en C# que proporciona control remoto, ejecución de comandos, exfiltración de archivos, captura de pantallas, keylogging y ejecución de código arbitrario. Se comunica con el servidor C2 mediante WebSockets y cifra el tráfico con AES-CBC y una clave estática. Una característica distintiva es que no incluye controladores de comandos preconstruidos; los compila en el anfitrión a partir del código fuente recibido del servidor C2, lo que reduce el tamaño inicial del payload y dificulta la detección estática. Sin embargo, este enfoque añade complejidad y aumenta la dependencia de la conectividad con el C2.
CERT-UA recomienda bloquear la ejecución de archivos LNK, HTA y JS para interrumpir la cadena de ataque utilizada en esta campaña.



















Deja una respuesta