Nuevo malware AgingFly utilizado en ataques contra gobiernos y hospitales de Ucrania

Una nueva familia de malware denominada 'AgingFly' ha sido identificada en ataques contra gobiernos locales y hospitales, con el objetivo de robar datos de autenticación de navegadores basados en Chromium y de la aplicación de mensajería WhatsApp. Los ataques fueron detectados en Ucrania el mes pasado por CERT-UA. Según las evidencias, los objetivos también podrían incluir a representantes de las Fuerzas de Defensa. CERT-UA ha atribuido los ataques al clúster de amenazas cibernéticas UAC-0247.

Cadena de ataque

El ataque comienza con un correo electrónico falso sobre ayuda humanitaria que incita a la víctima a hacer clic en un enlace. Este enlace redirige a un sitio legítimo comprometido mediante XSS o a un sitio falso generado con inteligencia artificial. La víctima recibe un archivo comprimido con un acceso directo (LNK) que ejecuta un controlador HTA, el cual se conecta a un recurso remoto para descargar y ejecutar el archivo HTA. Este HTA muestra un formulario ficticio mientras crea una tarea programada que descarga y ejecuta un payload EXE que inyecta shellcode en un proceso legítimo.

A continuación, los atacantes despliegan un cargador de dos etapas, donde la segunda etapa usa un formato ejecutable personalizado, y el payload final está comprimido y cifrado. Se puede usar un TCP reverse shell típico o RAVENSHELL como stager. Se establece una conexión TCP cifrada mediante XOR con el servidor C2 para ejecutar comandos. Luego, se despliega AgingFly y un script de PowerShell (SILENTLOOP) para ejecutar comandos y obtener la dirección del servidor C2 desde un canal de Telegram.

Los atacantes roban datos del navegador usando la herramienta de seguridad de código abierto ChromElevator, que descifra y extrae información confidencial (cookies y contraseñas) de navegadores como Chrome, Edge y Brave sin necesidad de privilegios de administrador. También intentan extraer datos de WhatsApp para Windows descifrando bases de datos con la herramienta forense ZAPiDESK. Además, realizan reconocimiento y movimiento lateral con herramientas como RustScan, Ligolo-ng y Chisel.

Compilación de código fuente en el anfitrión

AgingFly es un malware en C# que proporciona control remoto, ejecución de comandos, exfiltración de archivos, captura de pantallas, keylogging y ejecución de código arbitrario. Se comunica con el servidor C2 mediante WebSockets y cifra el tráfico con AES-CBC y una clave estática. Una característica distintiva es que no incluye controladores de comandos preconstruidos; los compila en el anfitrión a partir del código fuente recibido del servidor C2, lo que reduce el tamaño inicial del payload y dificulta la detección estática. Sin embargo, este enfoque añade complejidad y aumenta la dependencia de la conectividad con el C2.

CERT-UA recomienda bloquear la ejecución de archivos LNK, HTA y JS para interrumpir la cadena de ataque utilizada en esta campaña.

image
image
The attack chain
The attack chain
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *