Hackers rusos convierten el backdoor Kazuar en un botnet P2P modular

Hackers rusos convierten el backdoor Kazuar en un botnet P2P modular

El grupo de hackers ruso Secret Blizzard ha transformado su veterano backdoor Kazuar en un botnet modular de tipo peer-to-peer (P2P) orientado a la persistencia prolongada, el sigilo y la recolección de datos. Este grupo, cuyas actividades se solapan con las de Turla, Uroburos y Venomous Bear, está vinculado al Servicio de Inteligencia ruso (FSB) y ha atacado a organizaciones gubernamentales, diplomáticas, entidades de defensa y sistemas críticos en Europa, Asia y Ucrania.

Kazuar fue documentado por primera vez en 2017, pero su linaje de código se remonta a 2005. En 2020, investigadores descubrieron su uso en ataques contra organismos gubernamentales europeos, y en 2023 se detectó en operaciones contra Ucrania.

El nuevo Kazuar: liderazgo interno y módulos especializados

Investigadores de Microsoft analizaron una variante reciente de Kazuar y constataron que ahora opera con tres módulos diferenciados: kernel, bridge y worker. El módulo kernel actúa como coordinador central, gestiona tareas, controla otros módulos, elige un líder y orquesta las comunicaciones y el flujo de datos en el botnet.

El líder es un sistema infectado dentro de un entorno o segmento de red comprometido que se comunica con el servidor de comando y control (C2), recibe tareas y las reenvía internamente a los demás sistemas infectados. Los sistemas no líderes entran en modo silencioso y no se comunican directamente con el C2, lo que mejora el sigilo y reduce la superficie de detección. Microsoft explica que el líder kernel es el módulo kernel elegido que se comunica con el bridge en nombre de los demás módulos kernel, reduciendo la visibilidad al evitar grandes volúmenes de tráfico externo desde múltiples hosts infectados. El proceso de selección del líder es interno y autónomo, basado en el tiempo de actividad, los reinicios y los recuentos de interrupción.

El módulo bridge actúa como proxy de comunicaciones externas, retransmitiendo el tráfico entre el líder kernel elegido y la infraestructura C2 remota mediante protocolos como HTTP, WebSockets o Exchange Web Services (EWS). Las comunicaciones internas se basan en IPC (comunicación entre procesos), incluyendo ventanas de mensajes, mailslots y pipes con nombre, lo que se mimetiza con el ruido operativo normal. Los mensajes están cifrados con AES y serializados con Google Protocol Buffers (Protobuf).

El módulo worker ejecuta las operaciones de espionaje reales: keylogging, captura de pantallas, recolección de datos del sistema de archivos, reconocimiento de red y sistema, recopilación de datos de correo/MAPI (incluyendo descargas de Outlook), monitorización de ventanas y robo de archivos recientes. Los datos recolectados se cifran, almacenan localmente y se exfiltran a través del bridge.

Microsoft destaca la versatilidad de Kazuar, que ahora admite 150 opciones de configuración que permiten a los operadores habilitar o deshabilitar bypass de seguridad concretos, programar tareas, temporizar el robo de datos y el tamaño de los fragmentos de exfiltración, realizar inyección de procesos, gestionar tareas y ejecución de comandos, entre otras. En cuanto a las opciones de bypass de seguridad, Kazuar incluye bypass de AMSI (Interfaz de análisis antimalware), ETW (Seguimiento de eventos para Windows) y WLDP (Política de bloqueo de Windows).

Secret Blizzard suele buscar persistencia a largo plazo en los sistemas objetivo para recopilar inteligencia. El actor exfiltra documentos y contenido de correos electrónicos con relevancia política. Microsoft recomienda a las empresas centrar su defensa en la detección basada en comportamiento, en lugar de firmas estáticas, debido a la naturaleza modular y altamente configurable de Kazuar, que lo hace especialmente evasivo.

image
image
Kazuar's internal communications diagram
Kazuar's internal communications diagram
Types of system info Kazuar collects
Types of system info Kazuar collects
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *