Nuevo borrador de datos Lotus utilizado contra empresas de energía y servicios públicos en Venezuela
Un malware de borrado de datos previamente desconocido, denominado Lotus, fue utilizado el año pasado en ataques dirigidos contra organizaciones de energía y servicios públicos en Venezuela. El malware fue subido a una plataforma pública a mediados de diciembre desde una máquina en Venezuela y ha sido analizado por investigadores de Kaspersky. Antes de la fase de destrucción, el atacante utiliza dos scripts por lotes que preparan el sistema para la carga final debilitando las defensas y obstruyendo las operaciones normales.
Según los investigadores, el malware de borrado de datos Lotus está diseñado para destruir completamente los sistemas comprometidos sobrescribiendo unidades físicas y eliminando opciones de recuperación. "El borrador elimina los mecanismos de recuperación, sobrescribe el contenido de las unidades físicas y elimina sistemáticamente archivos en los volúmenes afectados, dejando finalmente el sistema en un estado irrecuperable", afirma Kaspersky en un informe de hoy. Dado el momento, la actividad observada se alinea con las tensiones geopolíticas en la región, que culminaron este año el 3 de enero con la captura del entonces presidente de Venezuela, Nicolás Maduro.
Alrededor de mediados de diciembre de 2025, la empresa petrolera estatal Petróleos de Venezuela (PDVSA) sufrió un ciberataque que deshabilitó sus sistemas de entrega. La organización culpó a Estados Unidos por el incidente. Cabe señalar que no hay evidencia pública que indique que los sistemas de PDVSA fueron borrados en el ataque ni detalles sobre la naturaleza del ataque.
Actividad preliminar
El informe de Kaspersky señala que los ataques comienzan con la ejecución de un script por lotes (OhSyncNow.bat) que desactiva el servicio 'UI0Detect' de Windows y realiza una verificación de archivos XML para coordinar la ejecución en sistemas unidos al dominio. Un segundo script (notesreg.bat) se ejecuta cuando se cumplen ciertas condiciones. Enumera usuarios, deshabilita cuentas mediante cambios de contraseña, cierra sesiones activas, deshabilita todas las interfaces de red y desactiva los inicios de sesión en caché.
El código malicioso entonces enumera unidades y ejecuta 'diskpart clean all' para sobrescribirlas con ceros. También usa 'robocopy' para sobrescribir el contenido de los directorios, según descubrió Kaspersky. En la siguiente fase, calcula el espacio libre y usa 'fsutil' para crear un archivo que llena el disco, dificultando la restauración de los datos borrados. Después de preparar el entorno para la destrucción de datos y realizar algunas acciones de borrado, el script por lotes descifra y ejecuta el borrador Lotus como carga final.
Despliegue del borrador Lotus
El borrador Lotus opera a un nivel inferior, interactuando con los discos a través de llamadas IOCTL, recuperando la geometría del disco, limpiando entradas del diario USN, eliminando puntos de restauración y sobrescribiendo sectores físicos, no solo volúmenes lógicos. El malware realiza múltiples acciones, resumidas a continuación:
- Habilita todos los privilegios en su token para obtener acceso a nivel administrativo.
- Elimina todos los puntos de restauración de Windows utilizando la API de Restauración del Sistema de Windows.
- Borra unidades físicas recuperando la geometría del disco y sobrescribiendo todos los sectores con ceros.
- Limpia el diario USN para eliminar rastros de actividad del sistema de archivos.
- Elimina archivos sobrescribiendo su contenido, renombrándolos aleatoriamente y eliminándolos (o programando su eliminación al reiniciar si están bloqueados).
- Repite ciclos de borrado de unidades y eliminación de puntos de restauración varias veces.
- Actualiza las propiedades del disco usando IOCTL_DISK_UPDATE_PROPERTIES después del borrado final.
Kaspersky sugiere que los administradores de sistemas deben monitorear cambios en el recurso compartido NETLOGON, manipulación de UI0Detect, cambios masivos de cuentas y deshabilitación de interfaces de red, que son actividades precursoras. Dicen que el uso inesperado de 'diskpart', 'robocopy' y 'fsutil' también es una señal de alerta. Una recomendación general contra borradores y ransomware es mantener copias de seguridad periódicas fuera de línea cuya capacidad de restauración se valide con frecuencia.


















Deja una respuesta