Comunidad de Byte TI

Únete a la Comunidad de Directivos de Tecnología, Ciberseguridad e Innovación Byte TI

Encontrarás un espacio diseñado para líderes como tú.

malware WatchGuard

WatchGuard descubre una nueva campaña activa que distribuye malware   

WatchGuard ha revelado una nueva investigación de su Threat Lab sobre una campaña activa que combina ClickFix y EtherHiding para distribuir NightshadeC2/CastleRAT, un troyano de acceso remoto asociado al operador ruso de Malware-as-a-Service TAG-150 y utilizado para distribuir malware. 

El análisis, realizado por Euler Neto, investigador de la compañía, muestra una campaña especialmente selectiva desde el punto de vista geográfico. Los atacantes se dirigen a usuarios de Windows de Estados Unidos, Canadá, Reino Unido, Irlanda, Australia y Nueva Zelanda y combinan técnicas de ingeniería social con el uso de servicios y tecnologías legítimos para ocultar las distintas fases del ataque y dificultar la detección del malware

La investigación refleja así una tendencia especialmente relevante: los ciberdelincuentes están integrando cada vez más su actividad dentro de infraestructuras web, cloud y blockchain de uso habitual, lo que puede dificultar la identificación de comportamientos maliciosos cuando cada elemento se observa de forma aislada y el malware se distribuye a través de servicios aparentemente legítimos. 

Falsas verificaciones para engañar al usuario 

El ataque comienza en sitios web WordPress previamente comprometidos. Los ciberdelincuentes introducen en ellos contenido malicioso que muestra falsas verificaciones diseñadas para convencer al usuario de que ejecute un comando en su propio equipo. Esta técnica, conocida como ClickFix, se basa precisamente en hacer creer a la víctima que debe realizar una determinada acción para resolver un problema o completar una verificación legítima. En este caso, el objetivo es conseguir que ejecute un comando de PowerShell que permite avanzar en la infección y descargar el malware. 

Además, WatchGuard ha comprobado que el contenido malicioso no se muestra de forma indiscriminada. La campaña utiliza la ubicación del usuario para seleccionar sus objetivos y carga el contenido únicamente cuando detecta conexiones procedentes de los seis países de habla inglesa identificados en la investigación. 

Blockchain y servicios cloud para ocultar la actividad 

La campaña combina ClickFix con EtherHiding, una técnica mediante la que los atacantes utilizan infraestructura blockchain como parte del proceso de distribución del malware. 

En concreto, recurren a contratos inteligentes de Ethereum Sepolia para recuperar información cifrada necesaria para continuar el ataque. A partir de ahí, la cadena de infección utiliza también servicios como Cloudflare R2, además de tecnologías como PowerShell y Python. 

Asimismo, WatchGuard ha identificado cambios sucesivos en la campaña destinados a modificar la forma en que se distribuye el contenido malicioso y dificultar su detección. 

Uno de los elementos más significativos del análisis es precisamente la combinación de numerosos servicios legítimos dentro de una misma operación. Además de WordPress, Ethereum y Cloudflare, los investigadores han observado el uso de Steam Community en una fase posterior para obtener información relacionada con la infraestructura de control del malware. 

De esta forma, los atacantes mezclan su actividad con plataformas y tecnologías ampliamente utilizadas para hacer que diferentes partes de la cadena puedan parecer legítimas por separado. 

Un troyano con amplias capacidades de vigilancia 

El objetivo final de la campaña es instalar NightshadeC2/CastleRAT, un troyano de acceso remoto que proporciona a los atacantes amplias capacidades para vigilar el equipo comprometido y obtener información. El malware puede registrar las pulsaciones del teclado, acceder al contenido del portapapeles, realizar capturas de pantalla, secuestrar sesiones del navegador, robar credenciales y permitir el acceso remoto al dispositivo. 

También puede dirigirse a información almacenada en navegadores, gestores de contraseñas, monederos de criptomonedas y extensiones de autenticación. 

La investigación ha identificado además un mecanismo que comprueba el idioma configurado en el sistema y evita que determinadas fases del malware continúen ejecutándose en equipos asociados a varios países de la Comunidad de Estados Independientes (CEI). 

La campaña pone de manifiesto cómo los actores de amenazas están combinando selección geográfica de las víctimas, ingeniería social e infraestructuras digitales legítimas para construir cadenas de ataque más difíciles de reconocer y seguir. 

Deja un comentario

Scroll al inicio