El US-CERT ha lanzado una alerta técnica conjunta del DHS y el FBI, advirtiendo sobre dos nuevos malware identificados que están siendo utilizados por el prolífico grupo pirata informático norcoreano conocido como Hidden Cobra.Se cree que Hidden Cobra, a menudo conocida como Lazarus Group y Guardians of Peace, está respaldada por el gobierno de Corea del Norte y conocida por lanzar ataques contra organizaciones de medios de comunicación, aeroespaciales, sectores financieros y de infraestructura crítica en todo el mundo.El grupo incluso se asoció con la amenaza WannaCry ransomware que el año pasado cerró hospitales y negocios en todo el mundo. Según los informes, también está relacionado con el hackeo de Sony Pictures 2014 , así como con el ataque SWIFT Banking en 2016.
Ahora, el Departamento de Seguridad Nacional (DHS) y el FBI han descubierto dos nuevos tipos de malware que Hidden Cobra ha utilizado desde al menos 2009 para apuntar a empresas que trabajan en los sectores de medios, aeroespacial, financiero y de infraestructura crítica en todo el mundo. El malware que Hidden Cobra está utilizando son: acceso remoto Troyano (RAT) conocido como Joanap y el gusano de bloque de mensaje de servidor (SMB) llamado Brambul . Veamos los detalles del malware uno por uno.
Troyano de acceso remoto Joanap-A
Según la alerta de US-CERT, "RAT completamente funcional" Joanap es un malware de dos etapas que establece comunicaciones entre pares y administra redes de bots diseñadas para permitir otras operaciones maliciosas.El malware generalmente infecta un sistema como un archivo entregado por otro malware, que los usuarios descargan sin saberlo cuando visitan sitios web comprometidos por los actores de Hidden Cobra, o cuando abren archivos adjuntos de correo electrónico maliciosos.
Joanap recibe comandos de un comando remoto y un servidor de control controlado por los actores de Hidden Cobra, que les da la capacidad de robar datos, instalar y ejecutar más malware e inicializar las comunicaciones de proxy en un dispositivo comprometido de Windows. Otras funcionalidades de Joanap incluyen administración de archivos, administración de procesos, creación y eliminación de directorios, administración de botnets y administración de nodos. Durante el análisis de la infraestructura de Joanap, el gobierno de EE. UU. Ha encontrado el malware en 87 nodos de red comprometidos en 17 países, incluidos Brasil, China, España, Taiwán, Suecia, India e Irán.
Brambul-An SMB Worm
Brambul es un gusano de autenticación de fuerza bruta que, al igual que el devastador ransomware WannaCry , abusa del protocolo del bloque de mensajes del servidor (SMB) para propagarse a otros sistemas. El gusano malicioso SMB de Windows 32 bits funciona como un archivo de biblioteca de enlace dinámico de servicio o un archivo ejecutable portátil que a menudo se deja caer e instala en las redes de las víctimas mediante malware dropper.
"Cuando se ejecuta, el malware intenta establecer contacto con los sistemas de víctimas y las direcciones IP en las subredes locales de las víctimas", señala la alerta.
"Si tiene éxito, la aplicación intenta obtener acceso no autorizado a través del protocolo SMB (puertos 139 y 445) lanzando ataques de contraseña de fuerza bruta usando una lista de contraseñas incorporadas. Además, el malware genera direcciones IP aleatorias para futuros ataques".
Una vez que Brambul obtiene acceso no autorizado al sistema infectado, el malware transmite información sobre los sistemas de la víctima a los hackers de Hidden Cobra mediante el correo electrónico. La información incluye la dirección IP y el nombre de host, así como el nombre de usuario y la contraseña, del sistema de cada víctima. Los hackers pueden usar esta información robada para acceder remotamente al sistema comprometido a través del protocolo SMB. Los actores incluso pueden generar y ejecutar lo que los analistas llaman un "guión suicida".
DHS y el FBI también han proporcionado listas descargables de direcciones IP con las que se comunica el malware Hidden Cobra y otras IOC, para ayudarlo a bloquearlas y habilitar las defensas de la red para reducir la exposición a cualquier actividad cibernética maliciosa por parte del gobierno de Corea del Norte. DHS también recomendó a los usuarios y administradores utilizar las mejores prácticas como medidas preventivas para proteger sus redes informáticas, como mantener su software y sistema actualizados, ejecutar el software Antivirus, desactivar SMB, prohibir ejecutables desconocidos y aplicaciones de software.
El año pasado, el DHS y el FBI publicaron una alerta que describía el malware Hidden Cobra, llamado Delta Charlie, una herramienta DDoS que creían que Corea del Norte usa para lanzar ataques distribuidos de denegación de servicio (DDoS) contra sus objetivos. Otros malware vinculados a Hidden Cobra en el pasado incluyen Destover, Wild Positron o Duuzer, y Hangman con capacidades sofisticadas, como botnets DDoS , keyloggers, herramientas de acceso remoto (RAT) y malware de limpiadores .
Fuente : TheHackerNews

0 Comentarios