Una campaña de malware que utiliza el nuevo RAT vinculado a
LuckyCat denominado ExileRAT se ha dirigido a la lista de correo de la organización que representa oficialmente al gobierno tibetano en el exilio.
Los expertos en seguridad del grupo Talos han descubierto una campaña de malware que utiliza la puerta trasera ExileRAT para apuntar a la lista de correo de la organización que representa oficialmente al gobierno tibetano en el exilio .
Los actores de amenazas están entregando el malware a través de un documento armado de Microsoft PowerPoint, los mensajes llegan a las personas en una lista de correo administrada por la Administración Central Tibetana (CTA).

La naturaleza del malware y los objetivos sugiere la participación de naciónActor estatal que lleva a cabo una campaña de ciberespionaje.
Dada la naturaleza de la amenaza y los objetivos, la campaña probablemente fue diseñada con fines de espionaje, dicen los investigadores de seguridad de Talos.
El documento de PowerPoint del cebo es una copia de un PDF legítimo disponible en el sitio web de la CTA, fue enviado por los atacantes a todos los suscriptores a la lista de correo de la CTA.
"Cisco Talos observó recientemente una campaña de malware entregando un documento malicioso de Microsoft PowerPoint utilizando una lista de correo administrada por la Administración Central Tibetana (CTA) , una organización que representa oficialmente al gobierno tibetano en el exilio", lee el análisis publicado por Talos.
“El documento utilizado en el ataque fue un archivo PPSX, un formato de archivo utilizado para entregar uneditable presentación de diapositivas derivada de un documento de Microsoft PowerPoint ".
Los expertos recibieron un mensaje de correo electrónico de la lista de correo de la CTA que contenía un archivo adjunto, "El Tíbet nunca fue parte de China"..ppsx"Los investigadores notaron que el encabezado de respuesta estándar utilizado por los correos de CTA se modificó para redirigir las respuestas a una dirección de correo electrónico (mediabureauin [at] gmail.com) controlado por los hackers.
Los documentos con armas explotan la falla CVE-2017-0199 , una
vulnerabilidad de ejecución de código arbitrario de día cero reparada por Microsoft en abril de 2017 y que ha sido explotada activamente en ataques en la naturaleza.
El código de explotación utilizado por los atacantes se originó en un script público disponible en GitHub , los investigadores notaron que el PPSX también intenta contactarubicación para realizar algunos geo-Búsquedas de ubicación.
Se conecta al servidor de comando y control (C&C) para recibir un script de JavaScript responsable de descargar la carga útil final.
El código malicioso se ejecuta a través de WScript mientras También utiliza cmd.exe para crear una tarea programada llamada "Diagnostic_System_Host", el nombre es
similar al nombre legítimo de la tarea del sistema "Diagnostic System Host" sin el "_" (guiones bajos).
El ExileRAT utilizado en esta campaña admite comandos para recuperar información del sistema (es decir, nombre de computadora, nombre de usuario, unidades de listado, adaptador de red y nombres de proceso), filtrar datos y ejecutar o finalizar procesos.
Talos señaló que la infraestructura C2 se ha utilizado en múltiples campañas, incluidos los ataques contra activistas tibetanos que aprovechan una versión más nueva del LuckyCat Android RAT .
"Esta versión más reciente incluye las mismas características que la versión 2012 (carga de archivos, descarga, robo de información y shell remoto) y agrega varias características nuevas, entre ellas, eliminación de archivos, ejecución de aplicaciones, grabación de audio, robo de contactos personales, robo de SMS, robo de llamadas recientes y el robo de ubicación ”, continúa el informe.
Los expertos concluyen que esta nueva campaña representa una "evolución en una serie de ataques dirigidos a un grupo de partidarios políticos, y evidencia adicional de que no todos los ataques requieren el uso de vulnerabilidades de día cero", dice Talos.
La buena noticia es que los atacantes aprovecharon un viejo problema que podría ser detectado fácilmente por los sistemas de defensa actualizados.
Fuente: securityaffairs.co
0 Comentarios