Los investigadores observaron una nueva herramienta atribuida al grupo de hackers FIN7 llamada BIOLOAD cuyo objetivo es minimizar la huella en la máquina víctima y evitar la detección.La nueva herramienta tiene similitudes con la herramienta BOOSTWRITE de FIN7 que abusa del orden de búsqueda de las aplicaciones DLL para ejecutarse. BOOSTWRITE abusa del legítimo 'Dwrite.dll' provisto por los Servicios de Tipografía DirectX de Microsoft.

FIN7 Nueva herramienta

BIOLOAD es la nueva versión de la herramienta BOOSTWRITE, ambas tienen la misma base de código y dejan caer la puerta trasera Carbanak. Ambas herramientas aprovechan el método del sistema operativo Windows para buscar las DLL necesarias para cargar en un programa.

La herramienta BIOLOAD abusa de FaceFodUninstaller.exe ("% WINDR% \ System32 \ WinBioPlugIns") que existe con la instalación del sistema operativo Windows y este ejecutable depende del winbio.dll ("% WINDR% \ System32"). FaceFodUninstaller tiene una tarea programada incorporada que capta el interés de los atacantes para apuntar a este ejecutable.

Los atacantes aprovechan el orden de búsqueda de DLL predeterminado colocando la versión falsa de WinBio.dll (contiene letras mayúsculas) en la misma carpeta de FaceFodUninstaller "% WINDR% \ System32 \ WinBioPlugIns", para colocar el "atacante necesario para tener privilegios elevados en el la máquina de la víctima, como un administrador o una cuenta de SYSTEM ”, se lee en la publicación del blog de Fortinet .
BIOLOAD

BIOLOAD fue escrito en C ++, compilado en marzo y julio de 2019, específicamente dirigido a máquinas con sistema operativo de 64 bits. Tiene una carga útil cifrada incrustada como BOOSTWRITE, para el descifrado utiliza el algoritmo XOR o recuperaciones. Al igual que BOOSTWRITE, BIOLOAD también admite solo una carga útil.

El cargador lleva la versión recién construida de Carbanak Backdoor, con fecha de enero y abril de 2019, de acuerdo con sus marcas de tiempo.

Los investigadores señalaron que la puerta trasera "verifica si otro antivirus (AV) se está ejecutando en la máquina, además de Kaspersky, AVG y TrendMicro. Sin embargo, el resultado no afecta las operaciones de la puerta trasera, a diferencia de los AV detectados previamente ".

El grupo de hackers FIN7 está activo desde mediados de 2015, el grupo continúa agregando nuevas herramientas a su arsenal para derrotar las soluciones de seguridad.

Tanto el BIOLOAD como la nueva versión de Carbanak permanecen sin ser detectados por la mayoría de los motores AV, aquí están los resultados del virus total 1 , 2 en el momento de la redacción.

COI
WinBio.dll (tecla de fregado y la carga útil) SHA256
 7bdae0dfc37cb5561a89a0b337b180ac6a139250bd5247292f470830bd96dda7 
c1c68454e82d79e75fefad33e5acbb496bbc3f5056dfa26aaf1f142cee1af372 

Carbanak SHA256
 77a6fbd4799a8468004f49f5929352336f131ad83c92484b052a2eb120ebaf9a 
42d3cf75497a724e9a9323855e0051971816915fc7eb9f0426b5a23115a3bdcb  
Fuente: gbhackers