Apodado PyXie, el malware ha estado activo desde el año pasado, pero recibió poca atención, aunque se ha observado en conjunto con  Cobalt Strike y un descargador aparentemente vinculado al troyano bancario Shifu . La lista de industrias específicas incluye educación, conglomerado, fabricación, atención médica, tecnología, TI, gobierno, software, ingeniería, indumentaria, venta minorista, gestión de instalaciones y reciclaje, dijo BlackBerry Cylance a SecurityWeek .

Los investigadores de la compañía también descubrieron ransomware en varias máquinas infectadas con PyXie, y que pertenecen a organizaciones de salud y educación. Como parte de los ataques de PyXie, se utilizaron archivos binarios legítimos de LogMeIn y Google para descargar la DLL de la primera etapa, que luego localiza su carga cifrada. La segunda etapa se instala sola, toma huellas dactilares de la máquina víctima, logra la persistencia y genera un nuevo proceso para inyectar la tercera etapa.

Los mutexes se crean para garantizar que se ejecute una única instancia de carga útil a la vez. Si ha infectado un proceso que se ejecuta con privilegios de administrador, la segunda etapa intenta escalar sus propios privilegios creando un servicio temporal y reapareciendo como un proceso de SISTEMA LOCAL. La tercera etapa es un descargador llamado Modo Cobalto, que comparte similitudes con el banquero Shifu. El malware se diseñó para conectarse a un servidor de comando y control (C&C), buscar una carga útil cifrada y descifrarla, mapear y ejecutar la carga útil en el espacio de direcciones del proceso actual, y luego generar un nuevo proceso para la inyección de código.

El Modo Cobalto puede verificar si se ejecuta en una caja de arena o máquina virtual (VM), si un lector de tarjetas inteligentes está conectado a la máquina víctima y si se realiza un ataque de hombre en el medio (MitM) para interceptar las solicitudes. La etapa final del ataque es la Python RAT con todas las funciones llamada PyXie RAT, que puede realizar intercepciones MITM, inyecciones web, registro de claves, recolección de credenciales, escaneo de red, robo de cookies, borrado de registros, grabación de video, ejecución de carga útil, monitoreo de unidad USB y exfiltración de datos, robo de certificados e inventario de software.

Otras características del malware incluyen un servidor WebDav, un proxy Socks5 y Virtual Network Connection (VNC), junto con la capacidad de enumerar dominios usando Sharphound. La puerta trasera se comunica con sus C&C a través de HTTP / HTTPS, pero también a través de los comentarios que se dejan en GistHub. En función de los comandos recibidos, puede descargar y ejecutar archivos, actualizarse a sí mismo, recuperar datos específicos, realizar escaneos, recuperar capturas de pantalla, reiniciar el sistema, borrar las cookies y desinstalarse.

PyXie RAT fue visto desplegado por y en conjunto con Cobalt Strike y un cargador personalizado, que es un juego de Tetris de código abierto troyanizado que también se abusa en ataques de ransomware.

Fuente: securityweek.