Los investigadores descubrieron una nueva ola de ataques destructivos por parte del grupo de piratas informáticos iraníes utilizando el malware de limpieza de disco "ZeroCleare" para borrar el MBR y dañar las particiones del disco en una gran cantidad de dispositivos en red.

El malware ZeroCleare ataca a varias industrias, como la energía y los sectores industriales, principalmente en el Medio Oriente, y se cree que el malware ha sido desarrollado e implementado por el grupo de piratas informáticos con sede en Irán. Los investigadores encuentran evidencia de que el malware ZeroCleare tiene similitudes de otro disco que borra el malware Shamoon, que realiza el ataque destructivo utilizando una imagen de un dólar estadounidense en llamas, que informamos en 2018.

ZeroCleare apunta principalmente a sobrescribir el Registro de arranque maestro (MBR) y las particiones de disco en máquinas basadas en Windows. Similar al Shamoon Malware, ZeroCleare empleó EldoS RawDisk, un kit de herramientas legítimo para interactuar con archivos, discos y particiones con intención maliciosa de borrar el MBR y las particiones de disco dañadas.

Para evitar el control de Windows, los actores de amenazas utilizan controladores vulnerables y scripts maliciosos de PowerShell / Batch junto con 'vivir fuera de la tierra' para expandir el objetivo y extenderse a varios dispositivos en la red. El Medio Oriente se ve afectado con mayor frecuencia por este tipo de ataques destructivos contra los sectores energético e industrial y sus no cibercriminales limitados que apuntan a la economía de los países rivales.
Los investigadores creen que "cuando estos ataques son llevados a cabo por adversarios del estado-nación, a menudo tienen objetivos militares que pueden incluir el acceso a sistemas para negar el acceso, degradar, interrumpir, engañar o destruir el dispositivo / datos".
Defecto de infección de malware ZeroCleare
Al buscar los archivos empleados por el malware, ZeroCleare viene en dos versiones, pero solo una funcionó. uno para cada arquitectura de Windows (32 bits y 64 bits), se suponía que la versión de 32 bits funcionaba instalando el controlador EldoS RawDisk.

Los investigadores observaron varios arsenal de archivos maliciosos que utilizaban dispositivos de infección con malware ZeroCleare y se expandieron a través de redes comprometidas.
ZeroCleare
En esta lista de archivos, PowerShell y los scripts por lotes se emplean para difundir y ejecutar el malware ZeroCleare en todo el dominio.
ZeroCleare Defecto de infección
" ClientUpdate.ps1, el script principal de PowerShell se extendió a sí mismo Controladores de dominio y lo usó con el cmdlet GetADComputer del módulo Active Directory PowerShell para identificar listas de dispositivos de destino para copiar y ejecutar el malware".

De acuerdo con la investigación de IBM X-Force ”Dado que ZeroCleare se basa en el controlador EldoS RawDisk, que no es un controlador firmado y, por lo tanto, no se ejecutaría de manera predeterminada, los atacantes usan un archivo intermedio llamado soy.exe para realizar la solución. Cargan un controlador VBoxDrv vulnerable pero firmado, que DSE acepta y ejecuta, y luego lo explotan para cargar el controlador sin firmar, evitando así el rechazo DSE del controlador EldoS. "

El limpiador ZeroCleare se ejecutará automáticamente en la etapa final y entregará el nombre de archivo ClientUpdate.exe que se ejecuta con una clave de licencia legítima para el controlador EldoS RawDisk y pasará a la fase de borrado del disco.

Fuente: gbhackers