Los investigadores de Microsoft descubrieron una nueva versión de PowerShell Based Malware sLoad 2.0 que utiliza el Servicio de transferencia inteligente en segundo plano (BITS) para actividades maliciosas para atacar sistemas Windows.

Microsoft llamó a esta nueva versión como "Starslord" basada en cadenas en el código de malware, y esta nueva versión Sload 2.0 viene con un truco anti-análisis que ayuda a los atacantes a aislar la máquina analista de malware y la máquina objetivo real.


Los investigadores creen que la nueva versión 2.0 de la cadena de ataque de la campaña Sload es similar a la versión anterior y los autores del malware agregaron algunas actualizaciones.

En esta nueva actualización, los atacantes agregaron una lista dinámica de servidores de comando y control (C2) y subieron capturas de pantalla.

Proceso de infección de Starslord (Sload 2.0)

Los atacantes lanzan la primera etapa del troyano a través de una campaña de correo electrónico no deseado con un archivo adjunto malicioso que contiene un script WSF y un archivo GIF falso.

Un archivo de secuencia de comandos de Windows (WSF) es un tipo de archivo utilizado por Microsoft Windows Script Host. Permite mezclar los lenguajes de script JScript y VBScript dentro de un solo archivo u otros lenguajes de script como Perl, Object REXX, Python o Kixtart si el usuario los instala.

El script WSF realiza el trabajo BITS e inicia un proceso para descargar un script PowerShell con extensión .jpg.

PowerShell elimina 4 archivos aleatorios: main.ini, domain.ini, <random> .tmp, <random> .ps1 y los horarios de PowerShell para ejecutar <random> .tmp que se convierte en <random> .ps1 en cada 3 minutos.

<random> .ps1 descifra el contenido de main.ini Para realizar múltiples infecciones, como datos de exfiltración, descargue carga útil adicional, haga un seguimiento de la etapa de infección y aísle la máquina analista.

De acuerdo con la investigación de Microsoft APT "Con la capacidad de rastrear la etapa de infección, los operadores de malware con acceso al backend de Starslord podrían construir una vista detallada de las infecciones en las máquinas afectadas y segregar estas máquinas en diferentes grupos. "
Para realizar una trampa anti-análisis, Starslord viene incorporado con una función llamada checkUniverse para determinar si un host es una máquina analista.

Los atacantes también pueden rastrear y agrupar las máquinas afectadas en función de la etapa de infección utilizando Starslord que puede permitir rutas de infección únicas.

La cadena de ataque de múltiples etapas de sLoad, el uso de scripts intermedios mutados y BITS como un protocolo alternativo, y su naturaleza polimórfica que hace que el malware en piezas sea bastante difícil de detectar ”, dijo Microsoft APT.

fuente: gbhackers