Un actor de amenazas chino está aprovechando la carga lateral de DLL para la ejecución de código malicioso en ataques dirigidos a organizaciones en Myanmar, revelan los investigadores de seguridad de Sophos.

La carga lateral de DLL es una técnica que utiliza DLL maliciosos que suplantan a los legítimos y que se basa en aplicaciones legítimas de Windows para cargar y ejecutar el código.

El método ha sido abusado por muchos grupos de amenazas persistentes avanzadas (APT), la mayoría operando fuera de China, y los primeros ataques se observaron en 2013. Desde entonces, los grupos de ciberdelincuencia también han adoptado la técnica.

Como parte de los ataques recientes, se utilizó la carga lateral de DLL para cargar código que incluía cadenas de texto sin formato en inglés mal escritas con mensajes de inspiración política. En común para todas las muestras observadas fue el uso de la misma ruta de la base de datos del programa (PDB), algunas de las cuales contienen el nombre de carpeta "KilllSomeOne".

Los ataques, dice Sophos, tuvieron como objetivo organizaciones en Myanmar , tanto entidades no gubernamentales como otras organizaciones.

Los objetivos y las características del malware empleado llevaron a los investigadores de seguridad a la conclusión de que los ataques fueron lanzados por un actor de amenazas chino.

Los investigadores identificaron cuatro escenarios diferentes de carga lateral que utilizó el adversario. En dos de ellos, se entregó una carga útil de shell simple, con malware más complejo en los otros dos. En algunos ataques, se utilizaron combinaciones de los dos escenarios.

El análisis de los ataques también reveló un esfuerzo por ocultar la ejecución, así como aparentes intentos de eliminar infecciones anteriores con el malware PlugX .

Los piratas informáticos detrás de estos ataques, señala Sophos, no son muy hábiles ni están por debajo del promedio. Utilizaron implementaciones simples en la codificación y mensajes ocultos en el código que se asemejan a las actividades de script kiddies, mientras que su orientación y despliegue se parecen a los de los grupos APT establecidos.

“Según nuestro análisis, no está claro si este grupo volverá a implantes más tradicionales como PlugX o continuará con su propio código”, señala Sophos.

Fuente: securityweek