LilacSquid APT utiliza herramientas de código abierto, QuasarRAT
Los investigadores han vinculado un actor de amenazas persistentes avanzado previamente desconocido con ataques de exfiltración de datos en varios sectores de EE. UU. y Europa. Algunas tácticas asociadas con LilacSquid se superponen con las de andarielun actor de amenazas norcoreano que opera como un subgrupo dentro del Grupo Lazarus.
Según Cisco Talos, los atacantes inicialmente explotan vulnerabilidades conocidas públicamente para ingresar a servidores de aplicaciones basadas en Internet, utilizando credenciales robadas del Protocolo de escritorio remoto. Una vez que el sistema se ve comprometido, LilacSquid lanza varias herramientas de código abierto, incluida la herramienta de administración remota de código abierto MeshAgent, para conectarse a un servidor de comando y control controlado por un atacante y realizar actividades de reconocimiento. LilacSquid también utiliza InkLoader, un cargador basado en .NET, para leer y descifrar contenido de una ruta de archivo codificada en el disco.
MeshAgent e InkLoader se utilizan para eliminar malware personalizado como PurpleInk, un versión personalizada del troyano QuasarRAT. PurpleInk, a la vez altamente ofuscado y versátil, puede ejecutar nuevas aplicaciones, realizar operaciones de archivos, recopilar información del sistema, enumerar directorios y procesos en ejecución, iniciar un shell remoto y conectarse a una dirección remota específica especificada por un servidor de comando y control.
LilacSquid también ha utilizado Secure Socket Funneling (SSF) para establecer túneles hacia servidores remotos.
Las tácticas, técnicas y procedimientos utilizados por LilacSquid son similares a los de los grupos APT de Corea del Norte. Se sabe que Andariel usa MeshAgent para mantener el acceso después de un ataque. Lázaro usa ampliamente Herramientas de túnel y proxy SOCK y malware personalizado para acceso secundario y exfiltración de datos.
LilacSquid, en funcionamiento desde al menos 20201, se centra en establecer acceso a largo plazo a organizaciones comprometidas para robar datos valiosos en servidores controlados por atacantes. Los investigadores de Cisco Talos dijeronLas organizaciones objetivo incluyen empresas de TI que desarrollan software para los sectores industrial y de investigación en los EE. UU., empresas de energía en Europa y el sector farmacéutico en Asia.
Nos llegó este contenido de ciberseguridad de: DarkReading
Encontrarás la noticia original en el enlace que sigue: https://www.darkreading.com/cyberattacks-data-breaches/lilacsquid-apt-employs-open-source-tools-quasarrat