Rhadamanthys difunde correos electrónicos falsos con infracción de derechos de autor
Cientos de empresas en todo el mundo han sido atacadas con correos electrónicos de phishing que afirman infringir los derechos de autor y, de hecho, envían un ladrón de información.
A partir de julio, Check Point Research comenzó a rastrear los correos electrónicos a medida que se difundían por América, Europa y el sudeste asiático, cada vez provenientes de un nuevo dominio. Cientos de sus clientes fueron atacados, lo que sugiere que el verdadero alcance de la campaña puede ser mucho mayor.
El objetivo de los correos electrónicos es engañar a las víctimas culpables para que los descarguen. Radamantisun sofisticado ladrón de información igualmente capaz de robar información de estados nacionales o, en este caso, frases de contraseña para billeteras de criptomonedas.
CopiaR(ight)hadamantys
No hay dos correos electrónicos en la campaña que los investigadores hayan etiquetado como «.»CopiaR(ight)hadamantys» provienen de la misma dirección, lo que sugiere que debe haber algún tipo de automatización detrás de su distribución. Esta automatización resulta engorrosa en ciertas circunstancias, como cuando un objetivo israelí recibe un correo electrónico casi completamente en coreano, y limita la capacidad de los correos electrónicos para hacerse pasar por marcas conocidas de forma realista.
Cada uno debe parecer como si procediera de representantes legales de determinadas empresas conocidas. Casi el 70% de estas empresas pertenecen al sector tecnológico (como el propio Check Point) o al sector de los medios y el entretenimiento.
El perfil de las marcas imitadas encaja bien con la historia que están difundiendo los atacantes: que los destinatarios han publicado contenidos en las redes sociales que violan los derechos de autor. «Supongo que todo el mundo lo ha hecho en algún momento de su vida», afirma Sergey Shykevich, director del grupo de inteligencia de amenazas de Check Point. “Simplemente hace que la gente dude y piense: ‘Oh, ¿usé la imagen equivocada? ¿Copié el texto? [by accident]?’ Incluso si no lo hiciste.
Se pedirá a los destinatarios que eliminen determinadas imágenes y vídeos cuyos detalles están contenidos en un archivo protegido con contraseña. El archivo es en realidad un enlace que dirige al usuario a descargar un archivo de Dropbox o Discord. El archivo contiene un documento señuelo, un archivo ejecutable legítimo y una biblioteca de vínculos dinámicos (DLL) maliciosa que contiene el ladrón Rhadamanthys.
Lo que debes saber sobre Radamanthys
Rhadamanthys es un ladrón de información popular y consumado. Shykevich explica: “Es sin duda el ladrón de información más avanzado que se vende como malware estándar en la Dark Web. Es más caro que otros ladrones de información: en la mayoría de los casos, otros ladrones de información se alquilan por entre 100 y 200 dólares. Rhadamanthys es más caro, es mucho más modular, confuso y complicado en su construcción: la forma en que se carga y se esconde hace que la detección sea mucho más complicada”.
Entre otras cosas, la última versión 0.7 de Rhadamanthys tiene un componente de reconocimiento óptico de caracteres (OCR) basado en aprendizaje automático algo obsoleto. No se trata de una inteligencia artificial (IA) avanzada: tiene problemas con el texto en colores mezclados, no puede leer escritura a mano y sólo interpreta las fuentes más comunes. Aun así, ayuda al malware a leer datos de documentos estáticos (como archivos PDF) e imágenes.
En CopyR(ight)hadamantys, el módulo OCR está equipado con un diccionario de 2.048 palabras vinculadas a códigos de protección de billetera Bitcoin. Esto podría indicar que los atacantes buscan criptomonedas, lo que, de ser cierto, también sería coherente con la amplia audiencia objetivo de la campaña, que es característica de las campañas con motivación financiera. En los últimos meses, Rhadamanthys también ha sido vinculado con actores que amenazan a los Estados-nación como Irán. Mantícora del Vacíoy el grupo propalestino Handala.
Una extraña característica de sigilo
Las organizaciones que buscan protegerse contra CopyR(ight)hadamantys deberían comenzar con medidas de protección contra el phishing, pero hay otra característica de la campaña que vale la pena tener en cuenta.
Una vez que aterriza, la DLL maliciosa escribe una versión significativamente más grande de sí misma en la carpeta Documentos de la computadora de la víctima, haciéndose pasar por un componente de Firefox. Esta versión del archivo es funcionalmente igual que la primera. Lo que lo hace mucho más difícil es una “superposición”: datos inútiles que cumplen dos metafunciones. Primero, cambia el valor hash del archivo, una forma común en que los programas antivirus identifican malware.
Algunos programas antivirus también evitan escanear archivos particularmente grandes. «Por ejemplo, no quieren ejecutar archivos relacionados con juegos con una gran cantidad de gigabytes, ya que supone una carga pesada», explica Shykevich. Según esta lógica, un archivo Rhadamanthys que de otro modo sería inútilmente más grande podría mejorar sus posibilidades de evitar la detección. Sin embargo, añade: «Esto no sucede muy a menudo porque a los atacantes tampoco les conviene trabajar con archivos grandes. Algunas soluciones de correo electrónico no permiten adjuntar archivos de más de 20 MB, por lo que hay que hacerlo». Redirigir a las víctimas a un recurso externo. Así que es una táctica, pero no una táctica loca que siempre funciona”.
Es posible que las empresas quieran espiar archivos particularmente grandes que los empleados pueden descargar por correo electrónico. «Esto no es fácil porque hay muchas razones por las que algunos archivos legítimos serán grandes», afirma. “Pero creo que es posible implementar algunas cosas [effective] Reglas sobre lo que puedes descargar.
Hemos recibido este contenido de ciberseguridad de: DarkReading
Podrás encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/cyberattacks-data-breaches/fake-copyright-infringement-emails-rhadamanthys