Grupo APT rosa oscuro asociado con nuevos ataques KamiKakaBot en el sudeste asiático
El rosa oscuro recientemente identificado Amenaza persistente avanzada (APT) Es probable que el grupo esté detrás de un nuevo set de KamiKakaBot malware Ataques a gobiernos y unidades militares de la ASEAN, según la firma holandesa de ciberseguridad ElecticIQ.
Los ataques, que tuvieron lugar en febrero, fueron «casi idénticos» a los informados por la empresa de ciberseguridad con sede en Rusia Group-IB el 11 de enero, dijo ElectricIQ. Varias técnicas superpuestas utilizadas en las campañas ayudaron a los analistas de EclecticIQ a atribuir los ataques recientes al trabajo del grupo Dark Pink APT.
Dark Pink es el nombre dado por Group-IB al grupo que se cree que está detrás de los ataques KamiKakaBot que afectaron la región APAC.
Los ataques APT suelen ser campañas de espionaje patrocinadas por el estado y se centran en realizar ataques dirigidos a largo plazo contra organizaciones o países específicos con poca o ninguna ganancia financiera.
ElectricIQ atribuyó la reciente ola de ataques APT contra los países de la ASEAN a Dark Pink porque el malware KamiKakaBot fue utilizado exclusivamente por Dark Pink y porque los ataques utilizaron la misma estructura de comando y control y técnicas similares de entrega y ejecución de carga útil utilizadas en ataques anteriores.
KamiKakaBot es un tipo de troyano de acceso remoto (RAT) que se dirige principalmente a sistemas basados en Windows. será entregado por suplantación de identidad Correos electrónicos que contienen un archivo ISO malicioso (una copia archivada de un CD/DVD u otro medio óptico) como archivo adjunto, según EclecticIQ.
El phishing entrega la carga útil a través de la descarga local de DLL
El archivo ISO contiene un archivo WinWord.exe legítimo firmado por Microsoft, que luego se usa para organizar un ataque de carga lateral en DLL (Biblioteca de enlaces dinámicos). Cuando los usuarios hacen clic en el archivo WinWord.exe, el cargador KamiKakaBot (MSVCR100.dll) ubicado en la misma carpeta se cargará automáticamente y se ejecutará en la memoria del programa WinWord.exe.
Además, el archivo ISO malicioso contiene un documento de Word encubierto con una sección cifrada mediante cifrado exclusivo o (XOR). El cargador KamiKakaBot descifra esta sección y extrae una carga útil XML del archivo oculto. La carga útil descifrada luego se escribe en el disco en la ubicación C:\Windows\temp y se ejecuta usando MsBuild.exe, un binario legítimo comúnmente utilizado por los atacantes para ataques de «living-off-the-land».
Antes de ejecutar la carga útil XML, el cargador KamiKakaBot escribe una clave de registro en la ruta del shell de Winlogon (componente de Windows) para abusar de su función auxiliar para el acceso persistente. La utilidad Winlogon se usa para administrar utilidades y características adicionales que admiten Winlogon
La persistencia del malware destaca mejores rutinas de ofuscación
El malware KamiKakaBot es capaz de robar información confidencial de navegadores web como Chrome, MS Edge y Firefox. Los datos robados luego se envían al canal de bots de Telegram de los atacantes en un formato de archivo Zip comprimido. Cuando el dispositivo se infecta por primera vez, el atacante puede actualizar el malware o ejecutar un código remoto en el dispositivo, obteniendo acceso para realizar actividades adicionales posteriores a la explotación.
El último cargador KamiKakaBot está diseñado para instalar silenciosamente el malware KamiKakaBot. Esto se logra a través de técnicas como el cifrado de carga útil y el uso de binarios vivos de la tierra (LOLBIN).
Los binarios de Living off the Land se refieren a binarios legítimos del sistema que utilizan los atacantes para realizar actividades maliciosas en un sistema comprometido, lo que hace que sus actividades sean más difíciles de detectar. Dark Pink usó un MsBuild.exe legítimo para ejecutar el malware KamiKakaBot en los dispositivos de las víctimas.
La principal diferencia en las campañas de Dark Pink hasta ahora es que los ataques recientes han mejorado la técnica de ofuscación del malware para evadir mejor las medidas antimalware, dijo ElectricIQ.
Además, la nueva versión de KamiKakaBot utiliza un motor de ofuscación .NET de código abierto para ocultarse de los productos antimalware.
Derechos de autor © 2023 IDG Communications, Inc.
Hemos recibido este contenido de ciberseguridad de: CSO Online
Llegarás a la noticia original en el enlace que sigue: https://www.csoonline.com/article/3690728/dark-pink-apt-group-linked-to-new-kamikakabot-attacks-in-southeast-asia.html#tk.rss_news