12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

La botnet “Prometei” extiende su criptojacker por todo el mundo


Una botnet modular de 8 años todavía está activa, difundiendo un cryptojacker y un web shell a máquinas repartidas en varios continentes.

«Prometei» se descubrió por primera vez en 2020, pero la evidencia posterior sugiere que ha estado en estado salvaje desde al menos 2016. Durante estos años se extendió a más de 10.000 ordenadores en todo el mundo, en países tan diversos como Brasil, Indonesia, Turquía y Alemania, cuya Oficina Federal de Seguridad de la Información lo clasifica como una amenaza de impacto medio.

«El alcance de Prometei es global, ya que se centra en vulnerabilidades de software generalizadas», dijo Callie Guenther, gerente senior de investigación de amenazas cibernéticas en Critical Start. “La botnet se propaga a través de configuraciones débiles y sistemas sin parches, y apunta a regiones con prácticas deficientes de ciberseguridad. Las botnets como Prometei normalmente no se diferencian por región, sino que buscan el máximo impacto explotando las vulnerabilidades sistémicas”. [In this case]Las organizaciones que utilizan servidores Exchange sin parches o mal configurados están particularmente en riesgo”.

Micro detalles de tendencia cómo se ve un ataque de Prometei: engorroso durante la infección inicial pero sigiloso a partir de entonces, capaz de explotar vulnerabilidades en diversos servicios y sistemas y centrado en el cryptojacking pero capaz de hacer más.

Entrada ruidosa en sistemas no amados.

No espere que una infección inicial de Prometei sea extremadamente compleja.

El caso observado por Trend Micro comenzó con una serie de intentos fallidos de inicio de sesión en la red desde dos direcciones IP que parecían ser de Ciudad del Cabo, Sudáfrica y que coincidían estrechamente con una infraestructura conocida de Prometei.

Después del primer inicio de sesión exitoso en una computadora, el malware se dispuso a probar una serie de vulnerabilidades obsoletas que aún pueden existir en el entorno de su objetivo. Por ejemplo, utiliza la frase “azulmantener“Defecto en el Protocolo de escritorio remoto (RDP), calificado como crítico con 9,8 sobre 10 en el Sistema de puntuación de vulnerabilidad común, para intentar lograr la ejecución remota de código (RCE). Utiliza el aún más antiguo. EternoAzul Vulnerabilidad para distribución a través de Server Message Block (SMB). En sistemas Windows, el niño de 3 años lo prueba. Inicio de sesión proxy Vulnerabilidades de escritura de archivos arbitrarios CVE-2021-27065 y CVE-2021-26858, que tienen una puntuación CVSS “alta” de 7,8.

Explotar vulnerabilidades tan antiguas podría considerarse una pereza. En otras palabras, es un enfoque eficaz para eliminar los sistemas mejor equipados de las organizaciones más activas.

«Los objetivos principales son aquellos sistemas que no han sido parcheados o no pueden ser parcheados por alguna razón, lo que significa que no están monitoreados o son ignorados por los procesos de seguridad normales», enfatiza Mayuresh Dani, gerente de investigación de seguridad de Qualys. «Los autores de malware quieren tomar decisiones fáciles, y en el mundo conectado de hoy creo que eso es inteligente, como si supieran que sus objetivos están plagados de múltiples problemas de seguridad».

El fuego de Prometei

Una vez que Prometei llega a donde quiere ir, tiene algunos trucos interesantes bajo la manga para lograr sus objetivos. Utiliza un algoritmo de generación de dominio (DGA) para reforzar su infraestructura de comando y control (C2), lo que le permite continuar operando incluso si las víctimas intentan bloquear uno o más de sus dominios. Manipula los sistemas de destino para permitir el tráfico a través de firewalls y se ejecuta automáticamente al reiniciar el sistema.

Un comando Prometei particularmente útil invoca el protocolo de autenticación WDigest, que almacena contraseñas en texto plano en la memoria. WDigest generalmente está deshabilitado en los sistemas Windows modernos, por lo que Prometei aplica estas contraseñas de texto sin formato, que luego almacena en una biblioteca de vínculos dinámicos (DLL). Luego, otro comando de Prometei configura Windows Defender para ignorar esa DLL en particular, lo que permite que esas contraseñas se extraigan sin generar ninguna señal de advertencia.

El propósito más obvio de una infección de Prometei parece ser el cryptojacking: utilizar máquinas infectadas para ayudar a extraer la criptomoneda ultraanónima Monero sin que sus propietarios lo sepan. Sin embargo, además, descarga y configura un servidor web Apache que sirve como shell web persistente. El web shell permite a los atacantes cargar archivos maliciosos adicionales y ejecutar comandos arbitrarios.

Como señala Stephen Hilt, investigador senior de amenazas de Trend Micro, las infecciones por botnets a menudo también se asocian con otros tipos de ataques.

«Siempre veo a los grupos de criptominería como un canario en la mina de carbón; es un indicador de que probablemente estén sucediendo más cosas en su sistema», dice. “Si miras nuestro blog 2021estaba LemonDuck, un grupo de ransomware, y [Prometei] todo en las mismas máquinas”.

Hay cierta parte de la Tierra que Prometei no toca.

El servidor C2 basado en Tor de la botnet está diseñado específicamente para evitar nodos de salida específicos en algunos países de la antigua Unión Soviética. Para garantizar aún más la seguridad de los objetivos de habla rusa, tiene un componente de robo de credenciales que intencionalmente no afecta a las cuentas marcadas como «Invitado» u «Otro usuario» en ruso.

Las variantes más antiguas del malware contenían partes de configuraciones y códigos de idioma en ruso, y el nombre «Prometei» es una traducción de «Prometheus» en varios idiomas eslavos. En el famoso mito, Zeus programa un águila para que ataque el hígado de Prometeo todos los días, sólo para que el hígado se reinicie cada noche.





Este contenido de ciberseguridad nos ha llegado de: DarkReading

Encontrarás la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/threat-intelligence/prometei-botnet-cryptojacker-worldwide

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *