12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Las campañas de contrabando de HTML se hacen pasar por marcas conocidas para propagar malware


Los investigadores de Trustwave SpiderLabs han citado una prevalencia cada vez mayor de la actividad de contrabando de HTML, con grupos de ciberdelincuentes que abusan de la versatilidad de HTML combinada con la ingeniería social para propagar malware. La compañía ha detallado cuatro campañas recientes de contrabando de HTML que intentan engañar a los usuarios para que guarden y abran cargas maliciosas haciéndose pasar por marcas conocidas como Adobe Acrobat, Google Drive y el Servicio Postal de EE. UU. para aumentar la probabilidad de que los usuarios se conviertan en víctimas. .

El contrabando de HTML utiliza atributos HTML5 que funcionan sin conexión mediante el almacenamiento de un archivo binario en un bloque de datos inmutable (o carga incrustada) dentro de un código JavaScript que se decodifica en un objeto de archivo cuando se abre a través de un navegador web. No es un nuevo método de ataque, pero desde entonces ha ganado popularidad. Microsoft ha comenzado a bloquear macros en documentos por defecto desde Internet, Trustwave SpiderLabs escribió. Las cuatro cepas de malware descubiertas recientemente mediante el contrabando de HTML en su cadena de infección son Cobalt Strike, Qakbot, IcedID y Xworm RAT, agregó la compañía.

Difícil de detener los ataques de contrabando de HTML

Los ataques de contrabando de HTML pueden ser difíciles de prevenir y proteger, dijo a CSO Karl Sigler, gerente senior de investigación de seguridad en Trustwave SpiderLabs. “Los usuarios a menudo saben que deben evitar archivos adjuntos inesperados en formatos como Word, DOCX o PDF, pero desafortunadamente los archivos HTML a menudo se consideran seguros. Los archivos adjuntos HTML son bastante comunes, especialmente cuando el formato HTML de un correo electrónico se convierte en texto sin formato y luego se adjunta al correo electrónico mismo».

Cuando se trata de identidad de marca, las cosas pueden volverse aún más difíciles, agrega Sigler. «Si los usuarios creen que Google Drive o Acrobat les están diciendo que hay un problema con un archivo que necesitan abrir, pueden confiar en Adobe o Google para decirles que usen la copia local. Esta es una técnica muy común entre los phishers. Los usuarios deben comprender que los archivos HTML adjuntos a correos electrónicos inesperados representan tanto riesgo como cualquier otro archivo adjunto malicioso”.

Campaña de contrabando HTML de Cobalt Strike descubierta en diciembre de 2022

En diciembre, Trustwave SpiderLabs detectó un archivo adjunto HTML de correo electrónico no deseado que dejaba caer Cobalt Strike a través de una maqueta temática del visor de PDF de Adobe. «Cuando se carga el HTML, coloca un archivo ISO con un LNK [Windows Shortcut] Archivo que, cuando se hace clic, inicia la secuencia de ejecución de la carga útil», escribió la compañía. «El archivo LNK inicia PowerShell para ejecutar el script de PowerShell, que se escapa en una extensión ‘.log’ en lugar de ‘.ps1’. Cambiar la extensión intenta eludir las defensas y engañar al usuario haciéndole creer que es un archivo de registro típico».

El script inicial de PowerShell sienta las bases para la ejecución exitosa de la carga útil de Cobalt Strike y verifica si el sistema de destino es parte de un dominio, agregó el estudio. La supervisión en tiempo real de Microsoft Defender se deshabilita antes de crear un archivo de acceso directo .lnk que apunta a la carga útil de Cobalt Strike en la carpeta de inicio. «De lo contrario, carga el documento PDF de Decoy y finaliza la secuencia. Para ocultar la actividad maliciosa, el script carga el documento PDF señuelo antes de iniciar la carga útil principal”.

Derechos de autor © 2023 IDG Communications, Inc.



Este contenido de ciberseguridad nos ha llegado de: CSO Online

Puedes encontrar la noticia original en el enlace que sigue: https://www.csoonline.com/article/3687630/html-smuggling-campaigns-impersonate-well-known-brands-to-deliver-malware.html#tk.rss_news

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *