Las campañas de contrabando de HTML se hacen pasar por marcas conocidas para propagar malware
Los investigadores de Trustwave SpiderLabs han citado una prevalencia cada vez mayor de la actividad de contrabando de HTML, con grupos de ciberdelincuentes que abusan de la versatilidad de HTML combinada con la ingeniería social para propagar malware. La compañía ha detallado cuatro campañas recientes de contrabando de HTML que intentan engañar a los usuarios para que guarden y abran cargas maliciosas haciéndose pasar por marcas conocidas como Adobe Acrobat, Google Drive y el Servicio Postal de EE. UU. para aumentar la probabilidad de que los usuarios se conviertan en víctimas. .
El contrabando de HTML utiliza atributos HTML5 que funcionan sin conexión mediante el almacenamiento de un archivo binario en un bloque de datos inmutable (o carga incrustada) dentro de un código JavaScript que se decodifica en un objeto de archivo cuando se abre a través de un navegador web. No es un nuevo método de ataque, pero desde entonces ha ganado popularidad. Microsoft ha comenzado a bloquear macros en documentos por defecto desde Internet, Trustwave SpiderLabs escribió. Las cuatro cepas de malware descubiertas recientemente mediante el contrabando de HTML en su cadena de infección son Cobalt Strike, Qakbot, IcedID y Xworm RAT, agregó la compañía.
Difícil de detener los ataques de contrabando de HTML
Los ataques de contrabando de HTML pueden ser difíciles de prevenir y proteger, dijo a CSO Karl Sigler, gerente senior de investigación de seguridad en Trustwave SpiderLabs. “Los usuarios a menudo saben que deben evitar archivos adjuntos inesperados en formatos como Word, DOCX o PDF, pero desafortunadamente los archivos HTML a menudo se consideran seguros. Los archivos adjuntos HTML son bastante comunes, especialmente cuando el formato HTML de un correo electrónico se convierte en texto sin formato y luego se adjunta al correo electrónico mismo».
Cuando se trata de identidad de marca, las cosas pueden volverse aún más difíciles, agrega Sigler. «Si los usuarios creen que Google Drive o Acrobat les están diciendo que hay un problema con un archivo que necesitan abrir, pueden confiar en Adobe o Google para decirles que usen la copia local. Esta es una técnica muy común entre los phishers. Los usuarios deben comprender que los archivos HTML adjuntos a correos electrónicos inesperados representan tanto riesgo como cualquier otro archivo adjunto malicioso”.
Campaña de contrabando HTML de Cobalt Strike descubierta en diciembre de 2022
En diciembre, Trustwave SpiderLabs detectó un archivo adjunto HTML de correo electrónico no deseado que dejaba caer Cobalt Strike a través de una maqueta temática del visor de PDF de Adobe. «Cuando se carga el HTML, coloca un archivo ISO con un LNK [Windows Shortcut] Archivo que, cuando se hace clic, inicia la secuencia de ejecución de la carga útil», escribió la compañía. «El archivo LNK inicia PowerShell para ejecutar el script de PowerShell, que se escapa en una extensión ‘.log’ en lugar de ‘.ps1’. Cambiar la extensión intenta eludir las defensas y engañar al usuario haciéndole creer que es un archivo de registro típico».
El script inicial de PowerShell sienta las bases para la ejecución exitosa de la carga útil de Cobalt Strike y verifica si el sistema de destino es parte de un dominio, agregó el estudio. La supervisión en tiempo real de Microsoft Defender se deshabilita antes de crear un archivo de acceso directo .lnk que apunta a la carga útil de Cobalt Strike en la carpeta de inicio. «De lo contrario, carga el documento PDF de Decoy y finaliza la secuencia. Para ocultar la actividad maliciosa, el script carga el documento PDF señuelo antes de iniciar la carga útil principal”.
Qakbot ha estado usando contrabando de HTML desde junio de 2022
Qakbot ha estado usando contrabando de HTML desde junio de 2022, escribió Trustwave SpiderLabs. Incluye la identidad de Google Drive y engaña a los usuarios para que hagan clic en el archivo adjunto HTML, que guarda un archivo ZIP cifrado en el disco duro. El archivo adjunto de correo electrónico y HTML contiene la contraseña para extraer el contenido ZIP (un LNK). Una vez que se abre el archivo ZIP y se inicia el archivo LNK, se invocará el procesador de comandos de Windows y se creará una carpeta de descarga. Luego, un archivo JavaScript descarga la carga útil principal, una DLL de Qakbot.
La campaña de contrabando HTML de IcedID/Bokbot utiliza el secuestro de amenazas de correo electrónico
La cepa de malware IcedID (o Bokbot) también se ha observado últimamente en el contrabando de HTML, que según Trustwave SpiderLabs comparte algunas similitudes con Qakbot en términos de método de entrega. «En este ejemplo, IcedID se entregó a través de un correo electrónico secuestrado con un archivo adjunto HTML», explicó la compañía. Un correo electrónico secuestrado contiene mensajes, enlaces o archivos adjuntos maliciosos que los atacantes insertan en una conversación de correo electrónico legítima.
“Después de cargar en el navegador, el HTML se presenta como un visor de documentos PDF [Adobe], coloca un archivo ZIP protegido por contraseña con un archivo de imagen de disco ISO integrado», escribieron los investigadores. «La plantilla HTML contiene la contraseña del archivo. Dentro del archivo ISO hay un archivo LNK, una imagen PNG de señuelo y la DLL de IcedID”.
Al hacer clic en el archivo LNK, se iniciará la línea de comando para cargar la imagen PNG señuelo, mientras que rundll32 carga silenciosamente la DLL IcedID inicial con el parámetro PluginInit. IcedID ha implementado una serie de métodos de entrega desde 2017, y se prefiere el correo electrónico como primer vector de acceso, dijo Trustwave SpiderLabs.
rata Xgusano La campaña de contrabando de HTML imita al Servicio Postal de EE. UU.
La cuarta muestra de contrabando de HTML descubierta por Trustwave SpiderLabs fue un Xworm RAT, un malware compilado en .NET capaz de monitorear las actividades de los usuarios, incluidas las pulsaciones de teclas y la actividad de la pantalla. «Se dice que el correo electrónico es del Servicio Postal de EE. UU. con el asunto ‘Su envío debe entregarse’ y contiene un archivo HTML adjunto. Cuando el destinatario abre el HTML, se carga en el navegador y coloca automáticamente una imagen de disco ISO en el sistema de destino”, escribió Trustwave SpiderLabs.
El archivo ISO contiene un archivo Visual Basic Script (VBS) que el usuario debe abrir para montar y hacer doble clic en el código VBScript para que continúe la cadena de infección. «Cuando se ejecuta, el código VBScript lanza comandos de PowerShell para recuperar dos blobs codificados.» El segundo blob es el payload principal, que resulta ser el Xworm RAT, según Trustwave SpiderLabs.
Cómo prevenir y mitigar los riesgos del contrabando de HTML
Para detener y mitigar los riesgos del contrabando de HTML, los equipos de prevención de phishing y spam deben revisar su solución de puerta de enlace de correo electrónico para asegurarse de que maneja amenazas como el contrabando de HTML, dice Sigler. “La mayoría de las puertas de enlace de correo electrónico y los filtros de spam se están adaptando a esta tendencia y deberían poder filtrar la mayoría de estos ataques. Sin embargo, para los correos electrónicos que ingresan en la bandeja de entrada de alguien, la capacitación sobre seguridad debe actualizarse para comunicar los riesgos a los usuarios finales». de fuentes externas desconocidas, añade.
Derechos de autor © 2023 IDG Communications, Inc.
Este contenido de ciberseguridad nos ha llegado de: CSO Online
Puedes encontrar la noticia original en el enlace que sigue: https://www.csoonline.com/article/3687630/html-smuggling-campaigns-impersonate-well-known-brands-to-deliver-malware.html#tk.rss_news