Las herramientas de productividad de software son secuestradas para generar ladrones de información
En junio, una empresa de software con sede en India distribuyó accidentalmente malware para robar información incluido con sus productos de software emblemáticos.
Conceptworld Corporation vende tres herramientas de software autólogas: Notezilla, una aplicación de notas adhesivas; RecentX, una herramienta para guardar archivos, carpetas, aplicaciones y datos del portapapeles usados recientemente; y Copywhiz para copiar, organizar y realizar copias de seguridad de archivos.
Hace unas semanas, los investigadores de Rapid7 descubrieron que los paquetes de instalación de los tres programas habían sido infectados con un troyano. Usar malware rudimentario para robar información.Rapid7 informó a Conceptworld el 24 de junio. En 12 horas, la empresa eliminó los instaladores maliciosos y los reemplazó con copias legítimas firmadas.
Instaladores de software secuestradores
Para pasar de contrabando su malware a donde los usuarios lo descargarían, los atacantes de Conceptworld combinaron los instaladores de software legítimos de la empresa con los suyos propios.
No se sabe exactamente cómo lograron esto, dice Tyler McGraw, analista de detección y respuesta de Rapid7, pero «todo lo que necesitan es acceso para compartir archivos en el servidor que aloja las descargas». Esto podría lograrse, por ejemplo, mediante explotando una vulnerabilidad en los servidores web del proveedor para permitir la carga de cualquier archivo «.
Los paquetes de instalación resultantes no estaban firmados y un usuario extremadamente observador podría haber notado que el archivo descargado era más grande que el tamaño de archivo que figura en el sitio web de la empresa (debido al malware y sus dependencias).
De lo contrario, habría habido pocos indicios de que algo andaba mal. Después de la primera ejecución, el usuario sólo habría visto una ventana emergente del instalador legítimo, no del malicioso.
dllFalso
Los investigadores denominaron al malware en cuestión «dllFake». Al revisar los envíos de VirusTotal, descubrieron que los instaladores solo existen desde principios de junio, pero dllFake parece pertenecer a una familia de malware aún sin nombre que existe desde al menos enero.
El programa es capaz de robar información desde billeteras de criptomonedas, así como desde Google Chrome y Mozilla Firefox. También puede registrar pulsaciones de teclas y datos del portapapeles, así como descargar y ejecutar otras cargas útiles.
«La implementación del malware sugiere un bajo nivel de sofisticación», explica McGraw. “Por ejemplo, varios de los indicadores clave se dejaron en texto plano y se restringió el uso de ejecutables compilados en favor de scripts por lotes. De hecho, la única dirección de comando y control incrustada en uno de los ejecutables se sobrescribe (semi-ofuscada) con aquellas almacenadas en una lista de texto sin formato y, por lo tanto, no se utiliza en realidad tras una ejecución exitosa, a pesar de ser uno de los pocos servidores SFTP activos observados. «
En general, advierte: “Cualquier descarga de software, especialmente los que están disponibles gratuitamente, debe tratarse con un nivel adecuado de sospecha hasta que se pueda establecer su legitimidad. Además de la comparación del tamaño de los archivos, los archivos también se pueden verificar de otras formas, como la validación de firmas y la reputación de hash. También hay muchos entornos de pruebas disponibles gratuitamente para que los usuarios envíen software y vean su comportamiento de ejecución”.
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Llegarás a la noticia original en el siguiente enlace: https://www.darkreading.com/application-security/software-productivity-tools-hijacked-to-deliver-infostealers