Lazarus de Corea del Norte se dirige a los usuarios de macOS a través de ClickFix
El grupo norcoreano Lazarus utiliza ataques ClickFix para lanzar ciberataques con nuevos tipos de malware para macOS.
Esto surge de información del proveedor de seguridad Any.Run, que publicó un estudio el 21 de abril sobre una nueva campaña de amenazas a los Estados-nación. El informe, escrito por Mauro Eldritch, experto en seguridad ofensiva y fundador de Birmingham Cyber Arms, cubre una ola de ataques ClickFix contra organizaciones que se utilizan para distribuir una variedad de malware. Esta última investigación se centra principalmente en un kit de malware macOS recientemente identificado que actualmente se está implementando en el mercado.
Haga clic en «Reparar». es una técnica de ingeniería social que ha ganado fuerza en el último año. Un actor de amenazas engaña a la víctima para que visite la infraestructura operada por el atacante, como un sitio web que se hace pasar por una reunión de Zoom falsa.
Cuando la víctima llega al sitio web, se le informa que hay problemas técnicos que sólo pueden resolverse actualizando su software. Normalmente, el atacante indica a la víctima que ejecute código malicioso copiando y pegando un comando de ejecución (en Windows) o descargando y abriendo un archivo que contiene el código (normalmente en macOS).
ClickFix fue Una táctica popular entre los actores de amenazas norcoreanos últimamente. Empresas como Lazarus Group lo utilizan para el acceso inicial con el objetivo final de robar criptomonedas o propiedad intelectual o participar en espionaje. En esta última campaña, Lazarus Group se dirige a FinTech, criptomonedas y ejecutivos de alto valor en organizaciones que dependen en gran medida de dispositivos macOS.
La cadena completa de ataques de malware para macOS
Según Eldritch, un atacante contacta a un ejecutivo de la empresa en Telegram, a menudo a través de una cuenta comprometida que pertenece a un colega o un contacto conocido del objetivo. El atacante envía al objetivo una invitación falsa de Zoom, Microsoft Teams o Google Meet para iniciar una conversación bajo la apariencia de una oportunidad de negocio. norcoreano Los actores también utilizaron como señuelo una posible oferta de trabajo.
El objetivo se une a la llamada y se le solicita que ingrese un comando para resolver los problemas de conexión. Debido a que el comando lo ingresa el usuario, muchos controles de seguridad tradicionales no se activan. Y debido a que los usuarios están condicionados a dar su consentimiento para acciones como actualizar software, es posible que técnicas como ClickFix no generen tantas señales de alerta para el usuario como los correos electrónicos de phishing tradicionales. Especialmente si el atacante aprovecha una reunión de negocios para debilitar prematuramente la vigilancia del objetivo.
Entonces “la operación se centra en generar valor empresarial lo más rápido posible”. la publicación del blog leer. «El atacante recopila credenciales, sesiones del navegador y secretos almacenados en el sistema, incluidos los datos del llavero de macOS». Dichos activos pueden luego proporcionar acceso a sistemas empresariales, plataformas de software como servicio (SaaS) y recursos financieros, agregó Any.Run.
Una vez que el usuario ingresa el comando y se conecta a la infraestructura del atacante, el malware se descarga como un archivo .bin de una aplicación macOS con un nombre discreto como «teamsSDK.bin». Esta aplicación instala el binario de segunda etapa y proporciona formas adicionales de ganarse la confianza del usuario, como un mensaje de que el software se ha actualizado.
El siguiente binario es un generador de perfiles del sistema que se conecta a la infraestructura de comando y control (C2) alojada por el atacante. A esto le sigue un mecanismo de persistencia que vuelve a invocar el kit de malware cada vez que inicia sesión antes de cargar el componente principal, un ladrón llamado «macrasv2».
El ladrón almacena datos recopilados previamente, como datos de extensión del navegador, credenciales y cookies guardadas del navegador, entradas del llavero de macOS y más, y los consolida en un directorio temporal para que Telegram los filtre. Macrasv2 luego ejecuta un script de autoeliminación y la cadena de infección se completa.
Si bien muchos de los ataques patrocinados por el Estado de Corea del Norte son de naturaleza sofisticada, Eldritch señaló que macrasv2 está «mal escrito». Varios componentes permanecen sin implementar o implementados incorrectamente, mientras que algunos componentes caen en «bucles infinitos que pueden revelar su presencia debido a la falta de recursos del sistema». El malware también dejó varias vulnerabilidades de seguridad operativa, incluidos tokens de bot de Telegram expuestos y puntos finales C2 sin autenticación.
Cómo evitar los compromisos de ClickFix
Si bien el blog de Any.Run contiene evidencia de un compromiso, también es importante señalar que no importa cuán sofisticada pueda parecer una cadena de ataque, Haga clic en «Reparar». Solo funciona cuando el usuario final ejecuta un comando o descarga un archivo.
Por lo tanto, la mejor manera que tienen las empresas de combatir ClickFix es educar a los gerentes y empleados sobre cómo funciona la técnica y por qué tiene éxito, y no ejecutar comandos sospechosos ni abrir archivos para resolver problemas de conexión.
Aleksey Lapshin, director ejecutivo de Any.Run, le dice a Dark Reading que los usuarios de Mac en particular deberían ser educados para deshacerse de la ilusión de seguridad que muchos tienen, basándose en una historia en la que les dijeron: «Las Mac no reciben malware». Las organizaciones también deben realizar un seguimiento activo de los ejemplos de ClickFix en la naturaleza y alimentar los comandos reales en las reglas y políticas de ejecución de EDR. Finalmente, puede registrar y restringir comandos de alto riesgo en puntos finales como Curl, Wget, Osascript y Bash. El CEO dice que muchas organizaciones no monitorean esto en absoluto, especialmente en macOS.
«Los atacantes siempre buscan el punto de entrada más barato con la mayor tasa de aciertos. Romper los muros exteriores de la seguridad corporativa, como las pasarelas de correo electrónico, EDR y el filtrado perimetral, se vuelve cada año más caro, por lo que están explorando nuevas vías», afirma Lapshin. «Y la forma más barata de hacerlo ahora es cuando el atacante es literalmente el usuario, que ejecuta voluntariamente comandos en su propia computadora».
Nos llegó este contenido de ciberseguridad de: DarkReading
Llegarás a la noticia original en el siguiente enlace: https://www.darkreading.com/threat-intelligence/north-koreas-lazarus-targets-macos-users-clickfix