Los piratas informáticos están utilizando raras técnicas sigilosas para paralizar a los ejércitos y organizaciones gubernamentales asiáticas.
Una campaña en curso utiliza dos técnicas sigilosas en gran medida desconocidas para infectar organizaciones de alto nivel en el sudeste asiático.
El primero, GrimResource, es una nueva técnica que permite a los atacantes ejecutar código arbitrario en Microsoft Management Console (MMC).
El segundo truco, «Inyección AppDomainManager», utiliza bibliotecas de enlaces dinámicos (DLL) maliciosas, pero de una manera más sencilla que la descarga local tradicional. Este método existe desde hace siete años y es utilizado por Actores de amenazas de IránChina, la comunidad de código abierto más amplia, probadores de penetración y otros. Aún así, rara vez se ve en campañas maliciosas en la naturaleza.
Desde julio, dicen los investigadores de NTT en una nueva publicación de blog, ha surgido un atacante con similitudes APT41 de China es combinando estas técnicas para disparar Cobalt Strike contra los sistemas de TI de las agencias gubernamentales taiwanesas, el ejército filipino y las empresas de energía en Vietnam.
Así funciona GrimResource
Los ataques de esta campaña comienzan con un archivo ZIP contenido en un correo electrónico de phishing o en un sitio web malicioso.
El archivo ZIP contiene un archivo con un certificado de Windows o un icono de PDF. De hecho, es un archivo de Management Saved Console (MSC), un tipo de archivo utilizado para almacenar configuraciones y ajustes dentro de MMC.
Recientemente, los MSC se han vuelto cada vez más populares entre los actores de amenazas. Como explica Jake King, jefe de inteligencia de seguridad y amenazas de Elastic, esto comenzó cuando Microsoft lanzó una serie de Cambios en los controles predeterminados. que estaban disponibles para ejecutar cargas útiles desde correos electrónicos. “Empezamos a ver ataques de fácil acceso utilizando archivos MSI, ISO y LNK. Pero grupos más avanzados empezaron a utilizar MSC como vector inicial”, afirma.
“Es un formato de archivo bastante interesante y potente, [and] Ha atraído menos atención que muchos de los formatos de archivos más comunes de los que se abusa comúnmente», añade, señalando: «MMC tiene una serie de mecanismos de persistencia que se pueden explotar: algunas vulnerabilidades antiguas».
Un método para explotar tal vulnerabilidad es recurso sombríodescubierto por primera vez por Elastic en julio. GrimResource explota un problema de secuencias de comandos entre sitios (XSS) de hace seis años en la biblioteca de soporte de dominio del protocolo de autenticación (APDS) de Windows para permitir la ejecución de código arbitrario en MMC. En esta campaña, los atacantes utilizan esto para eliminar un paso en el proceso de infección: en lugar de que la víctima haga clic en un enlace malicioso en el archivo MSC, simplemente abrir el archivo MSC activa el Javascript incrustado.
Luego, el JavaScript malicioso descarga y ejecuta un ejecutable legítimo firmado por Microsoft, “dfsvc.exe”, que pasa a llamarse “oncesvc.exe”. Pero si el archivo es completamente honesto, ¿cómo se puede utilizar para descargar malware?
Habilitar la inyección de AppDomainManager
Todas las aplicaciones creadas con el marco .NET de Microsoft ejecutan uno o más dominios de aplicaciones, que son creados y administrados por la clase AppDomainManager. Con la inyección de AppDomainManager, un atacante crea una clase AppDomainManager con código malicioso y luego hace que una aplicación de destino la cargue en lugar de la legítima. Esto se puede hacer configurando tres variables de entorno específicas (APPDOMAIN_MANAGER_ASM, APPDOMAIN_MANAGER_TYPE y COMPLUS_VERSION) o, como en esta campaña, cargando un archivo de configuración personalizado que simplemente indica a la aplicación que ejecute su AppDomainManager malicioso.
«De hecho, le estás indicando a Common Language Runtime (CLR), la parte del sistema operativo Windows que le indica al sistema operativo cómo cargar y manejar aplicaciones .NET, cada vez que ejecutas un proceso .NET. «Incluye archivos DLL maliciosos», explica Nicholas Spagnola, consultor senior de seguridad para pruebas de penetración en Rapid7. «Esto le permite convertir prácticamente cualquier aplicación .NET en un binario práctico» o «Lolbin».
«Actualmente, la descarga de archivos DLL es el método más común para ejecutar malware», escriben los investigadores de NTT, «pero inyectar AppDomainManager es mucho más fácil que descargar archivos DLL y existe la preocupación de que la explotación pueda aumentar en el futuro».
Debido a que puede ser tan difícil detectar este tipo de inyecciones maliciosas, King recomienda un enfoque defensivo que bloquee dichos ataques incluso antes de que comiencen.
«Lo más importante a lo que hay que prestar atención aquí es, en primer lugar, evitar que las cargas útiles se ejecuten», afirma. Por ejemplo, en el caso de esta campaña reciente, “se trata de ataques de phishing que inyectan archivos ZIP. Hay controles rudimentarios que puedes implementar a nivel de MMC, pero [prevention] En realidad, todo se reduce a buenas prácticas de higiene del correo electrónico”.
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Encontrarás la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/application-security/hackers-use-rare-stealth-techniques-to-down-asian-military-govt-orgs