12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Solar Spider apunta a bancos en Arabia Saudita con un nuevo malware


El grupo de amenazas avanzado detrás de un complejo troyano de acceso remoto (RAT) de JavaScript llamado JSOutProx ha lanzado una nueva versión del malware dirigido a organizaciones en el Medio Oriente.

La empresa de servicios de ciberseguridad Resecurity analizó detalles técnicos de varios incidentes en los que el malware JSOutProx se dirigió a clientes financieros, entregando una notificación de pago SWIFT falsa si estaba dirigida a una empresa o una plantilla de MoneyGram si estaba dirigida a individuos, escribió la compañía en un informe publicado esta semana. El grupo de amenazas ha apuntado a organizaciones gubernamentales en India y Taiwán, así como a organizaciones financieras en Filipinas, Laos, Singapur, Malasia e India, y ahora Arabia Saudita.

«La última versión de JSOutProx es un programa muy flexible y bien organizado desde una perspectiva de desarrollo, que permite a los atacantes adaptar su funcionalidad al entorno específico de la víctima», afirma Gene Yoo, director ejecutivo de Resecurity.

«Es un implante de malware de múltiples etapas y complementos», dice. «Dependiendo del entorno de la víctima, penetrará directamente y luego la hará sangrar o envenenar el entorno, dependiendo de qué complementos estén activados».

Los ataques son la última campaña de un grupo cibercriminal llamado Solar Spider, que parece ser el único grupo que utiliza el malware JSOutProx. Basado en los objetivos del grupo (normalmente organizaciones en la India, pero también en Asia Pacífico, África y otros países). Regiones en el Medio Oriente – probablemente esté relacionado con China, Reseguridad explicada en su análisis.

«Por el perfil de los objetivos y algunos de los detalles que obtuvimos sobre la infraestructura, sospechamos que es China», dice Yoo.

“Muy ofuscado… Complemento modular”

JSOutProx es bien conocido en la industria financiera. Visa, por ejemplo, documentó campañas utilizando la herramienta de ataque en 2023, incluida una campaña dirigida contra varios bancos en la región de Asia y el Pacífico, dijo la compañía. Su informe semestral de amenazas publicado en diciembre.

El troyano de acceso remoto (RAT) es una «puerta trasera de JavaScript muy ofuscada que tiene funcionalidad de complemento modular, ejecuta comandos de shell, descarga, carga y ejecuta archivos, manipula el sistema de archivos, establece persistencia, toma capturas de pantalla y teclado y «Estas capacidades únicas permiten malware para evadir la detección de los sistemas de seguridad y obtener una variedad de información financiera y de pagos confidencial de instituciones financieras específicas.

JSOutProx suele aparecer como un archivo PDF de un documento financiero en un archivo ZIP. Pero en realidad es JavaScript el que se ejecuta cuando una víctima abre el archivo. La primera etapa del ataque recopila información sobre el sistema y se comunica con servidores de comando y control ofuscados a través de DNS dinámico. En la segunda fase del ataque, se descargan alrededor de 14 complementos para llevar a cabo más ataques, incluido el acceso a Outlook y a la lista de contactos del usuario, así como habilitar o deshabilitar servidores proxy en el sistema.

La RAT descarga complementos de GitHub (o más recientemente de GitLab) para parecer legítimo.

«El descubrimiento de la nueva versión de JSOutProx, junto con la explotación de plataformas como GitHub y GitLab, resalta los esfuerzos incansables y la consistencia sofisticada de estos actores maliciosos», dijo Resecurity en su análisis.

Monetización de datos a partir de datos financieros de Oriente Medio

Una vez que Solar Spider compromete a un usuario, los atacantes recopilan información como números de cuenta principales y credenciales de usuario y luego llevan a cabo diversas acciones maliciosas contra la víctima, según el informe de amenazas de Visa.

«El malware JSOutProx representa una seria amenaza para las instituciones financieras de todo el mundo, particularmente aquellas en la región AP, ya que estas organizaciones son atacadas con mayor frecuencia por este malware», dice el informe de Visa.

Las empresas deberían educar a los empleados sobre cómo manejar la correspondencia sospechosa y no solicitada para mitigar la amenaza del malware, dijo Visa. Además, cada instancia de malware debe investigarse y remediarse por completo para evitar la reinfección.

Las empresas más grandes y las agencias gubernamentales tienen más probabilidades de ser atacadas por el grupo porque Solar Spider apunta a las empresas más exitosas, dice Yoo de Resecurity. Pero en la mayoría de los casos, las empresas no necesitan tomar medidas específicas contra amenazas, sino centrarse en estrategias de defensa profundas, afirma.

«El usuario no debe centrarse en mirar el objeto brillante en el cielo como lo hacen los chinos, sino en crear una mejor base», afirma Yoo. “Buen parcheo, segmentación de red y gestión de vulnerabilidades. Si hace eso, es probable que nada de esto afecte a sus usuarios”.





Este contenido de ciberseguridad nos ha llegado de: DarkReading

Encontrarás la noticia original en el siguiente enlace: https://www.darkreading.com/threat-intelligence/solar-spider-spins-up-new-malware-to-entrap-saudi-arabian-banks

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *