Envío de registros, alertas y datos de telemetría a través de un diodo de datos

Descubre cómo
Utilizamos inteligencia artificial para traducir el sitio web y, aunque nos esforzamos por garantizar la precisión, es posible que las traducciones no sean siempre 100 % exactas. Agradecemos tu comprensión.

Protección contra los ataques de phishing TA505 mediante un redireccionador HTML con tecnología Deep CDR™

Por OPSWAT
Última actualización:
Comparte esta publicación

TA505 es un grupo de ciberdelincuentes activo desde 2014 que tiene como objetivo instituciones educativas y financieras. En febrero de 2020, la Universidad de Maastricht, una universidad pública de los Países Bajos, informó de que había sido víctima de un ataque masivo de ransomware perpetrado por TA505 mediante correos electrónicos de phishing. TA505 suele utilizar correos electrónicos de phishing para distribuir archivos Excel maliciosos que descargan cargas útiles una vez abiertos. Según una investigación realizada por TrendMicro en julio de 2019, los correos electrónicos de phishing de TA505 utilizan archivos adjuntos que contienen un redireccionador HTML para distribuir los archivos Excel maliciosos. Recientemente, el equipo de Microsoft Security Intelligence descubrió una nueva campaña de correos electrónicos de phishing que utiliza la misma estrategia de ataque. En esta entrada del blog, analizaremos los archivos utilizados en el ataque y exploraremos cómo Deep Content Disarm and Reconstruction (Deep CDR™) OPSWATpuede ayudar a prevenir ataques similares.

Vectores de ataque

El flujo de ataque utilizado es muy habitual:

  1. Se envía a la víctima un correo electrónico de phishing con un archivo adjunto en formato HTML.
  2. Cuando la víctima abra el archivo HTML, se descargará automáticamente un archivo de Excel con una macro maliciosa.
  3. Este archivo de Excel descarga una carga maliciosa cuando la víctima lo abre

Los archivos HTML y Excel se analizaron en metadefender.opswat.com a principios de febrero de 2020.

El archivo HTML fue identificado como una página falsa de Cloudflare que contenía un código JavaScript relativamente sencillo para redirigir a los usuarios a una página de descarga tras 5 segundos.

El archivo de Excel contiene varias macros ofuscadas.

Cuando la víctima abre el archivo y activa la macro, aparece una interfaz de usuario de proceso de Windows falsa —que en realidad es un formulario de Visual Basic— que hace creer a la víctima que Excel está realizando alguna configuración.

En segundo plano, la macro se ejecuta y coloca un par de archivos en el sistema de la víctima con las siguientes rutas: C:\Users\user\AppData\Local\Temp\copy13.xlsx, C:\Users\user\AppData\Roaming\Microsoft\Windows\Templates\sample_.dll (RAT)

¿Cómo puede la tecnología Deep CDR™ protegerte de los ataques de phishing?

Si el archivo HTML se somete a un proceso de depuración mediante la tecnología Deep CDR™, se eliminarán todos los vectores de riesgo, incluido el JavaScript. Tras el proceso, el usuario abre el archivo depurado sin que se produzca la redirección mencionada. En consecuencia, tampoco es posible descargar el archivo Excel malicioso.

Además, las campañas de phishing de TA505 solían enviar el archivo Excel malicioso directamente a sus víctimas como archivo adjunto de correo electrónico. Una vez más, la tecnología Deep CDR™ resulta eficaz en este caso. Elimina todas las macros y los elementos OLE, y además limpia de forma recursiva todas las imágenes del archivo.

Conclusión

Se ha observado que TA505 está muy activo últimamente con campañas de phishing por correo electrónico. Se han utilizado diversos tipos de malware sofisticado para aumentar las posibilidades de infiltrarse en su sistema. Se recomienda a las empresas que mejoren la formación de sus empleados en materia de concienciación sobre el phishing, así como su sistema de seguridad. MetaDefender Core aprovecha 6 tecnologías de ciberseguridad líderes en el sector, en combinación con MetaDefender Email Security, ofrece la protección más completa a su organización. Multiscanning MetaDefenderutiliza la potencia de más de 35 motores antivirus comerciales para detectar casi el 100 % del malware conocido, mientras que la tecnología Deep CDR™ protege contra los ataques de día cero de amenazas desconocidas. Además, como capa esencial de protección de la información de identificación personal (PII), Proactive DLP evita que los datos confidenciales de archivos y correos electrónicos entren o salgan de su organización.

Concierte una reunión con un experto OPSWAT para descubrir cómo proteger a su organización frente a las amenazas cibernéticas más sofisticadas.

Referencia:

¡Mantente al día con OPSWAT!

Regístrate hoy mismo para recibir las últimas novedades de la empresa, historias, información sobre eventos y mucho más.