Resumen
En julio de 2021, se produjo una sofisticada intrusión cibernética que utilizaba un enlace al servicio Feed Proxy de Google para descargar un archivo malicioso de Microsoft Word en el dispositivo de las víctimas. Una vez que los usuarios activaron las macros sin sospechar nada, se ejecutó una biblioteca de enlaces dinámicos (DLL) de la carga útil de Hancitor, que invocó la omnipresente herramienta Cobalt Strike, la cual descargó múltiples cargas útiles tras analizar la red comprometida. En menos de una hora, el atacante puede obtener privilegios de administrador de dominio y control total sobre el dominio. En este blog, describimos cómoMultiscanning OPSWAT —Metascan y la tecnología Deep CDR™ (Content Disarm and Reconstruction)— detectó la amenaza potencial y evitó este ataque avanzado.
El ataque
Al igual que muchos ciberataques actuales, la intrusión comenzó con un correo electrónico de spear-phishing dirigido a uno o varios usuarios de la red objetivo. Estamos familiarizados con las tácticas de ataque que utilizan macros ocultas en archivos para descargar cargas maliciosas. Este ataque es aún más evasivo y sofisticado, ya que la macro incrustada no descarga las cargas directamente, sino que extrae y ejecuta un código shell (objeto OLE) dentro del documento para descargar las cargas maliciosas.
Se envió a los usuarios un documento de Microsoft Word con macros maliciosas capaces de instalar copias integradas del troyano de descarga Hancitor[1]. Cuando los usuarios abrieron el archivo y activaron las macros ocultas, este escribió y ejecutó un archivo DLL desde la carpeta «AppData» de las víctimas. A continuación, el archivo DLL de Hancitor descargó y distribuyó varias cargas útiles que contenían Cobalt Strike[2] y Ficker Stealer[3].
Cómo OPSWAT ayudarte OPSWAT a prevenir este ataque avanzado
Al analizar el archivo malicioso de MS Word con OPSWAT MetaDefender, solo 17 de los 35 motores antivirus detectaron la amenaza. Esto demuestra claramente que el análisis con uno o unos pocos motores antivirus no es suficiente para proteger a su organización y a sus usuarios. El malware avanzado, con sus tácticas evasivas, puede eludir las defensas tradicionales. Un único motor antivirus puede detectar entre el 40 % y el 80 % del malware. OPSWAT le permite analizar rápidamente archivos con más de 30 motores antimalware, tanto en las instalaciones como en la nube, para alcanzar tasas de detección superiores al 99 %.

Sin embargo, la mejor forma de garantizar que su organización y sus usuarios estén protegidos frente a ataques sofisticados y de día cero es depurar todos los archivos con la tecnología Deep CDR™. Los archivos se evalúan y verifican al entrar en el sistema de depuración para garantizar su tipo y coherencia. A continuación, todos los elementos del archivo se separan en componentes independientes y los elementos potencialmente maliciosos se eliminan o se depuran. Al proporcionar un informe detallado de depuración, la tecnología Deep CDR™ también permite a los administradores analizar el comportamiento del malware sin necesidad de herramientas de análisis adicionales. A continuación, mostramos cómo la tecnología Deep CDR™ eliminó todas las amenazas potenciales del archivo y proporcionó a los usuarios un archivo seguro para su uso.

Al analizar el documento de Word malicioso con la tecnología Deep CDR™, encontramos varios componentes activos, entre ellos un objeto OLE y cuatro macros. Desofuscamos el código y observamos que intentaba ejecutar (C:\Windows\System32\rundll32.exe C:\users\admin\appdata\roaming\microsoft\templates\ier.dll,HEEPUBQQNOG).

Como se muestra en el resultado de la desinfección, se ha eliminado del archivo todo el contenido activo del documento. Uno de los objetos incrustados (el objeto OLE) habría instalado el troyano Hancitor (archivo ier.dll) en el equipo de los usuarios (una vez que lo hubieran activado sin darse cuenta) si no se hubiera neutralizado antes de que llegara a ellos.
Para proteger su red, es fundamental que cualquier organización se asegure de que todos los archivos y correos electrónicos enviados a sus empleados internos sean seguros, garantizando al mismo tiempo la facilidad de uso de los archivos. Entregamos archivos seguros con la máxima facilidad de uso en cuestión de milisegundos, para que su flujo de trabajo no se vea interrumpido.
Al desinfectar cada archivo y eliminar cualquier amenaza potencialmente incrustada, la tecnología Deep CDR™ «neutraliza» de forma eficaz todas las amenazas basadas en archivos, incluidas las conocidas y las desconocidas; las amenazas complejas y capaces de sortear el entorno de pruebas; y las amenazas equipadas con tecnología de evasión de malware, como el malware totalmente indetectable, la detección de VMware, la ofuscación y muchas otras.
Obtenga más información sobre la tecnología Deep CDR™ o hable con un experto OPSWAT para descubrir la mejor solución de seguridad para prevenir el malware de día cero y el malware evasivo avanzado.
1. Hancitor es un programa de descarga de malware que abre «puertas traseras» para que otros virus se infiltren.
2. Cobalt Strike es una herramienta de acceso remoto que ha sido aprovechada por los ciberdelincuentes para distribuir malware adicional.
3. FickerStealer es un malware diseñado para robar información confidencial.
