Envío de registros, alertas y datos de telemetría a través de un diodo de datos

Descubre cómo
Utilizamos inteligencia artificial para traducir el sitio web y, aunque nos esforzamos por garantizar la precisión, es posible que las traducciones no sean siempre 100 % exactas. Agradecemos tu comprensión.

Cómo la codificación Base64 abre la puerta al malware 

Por Stella Nguyen, directora sénior de marketing de productos
Última actualización:
Comparte esta publicación

Introducción 

Desde 2021, hemos observado un aumento de los ciberataques de «HTML smuggling» dirigidos a los sectores bancario y financiero en toda América Latina. Los autores de las amenazas siguen utilizando esta técnica de evasión en campañas de malware a gran escala para propagar troyanos como Mekotio, /style, Trickbot y QakBot. Las dificultades específicas que plantea la detección del «HTML smuggling» ofuscado lo convierten en un vector de amenaza persistente y generalizado.

El «contrabando de HTML» utiliza diversas técnicas de engaño para introducir cargas maliciosas en los dispositivos de las víctimas. Los autores de las amenazas suelen camuflar scripts maliciosos en archivos adjuntos de correo electrónico o compartir documentos infectados con malware. Una técnica especialmente difícil de detectar consiste en utilizar la codificación Base64 para ocultar código malicioso dentro del contenido HTML.

Este artículo describe la codificación Base64 como técnica para ocultar cargas útiles introducidas de forma encubierta en el código HTML. Analizamos las dificultades inherentes a la detección de amenazas codificadas en Base64 y cómo las organizaciones pueden implementar defensas sólidas contra esta táctica utilizando las soluciones de prevención de amenazas OPSWAT .

El engaño de la codificación Base64 

La codificación Base64 es un método para convertir datos binarios en texto y se utiliza ampliamente con diversos fines legítimos, como la transmisión de archivos y los archivos adjuntos de correo electrónico. Sin embargo, también puede ser objeto de abuso con fines maliciosos mediante técnicas como la ofuscación de carga útil oculta, en la que los atacantes ocultan datos maliciosos en archivos aparentemente inofensivos. 

En lugar de recurrir a técnicas complejas de ofuscación, este método integra una carga útil codificada en Base64 directamente en una etiqueta HTML como <img>

Fragmento de código HTML que contiene una carga útil de imagen codificada en Base64 dentro de una etiqueta de imagen
Base64-encoded Payload in <img> Tag

El malware elude los filtros que buscan archivos binarios maliciosos codificando los archivos ejecutables como texto inofensivo. El navegador de destino puede descodificar el script y montar la carga útil en el equipo receptor. La codificación Base64 permite llevar a cabo ataques muy potentes, incluso utilizando imágenes comunes. 

  • Oculto en los datos EXIF mediante esteganografía.
  • Incrustado en los píxeles como ruido.
  • Añadido al final de un archivo de imagen.
Interfaz de un navegador web que muestra un icono verde de descarga completada en una página web alojada en un servidor local
Una imagen renderizada que contiene código malicioso

El flujo del ataque Base64  

Ilustración del flujo de un ataque Base64 que muestra el proceso desde los atacantes hasta una carga útil incrustada, lo que conduce a la ejecución del malware descodificado y pone en peligro los datos de los usuarios

Dificultades a la hora de detectar amenazas encriptadas 

Las soluciones antivirus tradicionales, que se basan en gran medida en la detección basada en firmas, suelen pasar por alto las nuevas variantes de malware ocultas mediante la codificación Base64, y las tácticas de ingeniería social suelen utilizarse con éxito para distribuir cargas útiles codificadas en Base64 a usuarios finales desprevenidos.

Un método de engaño más sofisticado, como la esteganografía, oculta el malware dentro de imágenes y archivos multimedia inofensivos. La codificación Base64 puede camuflar el código malicioso como ruido imperceptible para el ojo humano. Aunque la codificación Base64 tiene usos legítimos en la transferencia de datos, es importante actuar con cautela ante imágenes que contengan cadenas codificadas en Base64, sobre todo si proceden de fuentes desconocidas.

Otros retos que dificultan la detección de amenazas codificadas en Base64 son, entre otros:

  • Codificación de la carga útil, que se divide en varios archivos y se vuelve a ensamblar localmente.
  • Malware que cambia de forma y elude las bases de datos de firmas estáticas.
  • La inserción de espacios o caracteres adicionales que alteran la firma.
  • Inclusión de tipos de archivos poco habituales que los programas antivirus tradicionales rara vez detectan.
  • Rápida propagación de nuevas variantes antes de que se actualicen las firmas.

Detecta cargas ocultas con OPSWAT MetaDefender Core

Si bien los motores antivirus individuales tienen una eficacia limitada frente a las amenazas emergentes, la combinación de varios motores puede aumentar considerablemente las tasas de detección de malware. OPSWAT MetaDefender Core utiliza más de 30 motores antimalware para detectar hasta el 99,2 % del malware conocido y de día cero.

Cloud OPSWAT MetaDefender Cloud que muestra el resultado de un análisis de archivos, en el que 16 de los 23 motores detectan una amenaza, junto con opciones para realizar un análisis más detallado en el entorno de pruebas

Resultado del análisis del malware original Wannacry

Cloud de OPSWAT MetaDefender Cloud : 5 de los 23 motores de detección identifican una amenaza en un archivo codificado con Base64; el entorno de pruebas de aislamiento no es compatible.

Resultado del análisis de la versión codificada en Base64

Mejorar las bases de datos de firmas estáticas para detectar nuevo malware es un buen comienzo, pero sigue siendo posible que las cargas maliciosas camufladas logren eludir el software antivirus. Las empresas necesitan una sólida estrategia de defensa en profundidad con múltiples capas de seguridad para prevenir los ataques de día cero. Esto incluye el uso de tecnologías de protección dinámica como Multiscanning, la tecnología Deep CDR™ (Content Disarm and Reconstruction) y Adaptive Sandbox. Estas tecnologías pueden ayudar a detectar y bloquear los ataques de malware en una fase temprana (especialmente aquellos que utilizan HTML para introducir enlaces y archivos adjuntos de forma encubierta) y a proteger los datos confidenciales.

Puedes ver un ejemplo de resultado en metadefender.opswat.com.

Detección proactiva con la tecnología Deep CDR™ ySandbox Adaptive

Tecnología Deep CDR™

La tecnología Deep CDR™ impide la ejecución de esquemas de codificación Base64 mediante la descomposición y regeneración de archivos depurados, libres de cualquier código potencialmente malicioso. En el caso de tipos de archivo como las imágenes incrustadas en archivos HTML, la tecnología Deep CDR™ lleva a cabo la decodificación, la eliminación de amenazas y la reconstrucción para garantizar que la imagen depurada se restaure de forma segura.

Código fuente HTML que muestra datos de imagen codificados en Base64 dentro de una etiqueta `img`
Archivo desinfectado con tecnología Deep CDR™

La tecnología Deep CDR™ mantiene la fidelidad de la imagen al neutralizar los intentos de inyección de Base64. Los usuarios pueden ver imágenes seguras y descodificadas, con las posibles amenazas neutralizadas de forma transparente en segundo plano. Esto proporciona una protección sólida sin interrumpir el flujo de trabajo.

Barra de direcciones del navegador web con una URL que indica una imagen depurada por OPSWAT MetaDefender.
Imagen apta para todos los públicos
MetaDefender

MetaDefender es una tecnología de análisis de malware basada en la emulación que analiza rápidamente miles de archivos en busca de malware y descubre simultáneamente todas las capas de ofuscación para identificar valiosos indicadores de compromiso (IOC).

Al analizar archivos que utilizan técnicas de ofuscación, como cargas útiles codificadas en Base64 o el contrabando de HTML, MetaDefender inspecciona minuciosamente los archivos, extrae el código JavaScript y emula su comportamiento para supervisar de cerca cualquier actividad sospechosa. Esta capacidad de análisis adaptativo permite a MetaDefender identificar acciones maliciosas, como los intentos de descodificar y ejecutar malware codificado en Base64 o de ejecutar scripts ocultos incrustados en contenido HTML.

Resumen del análisis realizado desde una plataforma de seguridad que muestra un archivo sospechoso codificado en Base64 encontrado en una URL, junto con varios hash de archivos y detalles del envío
Uso de MetaDefender para detectar una carga útil codificada en Base64

Más allá de las defensas perimetrales

La amenaza encubierta que suponen los ataques Base64 pone de manifiesto por qué las empresas deben ampliar sus defensas más allá de las medidas de protección contra fuentes externas desconocidas. Es fundamental tener en cuenta que los archivos maliciosos podrían infiltrarse en los terminales internos a pesar de contar con una sólida seguridad de red. Como capa adicional de defensa, es indispensable contar con una protección robusta de los terminales. OPSWAT MetaDefender la seguridad proactiva de los archivos mediante el análisis de los archivos entrantes con múltiples motores antimalware. Esto ayuda a identificar amenazas de día cero ofuscadas que podrían eludir las defensas perimetrales. 

Las tecnologías de remediación, como la tecnología Deep CDR™, van un paso más allá al desactivar, neutralizar y reconstruir los archivos potencialmente maliciosos antes de que pongan en peligro los dispositivos finales. La implementación de medidas de seguridad de archivos tan exhaustivas limita el daño causado por las amenazas que traspasan el perímetro y reduce la dependencia de la seguridad perimetral como única línea de defensa. 

OPSWAT las organizaciones implementar una seguridad de terminales en múltiples capas, lo que constituye una defensa fundamental frente a las amenazas en constante evolución del panorama actual.

¡Mantente al día con OPSWAT!

Regístrate hoy mismo para recibir las últimas novedades de la empresa, historias, información sobre eventos y mucho más.