Introducción
Desde 2021, hemos observado un aumento de los ciberataques de «HTML smuggling» dirigidos a los sectores bancario y financiero en toda América Latina. Los autores de las amenazas siguen utilizando esta técnica de evasión en campañas de malware a gran escala para propagar troyanos como Mekotio, /style, Trickbot y QakBot. Las dificultades específicas que plantea la detección del «HTML smuggling» ofuscado lo convierten en un vector de amenaza persistente y generalizado.
El «contrabando de HTML» utiliza diversas técnicas de engaño para introducir cargas maliciosas en los dispositivos de las víctimas. Los autores de las amenazas suelen camuflar scripts maliciosos en archivos adjuntos de correo electrónico o compartir documentos infectados con malware. Una técnica especialmente difícil de detectar consiste en utilizar la codificación Base64 para ocultar código malicioso dentro del contenido HTML.
Este artículo describe la codificación Base64 como técnica para ocultar cargas útiles introducidas de forma encubierta en el código HTML. Analizamos las dificultades inherentes a la detección de amenazas codificadas en Base64 y cómo las organizaciones pueden implementar defensas sólidas contra esta táctica utilizando las soluciones de prevención de amenazas OPSWAT .
El engaño de la codificación Base64
La codificación Base64 es un método para convertir datos binarios en texto y se utiliza ampliamente con diversos fines legítimos, como la transmisión de archivos y los archivos adjuntos de correo electrónico. Sin embargo, también puede ser objeto de abuso con fines maliciosos mediante técnicas como la ofuscación de carga útil oculta, en la que los atacantes ocultan datos maliciosos en archivos aparentemente inofensivos.
En lugar de recurrir a técnicas complejas de ofuscación, este método integra una carga útil codificada en Base64 directamente en una etiqueta HTML como <img>

El malware elude los filtros que buscan archivos binarios maliciosos codificando los archivos ejecutables como texto inofensivo. El navegador de destino puede descodificar el script y montar la carga útil en el equipo receptor. La codificación Base64 permite llevar a cabo ataques muy potentes, incluso utilizando imágenes comunes.
- Oculto en los datos EXIF mediante esteganografía.
- Incrustado en los píxeles como ruido.
- Añadido al final de un archivo de imagen.

El flujo del ataque Base64

Dificultades a la hora de detectar amenazas encriptadas
Las soluciones antivirus tradicionales, que se basan en gran medida en la detección basada en firmas, suelen pasar por alto las nuevas variantes de malware ocultas mediante la codificación Base64, y las tácticas de ingeniería social suelen utilizarse con éxito para distribuir cargas útiles codificadas en Base64 a usuarios finales desprevenidos.
Un método de engaño más sofisticado, como la esteganografía, oculta el malware dentro de imágenes y archivos multimedia inofensivos. La codificación Base64 puede camuflar el código malicioso como ruido imperceptible para el ojo humano. Aunque la codificación Base64 tiene usos legítimos en la transferencia de datos, es importante actuar con cautela ante imágenes que contengan cadenas codificadas en Base64, sobre todo si proceden de fuentes desconocidas.
Otros retos que dificultan la detección de amenazas codificadas en Base64 son, entre otros:
- Codificación de la carga útil, que se divide en varios archivos y se vuelve a ensamblar localmente.
- Malware que cambia de forma y elude las bases de datos de firmas estáticas.
- La inserción de espacios o caracteres adicionales que alteran la firma.
- Inclusión de tipos de archivos poco habituales que los programas antivirus tradicionales rara vez detectan.
- Rápida propagación de nuevas variantes antes de que se actualicen las firmas.
Detecta cargas ocultas con OPSWAT MetaDefender Core
Si bien los motores antivirus individuales tienen una eficacia limitada frente a las amenazas emergentes, la combinación de varios motores puede aumentar considerablemente las tasas de detección de malware. OPSWAT MetaDefender Core utiliza más de 30 motores antimalware para detectar hasta el 99,2 % del malware conocido y de día cero.
Mejorar las bases de datos de firmas estáticas para detectar nuevo malware es un buen comienzo, pero sigue siendo posible que las cargas maliciosas camufladas logren eludir el software antivirus. Las empresas necesitan una sólida estrategia de defensa en profundidad con múltiples capas de seguridad para prevenir los ataques de día cero. Esto incluye el uso de tecnologías de protección dinámica como Multiscanning, la tecnología Deep CDR™ (Content Disarm and Reconstruction) y Adaptive Sandbox. Estas tecnologías pueden ayudar a detectar y bloquear los ataques de malware en una fase temprana (especialmente aquellos que utilizan HTML para introducir enlaces y archivos adjuntos de forma encubierta) y a proteger los datos confidenciales.
Puedes ver un ejemplo de resultado en metadefender.opswat.com.
Detección proactiva con la tecnología Deep CDR™ ySandbox Adaptive
La tecnología Deep CDR™ impide la ejecución de esquemas de codificación Base64 mediante la descomposición y regeneración de archivos depurados, libres de cualquier código potencialmente malicioso. En el caso de tipos de archivo como las imágenes incrustadas en archivos HTML, la tecnología Deep CDR™ lleva a cabo la decodificación, la eliminación de amenazas y la reconstrucción para garantizar que la imagen depurada se restaure de forma segura.

La tecnología Deep CDR™ mantiene la fidelidad de la imagen al neutralizar los intentos de inyección de Base64. Los usuarios pueden ver imágenes seguras y descodificadas, con las posibles amenazas neutralizadas de forma transparente en segundo plano. Esto proporciona una protección sólida sin interrumpir el flujo de trabajo.

MetaDefender es una tecnología de análisis de malware basada en la emulación que analiza rápidamente miles de archivos en busca de malware y descubre simultáneamente todas las capas de ofuscación para identificar valiosos indicadores de compromiso (IOC).
Al analizar archivos que utilizan técnicas de ofuscación, como cargas útiles codificadas en Base64 o el contrabando de HTML, MetaDefender inspecciona minuciosamente los archivos, extrae el código JavaScript y emula su comportamiento para supervisar de cerca cualquier actividad sospechosa. Esta capacidad de análisis adaptativo permite a MetaDefender identificar acciones maliciosas, como los intentos de descodificar y ejecutar malware codificado en Base64 o de ejecutar scripts ocultos incrustados en contenido HTML.

Más allá de las defensas perimetrales
La amenaza encubierta que suponen los ataques Base64 pone de manifiesto por qué las empresas deben ampliar sus defensas más allá de las medidas de protección contra fuentes externas desconocidas. Es fundamental tener en cuenta que los archivos maliciosos podrían infiltrarse en los terminales internos a pesar de contar con una sólida seguridad de red. Como capa adicional de defensa, es indispensable contar con una protección robusta de los terminales. OPSWAT MetaDefender la seguridad proactiva de los archivos mediante el análisis de los archivos entrantes con múltiples motores antimalware. Esto ayuda a identificar amenazas de día cero ofuscadas que podrían eludir las defensas perimetrales.
Las tecnologías de remediación, como la tecnología Deep CDR™, van un paso más allá al desactivar, neutralizar y reconstruir los archivos potencialmente maliciosos antes de que pongan en peligro los dispositivos finales. La implementación de medidas de seguridad de archivos tan exhaustivas limita el daño causado por las amenazas que traspasan el perímetro y reduce la dependencia de la seguridad perimetral como única línea de defensa.
OPSWAT las organizaciones implementar una seguridad de terminales en múltiples capas, lo que constituye una defensa fundamental frente a las amenazas en constante evolución del panorama actual.


