Puntos clave
- Un lote de muestras del programa de robo de información RedLine no se ejecutó en ninguno de los entornos de pruebas convencionales que probamos, y eso fue precisamente lo que nos llevó a analizarlas más a fondo.
- El malware no tiene codificada de forma fija la dirección a la que se conecta. Hay algo más que decide eso, y no se trata de un servidor que cualquiera pueda desconectar sin más.
- Nuestro equipo de FileScan.io Threat Labs rastreó esa infraestructura más allá de lo que una sola dirección IP bloqueada podría revelar jamás
- Según las pistas descubiertas en la investigación, esa infraestructura lleva más de un año funcionando de forma discreta.
- Esta tendencia va mucho más allá de estos ejemplos, lo que plantea dudas sobre cuánta infraestructura está realmente conectada
- A lo largo de todo el recorrido se observa un patrón recurrente en cuanto a la superficie del camino.
¿En qué se diferencia esta técnica de la distribución habitual de un programa de robo de información?
La mayoría de las operaciones de desmantelamiento de programas de robo de información se basan en localizar y bloquear un servidor. Estas muestras utilizan un enfoque diferente. Se basan en «EtherHiding», una técnica que almacena el destino real de comando y control de una campaña dentro de un contrato inteligente de una cadena de bloques, en lugar de en el propio malware, lo que permite a los atacantes redirigir una campaña sin tener que modificar en ningún momento el archivo binario.
Además, las muestras no se ejecutaron como programas normales en entornos de pruebas estándar. Se trata de una capa de evasión deliberada, diseñada para eludir la activación automática antes de que la carga útil tenga siquiera la oportunidad de ejecutarse.
¿Por qué debería importarles esto a los equipos de SOC y a los ingenieros?
Profesionales de SOC y cazadores de amenazas
Una dirección IP bloqueada no aporta prácticamente ninguna información sobre cuánto tiempo lleva en marcha una campaña o cuál es el alcance real de su infraestructura. Para obtener esa visión global, es necesario consultar una cadena de bloques pública, y no solo una fuente de información sobre amenazas, y relacionar pruebas que la mayoría de las herramientas de los centros de operaciones de seguridad (SOC) nunca fueron diseñadas para correlacionar.
Software e ingenieros de infraestructuras
Las llamadas RPC de blockchain —el mismo método de comunicación que utilizan los monederos y las dApps para interactuar con una red— aparecen cada vez con más frecuencia como señales C2 dentro del malware. Los equipos que desarrollan o protegen infraestructuras de blockchain deben tener ahora en cuenta que el tráfico RPC puede ser objeto de abuso para fines de comando y control de malware.
¿Qué organizaciones corren mayor riesgo?
RedLine roba credenciales, tokens de sesión y datos almacenados en el navegador, por lo que ataca a cualquier organización que tenga acceso a información valiosa que pueda perderse. Hay algunas categorías que presentan un mayor riesgo:
- Servicios financieros y tecnología financiera, donde las credenciales robadas se traducen directamente en fraude
- Organismos públicos y operadores de infraestructuras críticas, en los que un acceso no autorizado puede interrumpir las operaciones y poner en riesgo los datos
- Proveedores de servicios gestionados, en los que una sola credencial robada puede abrir una vía de acceso a múltiples clientes posteriores
- Las empresas tecnológicas y de SaaS, en las que los tokens de sesión y las claves de « API » son objetivos de gran valor
¿Qué daño puede causar una campaña como esta?
Una vez que RedLine obtiene las credenciales, el impacto depende de a qué puedan dar acceso dichas credenciales, desde un fraude financiero directo hasta un punto de acceso que se utilice para un posterior ataque de ransomware. La recuperación suele consistir en rotar todas las credenciales a las que el malware haya podido acceder, revocar las sesiones activas y reconstruir a qué sistemas llegó el acceso robado antes de su detección. Una infraestructura de comandos oculta puede prolongar el periodo durante el cual el acceso robado sigue siendo utilizable.
Cómo encaja « MetaDefender » de Aether en este panorama
MetaDefender Aether™ está diseñado para detectar malware que elude deliberadamente los entornos de pruebas convencionales, incluidas las muestras en las que se basa esta investigación. Su emulación avanzada neutraliza las técnicas de evasión contra máquinas virtuales, contra la depuración y basadas en el tiempo sin necesidad de ajustes manuales, de modo que las muestras diseñadas para burlar los entornos de pruebas convencionales siguen siendo analizadas en lugar de pasar sin ser detectadas.
A continuación, su repositorio de indicadores de amenazas correlaciona las direcciones IP, los dominios y los hash resultantes con más de 50 000 millones de indicadores conocidos, lo que proporciona a los equipos del SOC un contexto más amplio de la infraestructura en torno a cada indicador.
¿Qué respuestas aporta la investigación de FileScan.io?
Nuestro equipo de FileScan.io Threat Labs también rastreó la infraestructura que hay detrás de las muestras.
La investigación completa explica lo siguiente:
- Cómo los investigadores han analizado el diseño de muestras creadas para fallar en entornos de pruebas convencionales
- Cómo recuperaron una dirección de comando cifrada
- Hasta qué punto se remonta la infraestructura de la campaña
- ¿Cuántas otras campañas podrían compartir la misma configuración subyacente?
Preguntas frecuentes
¿Qué es EtherHiding?
EtherHiding es una técnica que permite almacenar o recuperar información de configuración controlada por el atacante, como la dirección de un servidor de comandos, dentro de un contrato inteligente de una cadena de bloques pública. De este modo, el verdadero destino de una campaña permanece intacto incluso después de que se haya desmantelado su infraestructura visible.
¿Es RedLine una nueva familia de malware?
No. RedLine es un programa de robo de información ya conocido. Este grupo destaca por su combinación con EtherHiding y por el comportamiento de evasión que FileScan.io Threat Labs observó durante el análisis.
¿Por qué bloquear el servidor de comandos conocido no detiene la campaña?
El contrato inteligente que hay detrás de la campaña sigue pudiendo redirigirse a una dirección alternativa, por lo que la infraestructura sobrevive al bloqueo de cualquier indicador concreto.
¿Cómo lograron los investigadores sortear las defensas antisandbox de la muestra?
Esa es una de las conclusiones principales de la investigación. La técnica se explica detalladamente en el artículo de FileScan.io Threat Labs.
¿Cómo puede MetaDefender Aether ayudar a detectar malware como este?
MetaDefender Aether combina la «emulación avanzada», diseñada para contrarrestar las técnicas de evasión contra máquinas virtuales y contra la depuración, con un repositorio de indicadores de amenazas que correlaciona la infraestructura de comando y control con miles de millones de indicadores conocidos, detectando así muestras diseñadas para eludir los entornos de pruebas convencionales.
