Envío de registros, alertas y datos de telemetría a través de un diodo de datos

Descubre cómo
Utilizamos inteligencia artificial para traducir el sitio web y, aunque nos esforzamos por garantizar la precisión, es posible que las traducciones no sean siempre 100 % exactas. Agradecemos tu comprensión.

Los archivos LNK de accesos directos pueden contener malware

Por Vinh Lam, director técnico sénior de programas
Última actualización:
Comparte esta publicación

Cómo se puede ocultar el malware en archivos LNK y cómo pueden protegerse las organizaciones.

Los ciberdelincuentes siempre están buscando técnicas innovadoras para burlar las defensas de seguridad. Cuanto más discreto es el malware, más difícil resulta detectarlo y eliminarlo. Los autores de las amenazas aprovechan esta táctica para introducir malware difícil de detectar en archivos de acceso directo (archivos LNK), manipulando una aplicación fiable para convertirla en una amenaza peligrosa.

Hace menos de un mes, se puso en marcha una nueva campaña de spear-phishing dirigida a profesionales de LinkedIn mediante un sofisticado troyano de puerta trasera llamado «more_eggs», oculto en una oferta de trabajo.

Los candidatos de LinkedIn recibieron archivos ZIP maliciosos cuyo nombre coincidía con el cargo que figuraba en sus perfiles de LinkedIn. Al abrir las falsas ofertas de trabajo, las víctimas iniciaron, sin saberlo, la instalación encubierta de la puerta trasera sin archivos «more_eggs». Una vez instalada en un dispositivo, esta sofisticada puerta trasera puede descargar más complementos maliciosos y proporcionar a los hackers acceso a los ordenadores de las víctimas.

Una vez que el troyano se ha instalado en el sistema informático, los ciberdelincuentes pueden infiltrarse en él e infectarlo con otros tipos de malware, como el ransomware, robar datos o filtrarlos. Golden Eggs, el grupo de ciberdelincuentes responsable de este malware, lo vendió como MaaS (Malware-as-a-Service) para que sus clientes pudieran aprovecharlo.

¿Qué son los archivos LNK?

LNK es una extensión de nombre de archivo utilizada para los accesos directos a archivos locales en Windows. Los accesos directos de archivos LNK permiten acceder rápidamente a archivos ejecutables (.exe) sin que los usuarios tengan que escribir la ruta completa del programa.

Los archivos con el formato de archivo binario de enlace de Shell (.LNK) contienen metadatos sobre el archivo ejecutable, incluida la ruta original a la aplicación de destino.

Windows utiliza estos datos para facilitar el inicio de aplicaciones, la vinculación de escenarios y el almacenamiento de referencias de aplicaciones a un archivo de destino.

Todos utilizamos archivos LNK como accesos directos en el escritorio, el Panel de control, el menú de tareas y el Explorador de Windows.

El malware puede acechar en tu archivo LNK más vulnerable

Dado que los archivos LNK ofrecen una alternativa práctica para abrir un archivo, los autores de amenazas pueden utilizarlos para crear amenazas basadas en scripts. Uno de estos métodos consiste en el uso de PowerShell.

PowerShell es un potente lenguaje de línea de comandos y de scripting de shell desarrollado por Microsoft. Dado que PowerShell se ejecuta de forma discreta en segundo plano, ofrece a los hackers una oportunidad perfecta para insertar código malicioso. Muchos ciberdelincuentes se han aprovechado de ello ejecutando scripts de PowerShell en archivos LNK.

Este tipo de escenario de ataque no es nuevo. Los exploits de archivos LNK ya eran habituales en 2013 y siguen siendo una amenaza activa en la actualidad. Algunos casos recientes incluyen el uso de este método para introducir malware en documentos relacionados con la COVID-19 o adjuntar un archivo ZIP que contiene un virus de PowerShell camuflado en un correo electrónico de phishing.

Un gráfico de los exploits de archivos LNK

Cómo utilizan los ciberdelincuentes los archivos LNK con fines maliciosos

Los atacantes pueden introducir un script malicioso en el comando de PowerShell de la ruta de destino del archivo LNK.

En algunos casos, puedes ver el código en las Propiedades de Windows:

Una captura de pantalla del cuadro de diálogo «Propiedades de Windows» con un script malicioso en el campo de entrada de texto de destino

Pero a veces resulta difícil identificar el problema:

Una captura de pantalla del cuadro de diálogo «Propiedades de Windows» con una ruta de archivo que parece inofensiva hacia el archivo ejecutable del comando

La URL de la ruta parece inofensiva. Sin embargo, hay una serie de espacios en blanco tras el símbolo del sistema (cmd.exe). Dado que el campo «Destino» tiene un límite de 260 caracteres, solo se puede ver el comando completo en la herramienta de análisis de archivos LNK. Se ha insertado de forma encubierta un código malicioso tras los espacios en blanco:

La línea de comandos de Windows muestra código malicioso oculto

En cuanto el usuario abre el archivo LNK, el malware infecta su ordenador, en la mayoría de los casos sin que el usuario se dé cuenta de que algo va mal.

Cómo la tecnología Deep CDR™ puede prevenir los ataques a archivos LNK

La tecnología Deep CDR™ (Content Disarm and Reconstruction) protege a su organización de posibles amenazas ocultas en los archivos. Nuestra tecnología de prevención de amenazas parte de la base de que todos los archivos que entran en su red son maliciosos; a continuación, desmonta, depura y vuelve a montar cada archivo tras eliminar todo el contenido sospechoso.

La tecnología Deep CDR™ elimina todos los comandos dañinos de cmd.exe y powershell.exe presentes en los archivos LNK. En el ejemplo anterior de un troyano en una oferta de empleo de LinkedIn, el archivo LNK infectado estaba oculto en un archivo ZIP. La tecnología Deep CDR™ procesa múltiples niveles de archivos comprimidos anidados, detecta los componentes infectados y elimina el contenido dañino. Como resultado, el malware queda inactivado y ya no puede ejecutarse en los archivos seguros para el usuario.

Además, OPSWAT los usuarios integrar múltiples tecnologías propias para ofrecer capas adicionales de protección contra el malware. Un ejemplo de ello es Multiscanning, que permite a los usuarios realizar análisis simultáneos con más de 30 motores antimalware (que utilizan IA/aprendizaje automático, firmas, heurística, etc.) para alcanzar tasas de detección cercanas al 100 %. Compárese esto con un único motor antivirus, que, de media, solo puede detectar entre el 40 % y el 80 % de los virus.

Más información sobre la tecnología Deep CDR™, Multiscanningy otras tecnologías; o hable con un OPSWAT  para descubrir la mejor solución de seguridad para protegerse contra los ataques de día cero y otras amenazas de malware evasivo avanzado.

¡Mantente al día con OPSWAT!

Regístrate hoy mismo para recibir las últimas novedades de la empresa, historias, información sobre eventos y mucho más.