SSLoad Malware se propaga en una campaña de phishing

Los expertos en seguridad han identificado una estrategia de ataque en curso que utiliza correos electrónicos de phishing para distribuir una forma de malware conocido como SSLoad. Esta campaña, denominada FROZEN#SHADOW por Securonix, implica la implementación del software de escritorio remoto Cobalt Strike y ConnectWise ScreenConnect.

Según los investigadores, SSLoad está diseñado para infiltrarse discretamente en los sistemas, recopilar datos confidenciales y enviarlos de vuelta a sus operadores. Una vez dentro de un sistema, SSLoad establece múltiples puertas traseras y cargas útiles para permanecer indetectado y persistente.

El ataque comienza con mensajes de phishing enviados aleatoriamente a organizaciones de Asia, Europa y América. Estos correos electrónicos contienen enlaces que conducen a archivos JavaScript que inician el proceso de infección.

SSLoad utiliza dos rutas de distribución diferentes

Palo Alto Networks descubrió recientemente dos métodos de distribución para SSLoad. Uno implica incrustar URL maliciosas en formularios de contacto de sitios web, mientras que el otro emplea documentos de Microsoft Word con macros habilitadas. El último método es digno de mención porque no solo distribuye SSLoad sino que también facilita la entrega de Cobalt Strike. Mientras tanto, el primero se ha utilizado para distribuir otro malware llamado Latrodectus, que podría suceder a IcedID.

El archivo JavaScript ofuscado ("out_czlrh.js") recupera un archivo de instalación MSI ("slack.msi") de un recurso compartido de red y lo ejecuta. Luego, el instalador de MSI se comunica con un dominio controlado por el atacante para descargar y ejecutar la carga útil del malware SSLoad. Esta carga útil se comunica con un servidor de comando y control, proporcionando información sobre el sistema comprometido.

Una vez que se completa el reconocimiento inicial, se despliega Cobalt Strike. Este software legítimo se utiliza para descargar e instalar ScreenConnect, lo que permite a los atacantes tomar el control del host de forma remota. Con acceso completo al sistema, los atacantes buscan obtener credenciales y otros detalles críticos del sistema, escaneando en busca de credenciales almacenadas y documentos confidenciales.

Se ha observado que los atacantes amplían su acceso dentro de la red, incluido el controlador de dominio, y finalmente establecen su propia cuenta de administrador de dominio. Este nivel de acceso les permite infiltrarse en cualquier máquina conectada dentro del dominio, lo que plantea un desafío importante para las organizaciones a la hora de remediarlo.

April 25, 2024
Cargando...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.