Microsoft ha llevado a cabo otro derribo técnico-jurídico contra los ciberdelincuentes, esta vez para desmantelar la infraestructura de la botnet ZLoader.
El malware ZLoader ha infectado a miles de organizaciones, principalmente en EE. UU., Canadá e India, y se sabe que ha distribuido el ransomware Conti.
Microsoft recibió ahora una orden judicial del Tribunal de Distrito de EE. UU. para el Distrito Norte de Georgia que le permitió incautar 65 dominios que la pandilla ZLoader había estado usando para comando y control (C&C) para su red de bots creada a partir de malware que infectaba empresas, hospitales, escuelas y hogares.
VER: Hackers despistados pasaron meses dentro de una red y nadie se dio cuenta. Pero luego apareció una banda de ransomware
Esos dominios ahora se dirigen a un sumidero de Microsoft, fuera del control de la pandilla ZLoader.
Microsoft también obtuvo el control sobre los dominios que ZLoader usó para su algoritmo de generación de dominios (DGA), que se usan para crear automáticamente nuevos dominios para el C2 de la botnet.
«Zloader contiene un algoritmo de generación de dominios (DGA) integrado en el malware que crea dominios adicionales como un canal de comunicación alternativo o de respaldo para la botnet. Además de los dominios codificados, la orden judicial nos permite tomar el control de 319 adicionales actualmente registrados dominios DGA. También estamos trabajando para bloquear el registro futuro de dominios DGA «, dijo Amy Hogan-Burney, gerente general de la Unidad de Delitos Digitales de Microsoft.
Microsoft lideró la acción contra ZLoader en asociación con investigadores de ESET, Black Lotus Labs de Lumen y la Unidad 42 de Palo Alto Networks. Avast también ayudó en la investigación europea de DCU de Microsoft. Según ESET, Zloader tenía alrededor de 14 000 muestras únicas y más de 1300 servidores C&C únicos.
Microsoft reconoce que ZLoader no está terminado y también está trabajando con los ISP para identificar y remediar las infecciones en los sistemas infectados. También remitió el caso a la policía.
Microsoft en 2020 utilizó un enfoque técnico-legal similar para acabar con la red de bots Trickbot.
Microsoft en su análisis técnico de ZLoader señala que el grupo usó Google Ads para distribuir el ransomware Ryuk, lo que le permitió eludir la seguridad del correo electrónico y hacer que apareciera en el navegador. Los anuncios maliciosos y el correo electrónico fueron sus principales mecanismos de entrega. Cada campaña se hizo pasar por marcas tecnológicas conocidas, incluidas Java, Zoom, TeamViewer y Discord.
«Los actores comprarían anuncios de Google por términos clave asociados con esos productos, como»videoconferencia zoom«A los usuarios que realizaron búsquedas en Google de esos términos durante un tiempo específico se les presentaría un anuncio que condujo al formulario a capturar dominios maliciosos», explica Microsoft.
Para la entrega de correo electrónico, el grupo a menudo usaba archivos adjuntos de Microsoft Office y macros abusadas para infectar máquinas. Los señuelos para engañar a las víctimas para que abrieran un documento y habilitaran macros incluían alertas de COVID-19, pagos de facturas atrasadas y currículums falsos.
Sin embargo, probablemente aún no sea el final de la historia. “Nuestra interrupción tiene como objetivo deshabilitar la infraestructura de ZLoader y dificultar que esta pandilla criminal organizada continúe con sus actividades. Esperamos que los acusados hagan esfuerzos para reactivar las operaciones de ZLoader”, dijo Microsoft.
