El malware Vidar ha sido detectado en una nueva campaña de phishing que abusa de los archivos de ayuda HTML de Microsoft.
El jueves, la investigadora de seguridad cibernética de Trustwave, Diana Lopera, dijo que el software espía se está ocultando en los archivos de ayuda HTML compilada (CHM) de Microsoft para evitar la detección en las campañas de correo electrónico no deseado.
Vidar es un software espía de Windows y un ladrón de información que los ciberdelincuentes pueden comprar. Vidar puede recopilar datos del sistema operativo y del usuario, servicios en línea y credenciales de cuentas de criptomonedas e información de tarjetas de crédito.
Si bien a menudo se implementa a través de campañas de spam y phishing, los investigadores también han detectado que el malware C ++ se distribuye a través del cuentagotas PrivateLoader de pago por instalación y el kit de explotación Fallout.
Según Trustwave, la campaña de correo electrónico que distribuye Vidar está lejos de ser sofisticada. El correo electrónico contiene una línea de asunto genérica y un archivo adjunto, «solicitud.doc», que en realidad es una imagen de disco .iso.
El .iso contiene dos archivos: un archivo de ayuda HTML compilado (CHM) de Microsoft (pss10r.chm) y un ejecutable (app.exe).
El formato CHM es un archivo de extensión en línea de Microsoft para acceder a la documentación y los archivos de ayuda, y el formato HTML comprimido puede contener texto, imágenes, tablas y enlaces, cuando se usa legítimamente.
Sin embargo, cuando los atacantes explotan CHM, pueden usar el formato para obligar a Microsoft Help Viewer (hh.exe) a cargar objetos CHM.
Cuando se desempaqueta un archivo CHM malicioso, un fragmento de JavaScript ejecutará silenciosamente app.exe, y aunque ambos archivos deben estar en el mismo directorio, esto puede desencadenar la ejecución de la carga útil de Vidar.
Las muestras de Vidar obtenidas por el equipo se conectan a su servidor de comando y control (C2) a través de Mastodon, un sistema de red social de código abierto multiplataforma. Se buscan perfiles específicos y las direcciones C2 se toman de las secciones de biografía del perfil de usuario.
Esto permite que el malware establezca su configuración y comience a recopilar datos de usuario. Además, se observó que Vidar descargaba y ejecutaba más cargas útiles de malware.
Ver también: ¿Qué es el phishing? Todo lo que necesita saber para protegerse de correos electrónicos fraudulentos y más
Los correos electrónicos de phishing pueden variar desde mensajes genéricos de rociado y rociado hasta correos electrónicos personalizados y dirigidos diseñados para atrapar a una víctima. Los estafadores dispuestos a poner un poco más de esfuerzo están constantemente desarrollando nuevas formas de infiltrarse en nuestros sistemas, que van desde el uso de se agregan a las conversaciones de correo electrónico existentes en una empresa para usar códigos QR o complementos de archivos maliciosos de Microsoft Excel XLL para servir malware.
Los archivos a menudo se disfrazan como otros formatos en los mensajes de phishing y, como observó Trend Micro en 2019, los archivos .iso se pueden usar como contenedores para malware, incluidos LokiBot y NanoCore.
Para reducir el riesgo de ser engañado por la técnica .iso, siempre debe tener cuidado con cualquier correo electrónico que contenga documentos que no esperaba y no debe descargar ni abrir archivos a menos que haya verificado el remitente y su dirección de correo electrónico.
«Dado que esta campaña de Vidar utiliza la ingeniería social y el phishing, la capacitación continua sobre seguridad para su personal es esencial», comentó Karl Sigler, gerente de inteligencia de amenazas de Trustwave. «Las organizaciones también deberían considerar la implementación de una puerta de enlace de correo electrónico segura para la seguridad en capas de ‘defensa en profundidad’ a fin de filtrar este tipo de ataques de phishing incluso antes de que lleguen a las bandejas de entrada».
«Vidar en sí mismo es un tipo de malware de ‘ladrón de información’. Toma la mayor cantidad de datos posible del sistema de la víctima, los envía de vuelta a los atacantes y luego se elimina a sí mismo. Esto incluye cualquier almacenamiento local de contraseñas, cookies del navegador web, cripto carteras, bases de datos de contactos y otros tipos de datos potencialmente valiosos».
Actualización 15.22 GMT: Se agregó más información sobre las formas de mitigar los intentos de malspam, comentario del investigador.
Ver también
¿Tienes un consejo? Póngase en contacto de forma segura a través de WhatsApp | Señal al +447713 025 499, o más en Keybase: charlie0