Una poderosa forma de malware troyano que ofrece acceso completo de puerta trasera a los sistemas Windows se vende en foros clandestinos por el precio de una taza de café, y está siendo desarrollado y mantenido por una sola persona.
Conocido como DCRat, el malware de puerta trasera existe desde 2018, pero desde entonces ha sido rediseñado y relanzado.
Cuando el malware es barato, a menudo se asocia con solo ofrecer capacidades limitadas. Pero DCRat, que se ofrece en línea por tan solo $ 5, lamentablemente viene equipado con una variedad de funciones, incluida la capacidad de robar nombres de usuario, contraseñas, detalles de tarjetas de crédito, historial del navegador, credenciales de inicio de sesión de Telegram, cuentas de Steam, tokens de Discord y más.
DCRat también puede tomar capturas de pantalla, robar contenido del portapapeles y contiene un registrador de teclas que puede rastrear cualquier cosa que la víctima escriba en su computadora. En última instancia, proporciona a los ciberdelincuentes acceso completo a casi todo lo que hace la víctima después de descargar el malware.
VER: Una estrategia ganadora para la ciberseguridad (Informe especial de MarketingyPublicidad.es)
El malware tan poderoso tiende a ser obra de grupos de ciberdelincuentes sofisticados y con buenos recursos, pero según el análisis de los investigadores de seguridad cibernética de BlackBerry, DCRat es desarrollado y mantenido por un solo usuario que comercializa activamente su producto en varios foros clandestinos de habla rusa. , así como un canal de Telegram.
“Este troyano de acceso remoto (RAT) parece ser el trabajo de un actor solitario, que ofrece una herramienta casera sorprendentemente efectiva para abrir puertas traseras con un presupuesto limitado”, advirtió BlackBerry.
La naturaleza anónima de las cuentas no revela mucho sobre el creador de DCRat, pero los investigadores sugieren que, a pesar de la poderosa naturaleza del malware, mantenerlo no es su trabajo de tiempo completo.
El estado financiero de la persona detrás del malware también podría ser la razón por la cual DCRat está disponible a un precio tan bajo en comparación con otras herramientas con capacidades similares.
«Un operador solitario tendría costos operativos bajos y, dada la complejidad asociada de DCRat, costos bajos para el alojamiento de la infraestructura de back-end», dijo Simpson.
La herramienta de puerta trasera está escrita en el lenguaje de programación JPHP, una oscura implementación de PHP que se ejecuta en una máquina virtual Java. Los desarrolladores de juegos multiplataforma suelen utilizar el lenguaje de codificación porque es fácil de usar y flexible. En el caso de DCRat, esas características lo hacen perfecto para desarrollar y actualizar el malware; los investigadores señalan que casi todos los días se anuncian actualizaciones y correcciones menores.
Y debido a que JPHP no se usa tanto como otros lenguajes de programación, es potencialmente más difícil detectar firmas y proteger sistemas.
VER: Un investigador de seguridad encontró fácilmente mis contraseñas y más: cómo mis huellas digitales me dejaron sorprendentemente sobreexpuesta
También hay evidencia de que el autor de DCRat no es del todo honesto con sus clientes. Cualquiera que ejecute una instancia del malware puede ver estadísticas que muestran «servidores en funcionamiento» y «usuarios en línea», pero el análisis de estas pestañas parece sugerir que los números están completamente inventados.
Pero por ahora, DCRat sigue siendo una potente amenaza para la seguridad cibernética, ya que brinda a los ciberdelincuentes la capacidad de robar grandes cantidades de información de otras personas y organizaciones, especialmente porque el malware sigue en desarrollo activo y se agregan nuevas capacidades.
“Anticiparíamos que las organizaciones con defensas de punto final débiles y una mala postura de seguridad interna serían objetivos probables o estarían en mayor riesgo”, dijo BlackBerry.
Todavía no está claro cómo DCRat se entrega realmente a las víctimas, pero los investigadores señalan que la implementación del malware a menudo coincide con el uso de Cobalt Strike, una herramienta legítima de prueba de penetración de la que a menudo abusan los ciberdelincuentes.
Si bien DCRat es una potente amenaza para la seguridad cibernética, hay pasos que las personas y las organizaciones pueden tomar para ayudar a protegerse contra ser víctimas. Por ejemplo, los investigadores sugieren que la aplicación de la autenticación multifactor puede ayudar a evitar que se apoderen de las cuentas, incluso si se han robado las contraseñas, mientras que los departamentos de TI deberían monitorear la red para detectar y prevenir actividades potencialmente sospechosas.