AllaKore RAT apunta a instituciones financieras mexicanas

Una reciente campaña de phishing ha puesto a las instituciones financieras mexicanas en la mira, entregando una versión modificada de AllaKore RAT, un troyano de acceso remoto de código abierto. El equipo de investigación e inteligencia de BlackBerry ha rastreado esta actividad hasta un actor de amenazas no identificado con motivos financieros con sede en América Latina, activo desde al menos 2021.

La campaña emplea señuelos que utilizan convenciones de nomenclatura del Instituto Mexicano del Seguro Social (IMSS) e incluye enlaces a documentos aparentemente legítimos durante el proceso de instalación. La carga útil AllaKore RAT modificada permite a los actores de amenazas transmitir credenciales bancarias robadas y detalles de autenticación únicos a un servidor de comando y control (C2), lo que facilita el fraude financiero.

Los ataques parecen diseñados para atacar específicamente a grandes empresas con ingresos brutos superiores a los 100 millones de dólares en diversos sectores como el comercio minorista, la agricultura, el sector público, la manufactura, el transporte, los servicios comerciales, los bienes de capital y la banca.

Cadena de infección AllaKore RAT

El proceso de infección se inicia con un archivo ZIP distribuido mediante phishing o ataques no autorizados. Este archivo ZIP contiene un archivo de instalación MSI, que implementa un descargador .NET responsable de confirmar la geolocalización mexicana de la víctima. Posteriormente, se recupera la AllaKore RAT alterada, una RAT basada en Delphi identificada inicialmente en 2015.

Si bien AllaKore RAT se describe como algo básico, posee capacidades potentes como registro de teclas, captura de pantalla, carga/descarga de archivos y control remoto de la máquina de la víctima, según BlackBerry. El actor de amenazas ha mejorado el malware agregando funcionalidades relacionadas con el fraude bancario, dirigidas a bancos mexicanos y plataformas de comercio de cifrado. Estas adiciones incluyen la capacidad de iniciar un shell inverso, extraer contenido del portapapeles y buscar y ejecutar cargas útiles adicionales.

La conexión latinoamericana del actor de amenazas se evidencia en el uso de IP de Starlink de México en la campaña y la inclusión de instrucciones en español en la carga útil RAT modificada. Además, los señuelos empleados están diseñados específicamente para empresas de tamaño suficiente para reportar directamente al Instituto Mexicano del Seguro Social (IMSS).

January 29, 2024
Cargando...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.