DoppelDridex utilizado por actores con motivación financiera
DoppelDridex es una muestra de malware peculiar, que se está difundiendo activamente a través de varias campañas de phishing. Los delincuentes están utilizando una versión modificada del Dridex Malware para implementar cargas útiles adicionales, como la baliza Cobalt Strike y Grief Ransomware. Como sugiere el nombre, la pandilla DoppelPaymer está afiliada a este proyecto. También están detrás de Grief Ransomware, una versión renombrada del infame DoppelPaymer Ransomware.
Los delincuentes abusan de los servicios legítimos para alojar los archivos maliciosos que entregan a las víctimas. En todas las campañas actuales, alojan archivos de Excel maliciosos en los servicios Discordapp.com y Files.slack.com. Las aplicaciones Slack y Discord utilizan estos dominios legítimos para compartir archivos entre usuarios. Sin embargo, solo los usan para alojar archivos; los perpetradores aún se acercan a las víctimas a través de mensajes de correo electrónico de phishing.
DoppelDridex puede poner fin a sus ataques con Grief Ransomware
El uso del Malware DoppelDridex se atribuye a una banda rastreada bajo el alias DoppelSpider. Últimamente se han centrado mucho en el uso de Discord y Slack para propagar su malware. El uso de servicios legítimos para alojar cargas útiles no es infrecuente para los ciberdelincuentes por varias razones:
- Los usuarios tienden a confiar más en los dominios familiares.
- La mayoría de las configuraciones de seguridad y firewall no bloquean el contenido de Discord y Slack.
No hace falta decir que la pandilla DoppelSpider tiene motivaciones económicas. Están utilizando la carga útil inicial para recopilar datos confidenciales de la víctima, pero a menudo también implementan implantes secundarios para un mayor control. Actualmente, parece que Grief Ransomware es la carga útil final que utilizan para sacar provecho de sus ataques.
Recuerde que no debe confiar automáticamente en los archivos alojados en dominios conocidos; siempre páselos primero por un escáner de seguridad. Dado que los delincuentes todavía dependen del phishing por correo electrónico, debe tener cuidado al interactuar con correos electrónicos nuevos y desconocidos, especialmente si el remitente parece aleatorio. No siga sus enlaces ni vea sus archivos adjuntos.