El cargador ZE permite ataques de superposición a través de una conexión RDP

El ZE Loader es una aplicación maliciosa de Windows cuyos operadores la utilizan para ejecutar los llamados ataques de superposición. Esta técnica de ataque se enfoca en robar datos financieros de las víctimas mostrando mensajes falsos de phishing sobre aplicaciones y sitios web legítimos. En el caso de ZE Loader, los delincuentes apuntan a bancos, procesadores de pagos en línea e intercambios de criptomonedas. El atacante puede interactuar con la máquina de la víctima en tiempo real, lo que mejora enormemente la delicadeza de toda la operación.

Por lo general, las víctimas de ZE Loader terminan interactuando con el malware debido a correos electrónicos de phishing, descargas falsas o software pirateado. Una vez en ejecución, ZE Loader realizará algunos cambios en la instalación de Windows. Estos cambios proporcionan al atacante remoto un acceso más fácil:

  • Asegura que el troyano se esté ejecutando con permisos de administrador.
  • Estableció una conexión de Protocolo de escritorio remoto (RDP) al servidor de comando y control.
  • ZE Loader habilita múltiples conexiones RDP en el dispositivo infectado manipulando el Registro de Windows.
  • El malware también crea una nueva cuenta de usuario con el nombre Administart0r y la contraseña 123mudar.
  • Finalmente, el implante se asegura de permitir conexiones RDP a través del Firewall de Windows.

Mientras tanto, el malware también colocará algunos archivos en la máquina de la víctima. Algunos de estos están diseñados para aflojar las medidas de seguridad, mientras que un archivo JDK_SDK contiene todos los activos que utiliza Trojan durante su ataque. Esto es bastante poco común; por lo general, los troyanos que ejecutan ataques de superposición obtienen sus imágenes y páginas de phishing desde el servidor remoto. Sin embargo, este malware almacena todos estos activos en un estado cifrado en la máquina de la víctima.

Los operadores de cargadores ZE organizan ataques a través de conexiones RDP

ZE Loader supervisa activamente los procesos recién abiertos y las sesiones activas del navegador. Si identifica que el usuario está intentando cargar uno de los sitios de banca en línea admitidos o una aplicación a la que apunta el troyano, el atacante recibirá una notificación. Una vez que los delincuentes se conectan a través de RDP, pueden comenzar a ejecutar comandos. Normalmente, eso mostraría los activos de phishing del archivo JDK_SDK que trajo ZE Loader. Los delincuentes pueden jugar en varios escenarios para robar datos. Por ejemplo, podrían solicitar al usuario credenciales de inicio de sesión, datos de tarjetas de crédito, autenticación de dos factores y más.

Si bien ZE Loader no ejecuta el ataque de superposición más sofisticado que hemos visto, sigue siendo una pieza de malware muy peligrosa. Proteja sus sistemas Windows de estos ataques mediante el uso de herramientas antivirus actualizadas. Por supuesto, también asegúrese de aprender a navegar por la Web de forma segura.

September 30, 2021
Cargando...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.