Malware DroxiDat implementado en presunto ataque de ransomware

ransomware

Un ciberataque a una empresa de generación de energía en el sur de África se ha atribuido a un actor de amenazas no identificado. Este ataque involucró la utilización de una nueva versión del malware SystemBC llamado DroxiDat, que sirvió como paso preliminar a un supuesto ataque de ransomware.

Los investigadores de seguridad informaron que el ataque tuvo lugar a fines de marzo de 2023. La actividad maliciosa aún estaba en sus primeras etapas en ese momento. La estrategia de ataque implicó el uso de DroxiDat para perfilar el sistema objetivo y dirigir el tráfico de red a través de proxies SOCKS5 hacia y desde la infraestructura de comando y control (C2). Esto se hizo junto con el despliegue de Cobalt Strike Beacons en la infraestructura crítica de una nación en el sur de África.

DroxiDat se basa en el antiguo malware SystemBC

SystemBC es un tipo de malware y una herramienta administrativa remota codificada en C/C++, detectada inicialmente en 2019. Está diseñada para establecer proxies SOCKS5 en computadoras comprometidas, que luego pueden ser utilizados por los actores de amenazas para canalizar el tráfico malicioso relacionado con otras formas de malware. . Las iteraciones avanzadas de SystemBC también pueden descargar y ejecutar cargas maliciosas adicionales.

Casos anteriores han demostrado que SystemBC se ha utilizado como conducto para ataques de ransomware. En diciembre de 2020, Sophos reveló que los operadores de ransomware confiaban en el troyano de acceso remoto (RAT) SystemBC como una puerta trasera Tor fácilmente disponible para las infecciones de Ryuk y Egregor.

DroxiDat, por otro lado, tiene conexiones con la implementación de ransomware. Un incidente en el sector de la salud que involucró a DroxiDat ocurrió aproximadamente en el mismo período en que se entregó el ransomware Nokoyawa junto con Cobalt Strike.

El malware empleado en este ataque en particular es más compacto y optimizado en comparación con SystemBC. Carece de muchas de las funciones que se encuentran en SystemBC y se usa principalmente para perfilar el sistema de destino y enviar la información adquirida a un servidor remoto. A diferencia de SystemBC, DroxiDat no posee la capacidad de descargar y ejecutar código adicional, pero puede establecer conexiones con oyentes remotos e intercambiar datos, así como realizar modificaciones en el registro del sistema.

Aunque se desconoce la identidad de los actores de la amenaza, la evidencia disponible sugiere la posible participación de grupos de ransomware rusos, específicamente FIN12 (también conocido como Pistachio Tempest). Este grupo es reconocido por usar SystemBC junto con Cobalt Strike Beacons para implementar ataques de ransomware.

August 17, 2023
Cargando...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.