Microsoft advierte sobre las nuevas capacidades de ZLoader Malware
ZLoader, originalmente un troyano bancario que evolucionó hasta convertirse en malware que entrega ransomware, ahora ha ampliado aún más sus capacidades y puede ocultarse en anuncios maliciosos de Google.
Microsoft Security Intelligence tuiteó una advertencia sobre el enfoque cambiante del malware ZLoader. Los investigadores de Microsoft llamaron al cambio un "cambio notable en el método de entrega". ZLoader ha pasado de campañas maliciosas de correo electrónico no deseado a la explotación abusiva de plataformas publicitarias.
La nueva táctica utilizada por las personas que operan ZLoader es comprar anuncios de Google y configurarlos para que apunten a sitios web que alojan instaladores que imitan software legítimo, mientras que en realidad los paquetes de instalación son malware.
Microsoft detalló además que el nuevo enfoque requería la creación de una entidad falsa de empresa que se utiliza para comprar el espacio publicitario que enlaza con los sitios web maliciosos. Una vez que las víctimas hacen clic en los anuncios maliciosos y el malware se infiltra en sus sistemas, los operadores de la campaña pueden vender el acceso a los dispositivos infectados a terceros interesados.
Naturalmente, Microsoft informó a Google de este comportamiento de explotación y el uso de ZLoader en anuncios maliciosos de Google se ha reducido significativamente.
ZLoader comenzó como un conjunto de herramientas maliciosas de troyanos bancarios que se usaba para robar contraseñas y otros datos del navegador, pero luego evolucionó. El malware también comenzó a entregar ransomware, en particular Conti ransomware. El kit de herramientas incluido en ZLoader también incluye capacidades similares a las de una puerta trasera que permiten a sus operadores instalar más malware en los dispositivos infectados.
Microsoft descubrió que ZLoader también se estaba utilizando para distribuir el infame ransomware Ryuk en su última evolución, en la reciente campaña que abusó de los anuncios de Google. ZLoader también puede ejecutar comandos de Windows PowerShell para deshabilitar las defensas de seguridad en el sistema infectado.