Microsoft parchea el abuso de día cero en ataques MysterySnail RAT

En el martes de parches de ayer, Microsoft parcheó 71 vulnerabilidades y un puñado de errores de día cero en sus productos. Una de las vulnerabilidades parcheadas fue un error de escalada de privilegios que, según los informes, ya se usó en la naturaleza para difundir una herramienta maliciosa llamada MysterySnail.

El malware MysterySnail se ha identificado como un troyano de acceso remoto o RAT. Según los investigadores de seguridad, MysterySnail se ha utilizado en ataques de ciberespionaje dirigidos a entidades occidentales. Entre los objetivos se encuentran empresas de TI y contratistas de defensa.

A principios de 2021, MysterySnail se utilizó en una serie de ataques contra esos objetivos. Los investigadores creen que los ataques se originaron a partir de un actor de amenazas persistentes avanzadas de habla china, probablemente el nombre en código IronHusky.

Los ataques estaban dirigidos a sistemas de servidor de Microsoft Windows sin parches. La vulnerabilidad de la que se abusa en los ataques se ha marcado como CVE-2021-40449 y se describe como una elevación de privilegios de Win32k.

La razón por la que los investigadores creen que los ataques fueron obra de IronHusky APT es que había fragmentos de código muy similar en la carga útil del troyano de acceso remoto MysterySnail. El malware también hizo uso de la infraestructura del servidor de comando y control que normalmente usa IronHusky, notaron los investigadores.

Si bien MysterySnail RAT no es particularmente sofisticado según la mayoría de los estándares, sí incluye capacidades de comando que le permiten cerrar los procesos del sistema, manejar archivos en el sistema de la víctima, abrir nuevas conexiones de proxy y crear nuevos procesos de acuerdo con las necesidades de los operadores.

La vulnerabilidad involucrada también se describe como un error de uso después de la liberación que reside en el kernel de Win32k. Los problemas de uso después de la liberación están relacionados con el uso inadecuado y la liberación de memoria en la operación del programa.

October 13, 2021