Nueva versión de SolarMaker Backdoor cuenta con sigilo mejorado

Los investigadores de seguridad han detectado una versión actualizada del malware SolarMaker que cuenta con mejoras relacionadas con evitar la detección. SolarMaker es un malware que se conoce principalmente como una herramienta de puerta trasera.

SolarMaker cambia de carril

Un equipo de investigadores de Palo Alto Networks seleccionó el nuevo malware e informó sobre sus hallazgos. Según los investigadores, SolarMaker ha pasado recientemente de usar archivos ejecutables portátiles de Windows a usar ahora paquetes de instalación de Windows en archivos .MSI. Sin embargo, para la campaña en curso que usa el malware que los investigadores están examinando, parece que los actores de amenazas están regresando al antiguo enfoque .EXE, usando ejecutables portátiles.

SolarMaker es conocido tanto como un malware de puerta trasera como un ladrón de información. El software malicioso tiene la capacidad de extraer información almacenada en los navegadores y filtrarla a los operadores de malware, así como ejecutar comandos recibidos de su servidor C2.

Un par de meses antes, en febrero de 2022, SolarMaker recurrió a abusar de los valores y modificaciones del registro de Windows para lograr la persistencia en los sistemas de destino. Ahora Palo Alto está observando una evolución de esto.

Actualmente, SolarMaker se distribuye como un archivo de instalación voluminoso de 260 megabytes, que pretende ser el instalador de una aplicación de lectura de PDF. La forma en que los instaladores maliciosos terminan en los sistemas de las personas en lugar del software legítimo es la capacidad de los piratas informáticos para manipular los motores de búsqueda y empaquetar palabras clave en las páginas maliciosas que alojan SolarMaker. Esto permite que los sitios web falsos que alojan el instalador con el malware se muestren más arriba en las páginas de resultados del motor de búsqueda.

Eludir la seguridad a través de una capa falsa de legitimidad

Los grandes archivos de instalación contienen software legítimo. Sin embargo, mientras se descarga e instala el software legítimo, el instalador malicioso ejecuta silenciosamente los comandos de PowerShell en segundo plano e implementa SolarMaker.

Empaquetar el método de instalación de PowerShell dentro de un paquete de instalación legítimo permite a SolarMaker esquivar las defensas de seguridad automatizadas de manera más efectiva y eleva su nivel de amenaza.

El script de PowerShell dentro del instalador está ofuscado y hacerse pasar por una aplicación legítima en un archivo de instalación grande permite que el malware pase desapercibido más fácilmente.

April 18, 2022
Cargando...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.