PureCrypter Malware distribuido a través de Discord

La empresa de seguridad Menlo Labs emitió una advertencia sobre un actor de amenazas que está utilizando el descargador PureCrypter para distribuir diversas formas de malware a entidades gubernamentales en las regiones de Asia-Pacífico y América del Norte.

Como parte de estos ataques, los atacantes utilizan Discord con fines de distribución, mientras que el dominio de una organización sin fines de lucro requisada sirve como servidor de comando y control (C&C) para alojar una carga útil secundaria. Las víctimas objetivo se ven afectadas por una variedad de amenazas, que incluyen Redline Stealer, AgentTesla, Eternity, Blackmoon y Philadelphia ransomware. PureCrypter es un descargador sofisticado que ofrece persistencia y está disponible para su compra desde marzo de 2021.

La amenaza está escrita en .NET, admite diferentes tipos de inyección y mecanismos de defensa, y se puede personalizar con mensajes falsos y archivos adicionales. En la campaña actual, los atacantes alojan PureCrypter en Discord y usan el correo electrónico para enviar un enlace a la carga útil a los objetivos previstos, mientras ocultan el descargador dentro de archivos ZIP protegidos con contraseña para eludir las defensas existentes. Una vez que el cargador PureCrypter se ejecuta en el sistema, intenta obtener una carga útil secundaria del sitio web de una organización sin fines de lucro requisada.

La carga útil ha sido identificada como el ladrón de información AgentTesla, que se comunica con un servidor FTP en Pakistán para filtrar los datos de las víctimas. Menlo señala que probablemente se accedió al servidor utilizando credenciales comprometidas encontradas en línea.

¿Por qué los actores de amenazas utilizan plataformas legítimas de terceros para distribuir malware?

Los actores de amenazas están utilizando plataformas legítimas de terceros, como Discord, para distribuir malware porque estas plataformas brindan un nivel de anonimato y dificultan que las soluciones de seguridad detecten y bloqueen la actividad maliciosa. Mediante el uso de estas plataformas, los atacantes pueden crear cuentas falsas o aprovechar las legítimas para difundir enlaces o archivos maliciosos, que a menudo se disfrazan como contenido inofensivo. Además, el uso de plataformas de terceros brinda a los atacantes acceso a una gran cantidad de víctimas potenciales, lo que les facilita encontrar y atacar sistemas vulnerables.

Además, los atacantes a menudo usan dominios legítimos como un servidor de comando y control (C&C) para evadir la detección, ya que es menos probable que las soluciones de seguridad bloqueen el tráfico a estos dominios.

En general, el uso de plataformas legítimas de terceros permite a los actores de amenazas eludir las medidas de seguridad y entregar su malware a las víctimas de manera más efectiva.

March 1, 2023
Cargando...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.