Magia común utilizada en los ataques contra Ucrania

Durante el conflicto en curso entre Rusia y Ucrania, varias organizaciones gubernamentales, agrícolas y de transporte ubicadas en Donetsk, Lugansk y Crimea han sido blanco de un nuevo marco modular llamado CommonMagic como parte de una campaña activa.

Una empresa rusa de ciberseguridad que detectó los ataques en octubre de 2022 está monitoreando el grupo de actividad bajo el nombre de "Mala mala". Se cree que los ataques comenzaron con una campaña de spear phishing o métodos similares que usaban URL con trampas explosivas que conducían a un archivo ZIP malicioso en un servidor web comprometido. El archivo contiene un documento señuelo y un archivo LNK malicioso que instala una puerta trasera llamada PowerMagic cuando se abre.

Esta puerta trasera está escrita en PowerShell y establece contacto con un servidor remoto, ejecutando comandos arbitrarios y extrayendo resultados a servicios en la nube como Dropbox y Microsoft OneDrive. PowerMagic también se usa para implementar el marco CommonMagic, que es un conjunto de módulos ejecutables diseñados para interactuar con el servidor de comando y control (C2), cifrar y descifrar el tráfico C2 y ejecutar complementos. Dos de los complementos descubiertos hasta ahora permiten capturar capturas de pantalla y recopilar archivos de interés desde dispositivos USB conectados. Los investigadores no encontraron evidencia que vincule la operación y sus herramientas con ningún actor o grupo de amenazas conocido, y es posible que la campaña haya pasado desapercibida durante más de un año y medio.

Un investigador señaló que si bien el malware y las técnicas utilizadas en la campaña CommonMagic no pueden considerarse muy avanzadas, el uso del almacenamiento en la nube como infraestructura de comando y control es digno de mención y destaca cómo la geopolítica puede influir en el panorama de las ciberamenazas.

¿Cómo puede el malware como Bad Magic usar los servicios en la nube para hacer daño?

El malware como Bad Magic puede usar los servicios en la nube para hacer daño al utilizarlos como una infraestructura de comando y control (C2) para la comunicación con sus operadores. En el caso de Bad Magic, la puerta trasera llamada PowerMagic establece contacto con un servidor remoto y extrae los resultados de sus comandos arbitrarios ejecutados a servicios en la nube como Dropbox y Microsoft OneDrive. PowerMagic también se usa para implementar el marco CommonMagic, que lleva a cabo tareas específicas, como interactuar con el servidor C2, cifrar y descifrar el tráfico C2 y ejecutar complementos.

El uso de almacenamiento en la nube para la infraestructura C2 puede dificultar que los equipos de seguridad detecten y bloqueen la comunicación del malware, ya que el tráfico parece una actividad legítima de almacenamiento en la nube. Además, los atacantes pueden aprovechar la escalabilidad y la flexibilidad de los servicios en la nube para almacenar y distribuir archivos maliciosos, lo que les facilita evadir la detección y mantener la persistencia. En general, el uso de servicios en la nube por parte de malware como Bad Magic subraya la importancia de implementar medidas de seguridad sólidas y técnicas de monitoreo para entornos en la nube.

March 27, 2023
Cargando...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.