Whiffy Recon Malware descubre la ubicación Wi-Fi de máquinas con Windows

El descubrimiento del malware Whiffy Recon ha sacado a la luz un desarrollo preocupante en el mundo de la ciberseguridad. Este malware, distribuido a través de SmokeLoader, un malware de carga utilizado principalmente para colocar cargas útiles adicionales en máquinas Windows comprometidas, representa una amenaza importante.

El modus operandi de Whiffy Recon es único. Opera escaneando puntos de acceso Wi-Fi cercanos cada 60 segundos, utilizando los datos que recopila como punto de referencia para la API de geolocalización de Google. La información de ubicación recuperada de esta API luego se envía de vuelta a actores maliciosos, lo que les permite identificar la ubicación del sistema infectado.

SmokeLoader, como su nombre indica, es principalmente un malware de carga. Su función principal es facilitar la entrega de otro malware a un host. Desde 2014, ha estado disponible para la venta para actores de amenazas con sede en Rusia y, a menudo, se distribuye a través de correos electrónicos de phishing.

Las intrincadas operaciones de Whiffy Recon

Whiffy Recon está programado para buscar el servicio WLAN AutoConfig (WLANSVC) en sistemas infectados. Si no encuentra este servicio, se cancela. Es importante señalar que el escáner no valida si el servicio está operativo o no.

Para garantizar la persistencia, Whiffy Recon agrega un acceso directo a la carpeta de Inicio de Windows. Además, se registra en un servidor remoto de comando y control (C2) enviando un "botID" generado aleatoriamente en una solicitud HTTP POST. En respuesta, el servidor envía un mensaje de éxito y un identificador único, que luego se almacena en un archivo llamado "%APPDATA%\Roaming\wlan\str-12.bin".

La segunda fase del ataque implica un escaneo continuo en busca de puntos de acceso Wi-Fi utilizando la API WLAN de Windows. Estos resultados del análisis luego se envían a la API de geolocalización de Google, lo que permite la triangulación de la ubicación del sistema infectado. Esta información se transmite posteriormente al servidor C2 en forma de cadena JSON.

Comprender cómo funciona Whiffy Recon es crucial para combatir su amenaza. Esta sección analiza la funcionalidad del malware, desde sus mecanismos de inicio y persistencia hasta sus actividades de reconocimiento, ofreciendo información sobre sus técnicas para localizar máquinas con Windows a través de puntos de acceso Wi-Fi cercanos y transmitir estos datos a actores maliciosos.

August 25, 2023
Cargando...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.