Tutoriales

La trampa de descarga de VPN falsa puede robar sus inicios de sesión de trabajo en minutos

Se está engañando a las personas que intentan trabajar de forma segura para que hagan exactamente lo contrario. Una nueva campaña de malware demuestra cómo los atacantes pueden robar datos de inicio de sesión corporativos y utilizarlos para acceder a redes corporativas simplemente buscando clientes VPN.

Según Malwarebytes, el ataque comienza cuando un usuario busca un cliente VPN en línea y ve resultados que parecen pertenecer a un proveedor confiable. Estas páginas muestran marcas familiares, nombres de productos correctos y descripciones convincentes, pero la lista en realidad aparece. Intoxicación por optimización de motores de búsqueda.

Esto hace que la trampa sea especialmente peligrosa porque no parece sospechosa a primera vista. Las víctimas piensan que están haciendo lo correcto al instalar una VPN para trabajar de forma remota, pero se abusa de todos los niveles de confianza, desde los resultados de búsqueda hasta páginas de descarga falsas e incluso archivos de instalación firmados.

Los sitios VPN falsos hacen que las descargas parezcan legítimas

En el caso descrito por Microsoft y destacado por Malwarebytes, Los usuarios inician sesión en páginas VPN falsificadas o copiadas Replica fielmente el sitio web del proveedor real. Después de hacer clic en el botón de descarga, se les redirige silenciosamente a la versión de GitHub, que proporciona un archivo ZIP, generalmente llamado algo así como el instalador de VPN real.

Dentro de este archivo ZIP hay un instalador MSI que guía a las víctimas a través de un proceso de instalación aparentemente normal. Sin embargo, detrás de escena, el instalador carga un archivo DLL malicioso. uno de ellos, dwmapi.dllactúa como un cargador e inicia el shellcode en ejecución inspector.dlluna variante de Hyrax Information Stealer.

A partir de ese momento, el cliente VPN falso comenzó a recopilar nombres de usuario, contraseñas y detalles de conexión de destino. También puede leer configuraciones de VPN guardadas y credenciales almacenadas y luego pasar la información robada a la infraestructura controlada por el atacante.

Publicaciones relacionadas

Lo que ocurrió después hizo que la campaña fuera aún más convincente. En lugar de mostrar un comportamiento obvio de malware, las víctimas sólo verán mensajes de error como fallas de conexión o problemas de instalación. En algunos casos, el malware incluso dirige a los usuarios a sitios VPN legítimos para reducir las sospechas.

Las credenciales de VPN robadas pueden abrir la puerta a las redes corporativas

Una vez que un atacante obtiene estas credenciales de VPN, comienza el verdadero daño. Es posible que puedan iniciar sesión en la VPN de su empleador desde su propia infraestructura y mezclarse con el tráfico normal de acceso remoto. Esto puede proporcionarles acceso a paneles internos, archivos compartidos, paneles de administración, sistemas de emisión de tickets y servicios en la nube asociados con las cuentas de los empleados.

Esto hace que esta campaña sea más que una simple historia de malware. Convierte descargas de software falsas en problemas de acceso directo a la empresa. Un solo empleado que busque un cliente VPN adecuado puede, sin saberlo, entregar un conjunto de datos de inicio de sesión de la empresa para trabajar.

Los usuarios pueden reducir el riesgo descargando únicamente el software VPN del sitio web oficial del proveedor, verificando dos veces el dominio e informando las fallas de instalación de la VPN al departamento de TI en lugar de volver a intentarlo. Malwarebytes también advierte que cualquiera que instale un cliente VPN desde un sitio web inusual debe asumir que sus credenciales pueden haber sido comprometidas y solicitar un restablecimiento inmediato.

Precauciones

Consejos de prevenciónpor qué es importante
Descargue el software VPN únicamente desde los sitios web oficiales de los proveedoresLas páginas VPN falsas pueden parecer auténticas y pueden estar propagando malware en lugar de clientes reales.
No confíes sólo en los resultados de la búsquedaEl envenenamiento de SEO puede llevar páginas maliciosas a la cima de los resultados de búsqueda y hacer que parezcan legítimas.
Por favor verifique el nombre del dominio antes de hacer clic en «Descargar».Un pequeño cambio en su nombre de dominio podría significar que está visitando un sitio web falso diseñado para robar credenciales.
Verifique el enlace de descarga con su equipo de TISi se utiliza una VPN para el acceso al trabajo, su departamento de TI puede confirmar la fuente correcta y evitar instalaciones riesgosas.
Utilice los archivos del instalador alojado en GitHub con precaución.Los atacantes suelen abusar de plataformas confiables como GitHub para hacer que los perfiles maliciosos parezcan seguros.
Informe las instalaciones VPN fallidas a su departamento de TI de inmediatoLos clientes VPN falsos pueden mostrar errores deliberadamente después de robar datos de inicio de sesión para evitar levantar sospechas.
No almacene credenciales de VPN corporativas en su navegador o administrador de contraseñas personalesLas credenciales almacenadas pueden ser obtenidas por malware ladrón de información y reutilizadas por los atacantes.
Si instaló desde una fuente inusual, restablezca su contraseña de VPNSi el instalador proviene de una página que no es de confianza, se supone que las credenciales pueden haber sido comprometidas.

Publicaciones relacionadas

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Botón volver arriba