Seguridad

La campaña de malware de Python y Linux intensifica los ataques a los ejecutivos de la alta dirección

Dos campañas de malware recientemente descubiertas están aprovechando el software de código abierto para apuntar a ejecutivos corporativos y sistemas de nube en entornos Windows y Linux, lo que indica una escalada dramática en la sofisticación de la ingeniería social y los ataques a nivel central.

El primero es un script Python de código abierto dirigido a ejecutivos de empresas. Esta campaña de phishing utiliza mensajes privados de redes sociales para entregar cargas útiles maliciosas, posiblemente diseñadas para implementar troyanos de acceso remoto (RAT). La campaña entrega archivos armados a través de bibliotecas de enlaces dinámicos (DLL) descargadas y combinadas con scripts legítimos de pruebas de penetración de Python de código abierto.

Según observaciones de empresas de ciberseguridad Exploración Ryliael ataque implica contactar a personas de alto valor a través de mensajes de LinkedIn, generar confianza y engañarlas para que descarguen archivos autoextraíbles (SFX) maliciosos de WinRAR. Una vez iniciado, el archivo extrae cuatro componentes diferentes.

Estos incluyen aplicaciones legítimas de lectura de PDF de código abierto, archivos DLL maliciosos que los lectores de PDF descargan, ejecutables portátiles de intérpretes de Python y archivos RAR que pueden actuar como señuelos.

Persistencia sin archivos controlada a nivel de kernel

Según ReliaQuest Informe La DLL descargada creada por Emily Jia coloca el intérprete de Python en el sistema. Luego, el proceso crea una clave de ejecución del registro de Windows para garantizar que el intérprete de Python se ejecute automáticamente cada vez que inicie sesión.

Luego, el intérprete ejecuta el código shell codificado en Base64 directamente en la memoria, evitando artefactos forenses en el disco. La carga útil final intenta comunicarse con un servidor externo, otorgando al atacante acceso remoto persistente al host comprometido y permitiendo la filtración de datos.

El segundo es un marco de malware para Linux desarrollado en China llamado VoidLink, dirigido a entornos de nube. Empresa de seguridad cibernética control Las investigaciones muestran que VoidLink representa una evolución significativa en el malware dirigido a Linux, ya que es la primera compilación de rootkit del lado del servidor (SRC) documentada. El servidor de comando y control (C2) crea módulos centrales según las necesidades de la versión central específica de cada objetivo, resolviendo los problemas de portabilidad limitada del rootkit Loadable Core Module (LKM).

«VoidLink sienta un precedente peligroso para la sofisticación del malware dirigido a Linux. Esta característica resuelve un problema fundamental que limita la implementación de rootkits del kernel en entornos de infraestructura heterogéneos». cualis Threat Research Group dijo a LinuxInsider.

Vieja tecnología, nueva ingeniería social

Sean Malone, director de seguridad de la información más allá de la confianzadijo a LinuxInsider que la tecnología de descarga no es nueva. Evita colocar archivos binarios maliciosos en el disco porque el intérprete de Python los clasificará correctamente como benignos.

«Dicho esto, no es tan sutil como una tecnología que depende completamente de la tierra, ya que requiere un binario adicional que es poco probable que esté presente de forma predeterminada en la mayoría de los sistemas de los usuarios», explicó.

Malone añadió que utilizar las redes sociales para difundir malware es un juego constante del gato y el ratón. Existe un enorme potencial sin explotar para los oponentes.

«Cada plataforma de redes sociales tiene incentivos comprensibles para frenar este tipo de comportamiento. Sin embargo, este es un problema difícil de resolver», afirmó.

Jason Soroko, investigador principal de Certificate Management Platform, dijo vieirasla innovación no radica en la ejecución técnica, sino en los vectores de ingeniería social utilizados para entregar la carga útil. En lugar de depender de correos electrónicos de phishing genéricos, estos atacantes generan confianza en objetivos de alto valor a través de mensajes directos en LinkedIn.

«Este enfoque personalizado aprovecha la experiencia profesional de la plataforma para desensibilizar a las víctimas y luego convencerlas de que descarguen un archivo armado. La campaña tiene éxito al combinar eludiciones técnicas estándar con una manipulación altamente específica de las relaciones profesionales», dijo a LinuxInsider.

Defensa contra amenazas emergentes de Linux

La gracia salvadora de defenderse contra VoidLink, señaló Dani de Qualys, es que los investigadores descubrieron que el marco era una compilación de «trabajo en progreso» que todavía tenía símbolos de depuración incrustados. Por lo tanto, VoidLink aún no está terminado. Los actores de amenazas se están preparando para próximos despliegues operativos, pero aún no han comenzado a atacar a gran escala.

«Sin embargo, esto también significa que VoidLink aún no es un producto terminado, sino que se está desarrollando e implementando activamente», afirmó.

Dani recomienda que las organizaciones tomen medidas concretas de inmediato para implementar la búsqueda de amenazas en torno a los indicadores de VoidLink. Estos incluyen:

  • Monitorear aplicaciones compiladas en el lenguaje de programación Zig
  • Implemente detección de amenazas en tiempo de ejecución, detecte ejecuciones sin archivos a través de memfd_create combinado con execveat
  • Supervise el tráfico ICMP en busca de patrones anormales, especialmente solicitudes de eco con el campo ID 0xC0DE (ICMP tipo 8)
  • Audite la carga del módulo principal creando una lista base de módulos principales cargados a través de lsmod y /proc/modules
  • Inspeccione y restrinja el acceso a los datos de la nube a través de políticas de red siempre que sea posible y emita alertas sobre patrones de acceso anormales en procesos inesperados.
  • Establecer una línea de base para la denominación de procesos, ya que los subprocesos centrales legítimos no tienen ejecutables en el espacio de usuario.
  • Habilite el monitoreo de carga del programa eBPF a través de la llamada al sistema bpf()
  • Reforzar y hacer cumplir las políticas de seguridad de contenedores
  • Reforzar la configuración del kernel para restringir la carga de módulos del kernel sin firmar

Si bien VoidLink aún no está completo y las métricas actuales son limitadas, el marco muestra cuán rápido puede evolucionar el malware dirigido a Linux una vez que comiencen las implementaciones operativas. Establecer visibilidad y líneas de base ahora brinda a los defensores una ventana estrecha para detectar e interrumpir estas tecnologías antes de que maduren y escale.

Publicaciones relacionadas

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Botón volver arriba