Tutoriales

Mecanismo continuo y amenaza

Los corredores son un malware complejo y largo.

Es un acceso remoto al troyano (rata) y al robler de información escrito en el marco .NET, cuyo objetivo es eliminar datos confidenciales del sistema infectado.

Su uso extenso se atribuye a su disponibilidad de sus servicios (MAA) como malware, por lo que puede usarse en ciberdelincuentes globales.

Función y función

AgentTesla se ejecuta como un malware multifuncional con las siguientes funciones clave:

  • Hebilla de llave: Registre la clave para capturar información confidencial, como las credenciales de inicio de sesión.
  • Robo de cupones: Extraiga las credenciales del navegador web, el cliente de correo electrónico, el cliente FTP y otras aplicaciones. Admite más de 40 navegadores y varios software, incluidas VPN y herramientas de base de datos.
  • Monitoreo del portapapeles: Actividades de portapapeles de vigilancia para capturar datos de copia.
  • Captura de pantalla: Obtenga pantallas de captura de pantalla en el escritorio de la víctima y acceda a la cámara de red para su contribución.
  • Ejecución de código remoto: Permita que un atacante ejecute comandos en el sistema de infección.
  • Mecanismo duradero: Use la modificación del registro y la posición de la carpeta para mantener la durabilidad.

AgentTesla utiliza múltiples protocolos de comunicación para despojar los datos robados:

  • SMTP (correo electrónico): Envíe datos a través de una cuenta de correo electrónico.
  • Ftp: Sube el archivo al servidor remoto.
  • http/https: Use el protocolo web para comunicarse.
  • Robot telégrafo: Transfiera datos a través del canal Telegraph.

Los agentes se extienden principalmente a través de la pesca en línea. Generalmente se usan archivos adjuntos de correo electrónico maliciosos, que generalmente se disfrazan de documentos comerciales o envíos.

Estos archivos adjuntos pueden usar las vulnerabilidades de Microsoft Office (como CVE-2017-11882) para proporcionar malware. Después de la instalación, utiliza tecnología de confusión y mecanismo de detección de sandbox para evitar las pruebas.

El agente ha participado en muchos movimientos en industrias como energía, logística, finanzas y gobierno.

Su capacidad para robar certificados y promover una mayor explotación lo convierte en una amenaza grave. Por ejemplo, tres meses después de finales de 2023, se comprometieron más de 5.300 sistemas en todo el mundo.

Agente de defensa:

  • Implemente un poderoso filtro de correo electrónico para evitar intentos de pesca en línea.
  • Reparar vulnerabilidades del software.
  • Use soluciones de seguridad de punto final que puedan detectar malware confuso.
  • Vigilancia Tráfico de la red de comunicación c2 sospechosa.

Debido a que los agentes roban la adaptabilidad y la efectividad de la información confidencial del sistema objetivo, sigue siendo una amenaza significativa.

Publicaciones relacionadas

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Botón volver arriba