🕸 InvisiMole el nuevo malware que captura imágenes y graba audio de objetivos gubernamentales

Este es el modus operandi de los dos componentes maliciosos de InvisiMole. Convierten la computadora afectada en una cámara de video, permitiendo que los atacantes vean y escuchen lo que está sucediendo en la oficina de la víctima o donde sea que esté su dispositivo. Sin invitación, los operadores de InvisiMole acceden al sistema, controlando de cerca las actividades de la víctima y robando los secretos de la víctima.

Nuestra telemetría indica que los actores maliciosos detrás de este malware han estado activos al menos desde 2013, sin embargo, la herramienta de ciberespionaje nunca fue analizada ni detectada hasta que los descubrieron los productos de ESET en computadoras comprometidas en Ucrania y Rusia.

La campaña está muy orientada, no es de extrañar que el malware tenga un bajo índice de infección, y solo unas pocas docenas de computadoras se vean afectadas.

InvisiMole tiene una arquitectura modular, comenzando su recorrido con un DLL contenedor y realizando sus actividades utilizando otros dos módulos que están integrados en sus recursos. Ambos módulos son puertas traseras con numerosas funciones, que juntas le dan la capacidad de recopilar tanta información sobre el objetivo como sea posible.

Se toman medidas adicionales para evitar atraer la atención del usuario comprometido, permitiendo que el malware resida en el sistema por un período de tiempo más largo. La forma en que el spyware se propagó a las máquinas infectadas aún no se ha determinado mediante más investigaciones. Todos los vectores de infección son posibles, incluida la instalación facilitada por el acceso físico a la máquina.

Instalación y persistencia:

La primera parte del malware es un archivo contenedor DLL, compilado con el compilador Free Pascal. Desde nuestra telemetría, hemos observado que esta DLL se coloca en la carpeta de Windows, enmascarando como un archivo de biblioteca mpr.dll legítimo con un recurso de información de versión falsificada.

No hemos visto una DLL contenedora llamada de manera diferente; sin embargo, hay indicios en el código DLL de que también podría llamarse fxsst.dll o winmm.dll .

La primera forma en que se puede iniciar el malware es mediante el secuestro de una DLL. Al estar ubicado en la misma carpeta que explorer.exe , el archivo contenedor DLL se carga durante el inicio de Windows en el proceso de Windows Explorer en lugar de la biblioteca legítima ubicada en la carpeta% windir% \ system32 .

Hemos encontrado versiones de malware tanto de 32 bits como de 64 bits, lo que hace que esta técnica de persistencia sea funcional en ambas arquitecturas.

Como alternativa al secuestro de DLL , son posibles otros métodos de carga y persistencia. El contenedor DLL exporta una función llamada GetDataLength . Cuando se llama a esta función, la DLL comprueba si fue cargada por el proceso rundll32.exe con explorer.exe o svchost.exe como su proceso principal, y solo entonces inicia la carga útil. Esto sugiere otros posibles métodos de persistencia: programar una tarea (es decir, tener svchost.exe como proceso principal) o mediante la instalación en una clave de registro de inicio ( explorer.exe es el proceso principal).

Independientemente del método de persistencia, el comportamiento del malware y de la carga real es el mismo en todos los casos. El contenedor DLL carga los módulos almacenados en sus recursos, denominados RC2FM y RC2CL , y (si se utilizó el secuestro de DLL) finalmente carga la biblioteca legítima en el proceso explorer.exe , para no interrumpir el funcionamiento normal de la aplicación, y por lo tanto, permanecer oculto.

Análisis técnico:

Se desconoce la fecha exacta en que se compiló el malware: los autores del malware modificaron los ejemplos de la DLL contenedora reciente, con las marcas de tiempo de PE configuradas manualmente en valores cero. Sin embargo, durante nuestra investigación, encontramos una versión anterior del malware con una marca de tiempo PE que lee el 13 de octubre de 2013, por lo que la fecha de compilación de la versión posterior es casi seguramente más reciente.

Cifrado y descifrado:

Para aumentar su nivel de sigilo, el malware se protege de los ojos de los administradores y analistas mediante el cifrado de sus cadenas, archivos internos, datos de configuración y comunicación de red. Mientras que el módulo RC2FM utiliza un puñado de cifrados personalizados, el DLL de envoltura y el módulo RC2CL comparten una rutina particular para todos los propósitos, especialmente para descifrar otros módulos de malware incrustados en la DLL contenedora.

Una secuencia de comandos que puede extraer los módulos incrustados RC2FM y RC2CL de la DLL contenedora, utilizando esta rutina, está disponible en el repositorio GitHub de investigación de malware de ESET.

Módulo RC2FM:

El primer módulo RC2FM, más pequeño, contiene una puerta trasera con quince comandos admitidos. Estos se ejecutan en la computadora afectada cuando así lo instruyen los atacantes. El módulo está diseñado para realizar varios cambios en el sistema, pero también ofrece un conjunto de comandos de espionaje.

Se implementa una opción de registro en todo el archivo, pero el nombre del archivo de registro no está configurado en la muestra analizada. Esto sugiere que solo se usó durante el desarrollo del malware.

Red de comunicación:

Este módulo se comunica con los servidores de C & C que están codificados en la muestra o que son actualizados más tarde por los atacantes.

Además, el módulo puede comunicarse con los servidores de C & C, incluso si hay un proxy configurado en la computadora infectada. Si una conexión directa no es exitosa, el módulo intenta conectarse a cualquiera de sus servidores de C & C utilizando proxies o proxies configurados localmente configurados para varios navegadores (Firefox, Pale Moon y Opera).

RC2FM puede llegar a inspeccionar la lista de aplicaciones ejecutadas recientemente y buscar específicamente ejecutables portátiles del navegador:

FirefoxPortable.exe
OperaPortable.exe
Ejecute waterfox.exe
OperaAC.exe
Palemoon-Portable.exe

Si la víctima usa uno de estos navegadores portátiles con un servidor proxy configurado, el malware puede encontrarlo en las preferencias del usuario y usar ese proxy para comunicarse con sus servidores de C & C.

La comunicación de C & C consiste en una serie de solicitudes HTTP GET y POST, como se muestra en la Figura 5. La solicitud cifrada incluye un identificador de PC y marca de tiempo, y opcionalmente algunos otros datos. Vale la pena señalar que el módulo RC2FM utiliza una serie de métodos de encriptación (variaciones de una rutina de cifrado XOR simple), a diferencia de las otras partes InvisiMole.

Después de registrar exitosamente a la víctima con el servidor de C & C, se descargan datos adicionales, que deben interpretarse en la computadora local como comandos de puerta trasera.

Capacidades:

RC2FM admite comandos para enumerar información básica del sistema y realizar cambios simples en el sistema, pero también incluye algunas funciones de spyware. Cuando lo requiera el atacante, es capaz de activar remotamente el micrófono en la computadora comprometida y capturar sonidos. Las grabaciones de audio están codificadas en formato MP3 utilizando una biblioteca legítima de lame.dll , que el malware descarga y usa mal.

Otra forma en que el malware puede interferir con la privacidad de la víctima es tomando capturas de pantalla, que es otro de los comandos de puerta trasera.

El malware también supervisa todas las unidades fijas y extraíbles mapeadas en el sistema local. Cada vez que se inserta una unidad nueva, crea una lista de todos los archivos en la unidad y la almacena encriptada en un archivo.

Todos los datos recopilados pueden finalmente enviarse a los atacantes, cuando se emite el comando apropiado.

Módulo RC2CL:

El módulo RC2CL también es una puerta trasera con amplias capacidades de espionaje. Se inicia con la DLL contenedora, que se inicia al mismo tiempo que el módulo RC2FM . Este es más complejo y ofrece características para recopilar la mayor cantidad posible de datos sobre la computadora infectada, en lugar de realizar cambios en el sistema.

Curiosamente, hay una opción en el módulo RC2CL para desactivar su funcionalidad de puerta trasera y actuar como un proxy. En este caso, el malware desactiva el firewall de Windows y crea un servidor que retransmite la comunicación entre un cliente y el servidor de C & C, o entre dos clientes.

Red de comunicación:

El malware se comunica con sus servidores de C & C a través de un socket TCP. Los mensajes enviados desde un cliente imitan el protocolo HTTP, pero tenga en cuenta el verbo HTTP «HIDE» no válido en el ejemplo de la Figura 7.

Estas solicitudes incluyen un identificador de la PC comprometida, el tipo de solicitud y los datos cifrados que se deben enviar a los atacantes, es decir, los resultados de los comandos de puerta trasera o las apelaciones para obtener más instrucciones.

Capacidades:

Dependiendo de los comandos recibidos, la puerta trasera puede realizar varias acciones en la computadora infectada. Las puertas traseras comunes a menudo admiten comandos como las operaciones del sistema de archivos, la ejecución de archivos, la manipulación de claves de registro o la activación de shell remoto. Este spyware es compatible con todas estas instrucciones y mucho más: sus 84 comandos brindan a los atacantes todo lo que necesitan para observar a sus víctimas más de cerca.

El malware puede inspeccionar la computadora infectada y proporcionar diversos datos, desde información del sistema como listas de procesos activos, servicios en ejecución, controladores cargados o unidades disponibles, hasta información de red, incluida la tabla de reenvío IP y la velocidad de la conexión a Internet.

InvisiMole es capaz de escanear redes inalámbricas habilitadas en el sistema comprometido. Registra información como el SSID y la dirección MAC de los puntos de acceso Wi-Fi visibles. Estos datos pueden luego compararse con bases de datos públicas, permitiendo que los atacantes rastreen la geolocalización de la víctima.

Otros comandos pueden proporcionar información sobre los usuarios de la máquina comprometida, sus cuentas y sesiones anteriores.

El software instalado en la computadora comprometida es de particular interés. ¿Qué programas están instalados en el sistema? ¿Cuáles de ellos se ejecutan automáticamente en cada inicio del sistema o inicio de sesión del usuario? ¿Qué programas usa un usuario en particular? Si los atacantes están interesados, están a solo un comando de estos valiosos datos.

El malware puede ser instruido para buscar documentos usados ​​recientemente u otros archivos interesantes. Puede monitorear directorios específicos y dispositivos extraíbles, informar cualquier cambio y filtrar archivos de la elección de los atacantes.

El malware puede habilitar o deshabilitar el Control de cuentas de usuario (UAC), o incluso eludir el UAC y trabajar con los archivos en ubicaciones seguras sin tener privilegios de administrador (ver más en https://wikileaks.org/ciav7p1/cms/page_3375231.html ) Si el malware se ejecuta bajo el proceso explorer.exe , que se eleva automáticamente, puede crear un objeto COM elevado y usarlo para eliminar o mover archivos en ubicaciones que requieren derechos de administrador.

Lo que es aún más perturbador es que puede activar remotamente la cámara web y el micrófono de la víctima y espiar a la víctima al tomar fotos y grabar el sonido. La actividad de la pantalla se puede controlar capturando capturas de pantalla. Lo que es particularmente interesante acerca de InvisiMole es que no solo se toman las capturas de pantalla habituales de «pantalla completa»: puede capturar por separado cada ventana, lo que ayuda a los atacantes a obtener más información incluso cuando las ventanas están superpuestas.

Además, uno de los comandos de puerta trasera se utiliza para reemplazar el contenido de los controladores con los siguientes nombres:

blbdrive.sys
compbatt.sys
secdrv.sys

No hemos observado que los atacantes usen realmente este comando, pero podemos especular que lo hace para lograr una persistencia adicional en los sistemas de 32 bits.

Aunque la puerta trasera puede interferir con el sistema (por ejemplo, cerrar la sesión de un usuario, finalizar un proceso o apagar el sistema), en su mayoría proporciona operaciones pasivas. Siempre que sea posible, intenta ocultar sus actividades.

Por ejemplo, el malware detecta lugares interesantes en el sistema, lee documentos recientes o incluso modifica algunos archivos. Esto deja rastros en el sistema y podría levantar las sospechas de la víctima ya que el tiempo del último acceso o modificación de los archivos se cambia con cada actividad. Para evitar esto, el malware siempre restaura el acceso al archivo original o los tiempos de modificación, de modo que el usuario desconoce su funcionamiento.

Otro ejemplo de cómo los autores de malware intentan actuar de forma encubierta es la forma en que tratan las huellas que quedan en el disco. El malware recoge una gran cantidad de datos confidenciales, que luego se almacenan temporalmente en archivos y se eliminan después de que se hayan cargado correctamente en los servidores de C & C. Sin embargo, incluso los archivos eliminados pueden ser recuperados por un administrador del sistema con experiencia, lo que podría ayudar a una mayor investigación del ataque, una vez que la víctima lo advierta. Esto es posible debido al hecho de que algunos datos aún residen en un disco incluso después de que se borre un archivo. Para evitar esto, el malware tiene la capacidad de eliminar de manera segura todos los archivos, lo que significa que primero sobrescribe los datos en un archivo con ceros o bytes aleatorios, y solo entonces se elimina el archivo.

Almacenamiento interno:

La configuración de puerta trasera y los datos recopilados se almacenan en uno de dos lugares: un directorio de trabajo y claves de registro de trabajo. Una parte sustancial del conjunto de comandos de puerta trasera está dedicado a manipular estas ubicaciones de almacenamiento y sus contenidos.

La ubicación del directorio de trabajo está determinada por las instrucciones del servidor remoto. El directorio se usa como almacenamiento temporal para archivos que contienen datos recolectados sobre la computadora comprometida. Dichos archivos comparten una convención de nomenclatura común, algoritmo y estructura de cifrado. Están encriptados por una simple variación del cifrado XOR que se utiliza en todos los componentes de malware. El tipo de archivo se puede derivar de las secuencias de control de 4 bytes colocadas al principio del archivo.

Además de ser un almacén para los datos recopilados, el directorio de trabajo también alberga una copia de la aplicación legítima WinRAR.exe. Esto es copiado por el malware y abusado por los atacantes para comprimir los datos que se van a exfiltrar.

Las claves de registro de trabajo almacenan los datos de configuración, así como una lista de archivos en el directorio de trabajo. Los datos se empaquetan utilizando una rutina Zlib implementada en el código binario de malware y encriptada con el mismo cifrado que los archivos internos.

Comandos de puerta trasera:

La puerta trasera proporciona más de ochenta comandos que utilizan el directorio de trabajo y las claves de registro para almacenar sus resultados intermedios y datos de configuración. El gráfico del intérprete de puerta trasera se muestra en la Figura 8.

Aproximadamente un tercio de los comandos están dedicados a leer y actualizar los datos de configuración almacenados en el registro. El resto de los comandos se enumeran en la tabla a continuación.

Conclusión:

InvisiMole es un spyware completamente equipado cuyas capacidades abundantes pueden competir con otras herramientas de espionaje que se ven en la naturaleza.

Solo podemos preguntarnos por qué los autores decidieron usar dos módulos con capacidades superpuestas. Uno podría pensar que el módulo más pequeño, RC2FM , se utiliza como una herramienta de reconocimiento inicial, mientras que el módulo RC2CL más grande solo se ejecuta en objetivos interesantes. Sin embargo, este no es el caso: ambos módulos se lanzan simultáneamente. Otra explicación posible es que los módulos podrían haber sido diseñados por varios autores y luego agrupados para proporcionar a los operadores de malware una gama más compleja de funcionalidades.

El malware utiliza solo algunas técnicas para evitar la detección y el análisis; sin embargo, desplegado contra un número muy pequeño de objetivos de alto valor, pudo mantenerse bajo el radar durante al menos cinco años.

Vía: InvisiMole spyware hunting for secrets while staying deep in the shadows

Etiquetado:

AltaDensidad.TV




Diseño de miles de camiones en Europa puede convertir un choque en una tragedia mortal

Los automóviles modernos son cada vez más seguros. Incorporan airbags, estructuras de absorción de impactos y avanzados sistemas de asistencia a la conducción capaces de detectar obstáculos y frenar automáticamente. Sin embargo, una nueva investigación de Euro NCAP revela que existe un punto débil que sigue cobrando cientos de vidas cada año: la parte trasera...

Argentina endurece su defensa digital: organismos públicos tienen 180 días para reforzar ciberseguridad

Argentina acelera la creación de una nueva arquitectura nacional de ciberseguridad. El Gobierno publica la primera gran normativa técnica del recién creado Centro Nacional de Ciberseguridad y obliga a todos los organismos del Sector Público Nacional a reforzar sus sistemas digitales, planes de contingencia y mecanismos de recuperación ante ciberataques o fallas graves. La medida...

Zelle, uno de los servicios de pagos digitales más utilizados en Estados Unidos, prepara su llegada a India como parte de una estrategia de expansión internacional que marca un cambio importante para la plataforma. El movimiento representa la primera incursión de Zelle en un mercado extranjero desde su lanzamiento en 2017 y refleja cómo los...

Durante décadas, la arquitectura y la construcción han evolucionado al ritmo de la incorporación de nuevas tecnologías: desde el dibujo asistido por ordenador (CAD) hasta la metodología Building Information Modeling (BIM). Hoy, una nueva capacidad tecnológica se suma a esta transformación: la Inteligencia Artificial (IA). La combinación de BIM e inteligencia artificial está cambiando la...

"Zoológico de bots" en retail: el problema que complica la experiencia de compra digital y física

El comercio electrónico sigue creciendo en América Latina y particularmente en Colombia. Pero mientras las ventas digitales aumentan y las empresas incorporan más herramientas de inteligencia artificial, también aparece un nuevo problema: sistemas desconectados que complican la experiencia del cliente en lugar de mejorarla. La situación ya tiene nombre dentro de la industria tecnológica. Algunos...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo