Los atacantes utilizan scripts de Windows App-V para que la filtración de información supere las defensas corporativas

La campaña de entrega de malware detallada por los investigadores de Blackpoint utiliza una impresionante variedad de trucos para entregar información robada a los empleados sin activar las defensas corporativas ni ser examinada por investigadores de seguridad.

Los atacantes pretenden instalar Amatera Stealer en las computadoras Windows objetivo mediante el uso de páginas de verificación humana falsas, es decir, páginas CAPTCHA, para engañar a los usuarios para que peguen y ejecuten manualmente un comando a través del cuadro de diálogo Ejecutar.

Y aquí es donde las cosas se ponen interesantes. Normalmente el comando en cuestión se ejecuta en PowerShell, pero en esta campaña los atacantes no lo invocan directamente.

“En cambio, el comando dado abusa SyncAppvPublishingServer.vbsun script firmado de Microsoft asociado con el programa Application Virtualization (App-V)”, explicaron los investigadores.

«En circunstancias normales, este script se utiliza para publicar y administrar aplicaciones empresariales virtualizadas. En esta campaña, es (Living Off the Land Binary), que permite a un atacante proxy la ejecución de PowerShell a través de un componente confiable de Microsoft».

La cadena de infección utiliza wscript.exeuna herramienta de secuencias de comandos de Windows y luego ejecuta una secuencia de comandos de publicación de App-V, pero solo funciona en sistemas donde App-V está presente y habilitado: Windows Server moderno y máquinas que ejecutan Windows 10 y 11 ediciones Enterprise y Education, es decir, sistemas empresariales de mayor valor. Si el objetivo está en una PC que ejecuta una instalación Home o Pro, el proceso de infección fallará.

También fallará si detecta que el comando no se ejecuta manualmente (en lugar de «explotarlo» en la zona de pruebas).

En el sistema de destino «correcto», la cadena de infección continúa y el script del cargador en memoria recopila datos del calendario público de Google (.ics) archivo para ayudar a recuperar secciones adicionales del cargador.

En el siguiente paso, se recupera y procesa (también en la memoria) un archivo de imagen PNG que contiene una carga útil de PowerShell cifrada y comprimida, y esto configura la recuperación y ejecución final de la carga útil de Windows PE identificada como Amatera Stealer en la memoria.

Que tener en cuenta

«No es la carga útil en sí lo que hace que esta campaña valga la pena, sino la forma deliberada en que evita llamar la atención», señalaron los investigadores.

«Al encadenar componentes firmados de Microsoft, puertas de ejecución basadas en el comportamiento del usuario, servicios de terceros y etapas completamente en memoria, el actor optimiza la confiabilidad. Este es el tipo de actividad que puede eludir entornos creados para detectar malware obvio, silenciosamente, sin activar alertas y solo aparecer cuando el daño ya está hecho».

Además de capacitar a los empleados para que reconozcan CAPTCHA falsos y restrinjan el acceso al cuadro de diálogo Ejecutar de Windows, los investigadores aconsejan a las organizaciones que habiliten el registro y monitoreo integral de PowerShell para detectar patrones de ejecución sospechosos, eliminen los componentes de App-V donde no sean necesarios (o se aseguren de que la ejecución de PowerShell desde los scripts de App-V active alertas).

Suscríbase a nuestro boletín informativo por correo electrónico con noticias de última hora para no perderse nunca los últimos incidentes, vulnerabilidades y amenazas a la ciberseguridad. ¡Regístrate aquí!

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *