Una nueva ola de distribución de malware utiliza falsos errores de Google Chrome, Word y OneDrive para engañar a los usuarios y hacer que ejecuten scripts maliciosos de PowerShell que instalan malware.
Esta ola ha sido utilizada por múltiples actores maliciosos, incluidos los responsables de ClearFake, el nuevo grupo de ataques ClickFix y el actor de amenazas TA571, conocido por enviar grandes volúmenes de correos electrónicos de spam que conducen a infecciones de malware y ransomware.
Anteriormente, ClearFake empleaba superposiciones de sitios web que incitaban a los visitantes a instalar una actualización falsa del navegador que instalaba malware.
En estos nuevos ataques, los actores de amenazas utilizan JavaScript en archivos adjuntos HTML y sitios web comprometidos.
Las superposiciones ahora muestran errores falsos de Google Chrome, Microsoft Word y OneDrive, que piden al visitante hacer clic en un botón para copiar una «solución» de PowerShell en el portapapeles y luego pegarla y ejecutarla en un cuadro de diálogo Ejecutar o en un indicador de PowerShell.
«Aunque la cadena de ataque requiere una interacción significativa del usuario para tener éxito, la ingeniería social es lo suficientemente ingeniosa como para presentar lo que parece ser un problema real y su solución, lo que puede incitar al usuario a actuar sin considerar el riesgo«, advierte un nuevo informe de Proofpoint.
Los archivos que se cargan detectados por Proofpoint incluyen DarkGate, Matanbuchus, NetSupport, Amadey Loader, XMRig, un secuestrador de portapapeles y Lumma Stealer.
La "solución" de PowerShell produce la instalación de malware
Los analistas de Proofpoint identificaron tres cadenas de ataque, diferenciadas principalmente por sus etapas iniciales, siendo solo la primera no atribuida con certeza a TA571.
En este primer caso, vinculado a los actores de amenazas detrás de ClearFake, los usuarios visitan un sitio web comprometido que carga un script malicioso alojado en la blockchain a través de los contratos de la Binance Smart Chain.
Este script realiza varias verificaciones y muestra una advertencia falsa de Google Chrome, indicando un problema para mostrar la página web.
El cuadro de diálogo luego solicita al visitante instalar un «certificado raíz» copiando un script de PowerShell en el portapapeles de Windows y ejecutándolo en una consola de Windows PowerShell (Admin).
Cuando se ejecuta el script de PowerShell, realizará varios pasos para confirmar que el dispositivo es un objetivo válido, y luego descargará archivos adicionales, realizando las siguientes acciones:
- Vacía la caché de DNS.
- Elimina el contenido del portapapeles.
- Muestra un mensaje señuelo.
- Descarga otro script remoto de PowerShell, que realiza comprobaciones anti-VM antes de descargar un infostealer.
El segundo método de ataque
La segunda cadena de ataque está asociada con ‘ClickFix’ y utiliza una inyección en sitios web comprometidos que crea un iframe para superponer otro falso error de Google Chrome.
Se instruye a los usuarios a abrir «Windows PowerShell (Admin)« y pegar el código proporcionado, lo que lleva a las mismas infecciones mencionadas anteriormente.
Finalmente, una cadena de infección basada en correos electrónicos que utiliza archivos adjuntos en HTML que se asemejan a documentos de Microsoft Word solicita a los usuarios instalar la extensión «Word Online» para ver el documento correctamente.
El mensaje de error ofrece opciones de «Cómo solucionar» y «Auto-solución«, donde la opción «Cómo solucionar» copia un comando de PowerShell codificado en base64 al portapapeles, instruyendo al usuario a pegarlo en PowerShell.
«Auto-solución» utiliza el protocolo search-ms para mostrar un archivo «fix.msi» o «fix.vbs» alojado en WebDAV en un recurso compartido de archivos controlado por el atacante remoto.
En este escenario, los comandos de PowerShell descargan y ejecutan un archivo MSI o un script VBS, lo que resulta en la propagación de infecciones por Matanbuchus o DarkGate, respectivamente.
En todos los incidentes, los actores de amenazas aprovechan la falta de conciencia de sus objetivos sobre los riesgos asociados con la ejecución de comandos de PowerShell en sus sistemas.
Además, se aprovechan de la incapacidad de Windows para detectar y bloquear las acciones maliciosas iniciadas por el código copiado y ejecutado.
Las diversas cadenas de ataque muestran que TA571 está activamente involucrado en experimentar con múltiples métodos para mejorar la efectividad y encontrar nuevas vías de infección para comprometer un mayor número de sistemas.