Una campaña de phishing está atacando entornos corporativos de habla francesa con CV falsos que tras robar información despliegan mineros de criptomonedas. “La campaña utiliza archivos VBScript disfrazados de documentos de currículum, enviados a través de correos electrónicos de phishing”, afirmaron los investigadores de Securonix Shikha Sangwan, Akshay Gaikwad y Aaron Beardslee en un informe compartido con The Hacker News.
La campaña, bautizada como FAUX#ELEVATE por la empresa de ciberseguridad, destaca por el abuso de infraestructuras y servicios legítimos, como Dropbox para el almacenamiento de cargas útiles, sitios de WordPress marroquíes para alojar la configuración de comando y control (C2), y la infraestructura SMTP de mail[.]ru para exfiltrar archivos del escritorio y credenciales de navegador robadas.
El proceso
El archivo inicial es un Visual Basic Script (VBScript) que, al abrirse, muestra un mensaje de error falso en francés, engañando a los destinatarios para que piensen que el archivo está dañado. Sin embargo, lo que ocurre es que el script ejecuta una serie de comprobaciones para evadir entornos de prueba) y entra en un bucle persistente de Control de Cuentas de Usuario (UAC), que solicita a los usuarios ejecutarlo con privilegios de administrador.
De las 224.471 líneas del script, solo 266 contienen código ejecutable real. El resto está plagado de comentarios basura con frases aleatorias en inglés, lo que infla el tamaño del archivo a 9.7 MB.
“El malware también utiliza un filtro de unión a dominio mediante WMI (Windows Management Instrumentation), asegurando que las cargas útiles solo se entreguen en ordenadores de empresa, excluyendo por completo los sistemas domésticos independientes”, afirmaron los investigadores.
En cuanto el dropper logra privilegios administrativos, desactiva los controles de seguridad y borra sus huellas: configura rutas de exclusión en Microsoft Defender para todas las letras de unidades principales (de la C a la I), desactiva el UAC mediante un cambio en el Registro de Windows y se elimina a sí mismo.
Robo de datos
Entre las herramientas utilizadas para facilitar el robo de credenciales se encuentra un componente que aprovecha el proyecto ChromElevator para extraer datos sensibles de navegadores basados en Chromium, evadiendo las protecciones de cifrado ligado a la aplicación (ABE).
Los datos de los navegadores se exfiltran utilizando dos cuentas de remitente de mail[.]ru separadas (“olga.aitsaid@mail.ru” y “3pw5nd9neeyn@mail.ru”) que comparten la misma contraseña a través de SMTP hacia otra dirección de correo operada por el atacante («vladimirprolitovitch@duck.com»).
Una vez ejecutadas las actividades de robo y exfiltración, la cadena de ataque inicia una limpieza agresiva de todas las herramientas descargadas en un intento por minimizar la huella forense, dejando atrás únicamente los artefactos del minero y del troyano.
Esta campaña es particularmente peligrosa para los equipos de seguridad por la velocidad de ejecución: la cadena completa se completa en aproximadamente 25 segundos desde la ejecución inicial del VBS hasta la exfiltración.

Deja una respuesta