Mostrando entradas con la etiqueta Botnet. Mostrar todas las entradas
Mostrando entradas con la etiqueta Botnet. Mostrar todas las entradas

domingo, 13 de mayo de 2018

Millones de routers fibra GPON, nuevos objetivos de Mirai y Muhstik

Una reciente vulnerabilidad descubierta en los gateway GPON, del fabricante Dasan, ponen en peligro millones de routers, tras publicarse diferentes pruebas de concepto. En España, por el momento, solo se verían afectados los operadores Adamo e IngerTV, entre otros.
A principios de este mes, los investigadores de vpnMentor publicaron los CVE (CVE-2018-10561 y CVE-2018-10562) sobre dos vulnerabilidades de salto de restricciones e inyección de comandos en routers de fibra GPON, de la firma Dasan Zhone Solution (DZS) de origen surcoreano. Tras su reporte, que incluía una prueba de concepto totalmente operativa, los diferentes "exploits" no se han hecho esperar, aumentando la peligrosidad de esta nueva vulnerabilidad:


La vulnerabilidades estarían presentes tanto en el mecanismo de autenticación, que sería evadido por el atacante mediante peticiones del estilo "?images/" a cualquier recurso del router:

 /GponForm/diag_FORM?images/

Como por la inyección de comandos, dado que los routers llaman directamente a "ping" y "traceroute" sin aplicar un correcto filtrado de los parámetros, por lo que se pueden inyectar cualquier tipo de comandos a través de dest_host, aplicando los filtros adecuados en función del router:

XWebPageName=diag&diag_action=ping&wan_conlist=0&dest_host= <comando> &ipv=0

Nivel de afectados

Según los investigadores y los propios datos almacenados en Shodan, existen cerca de un millón de routers activos y potencialmente vulnerables. Los países más afectados son: Mexico (Telmex y Axtel) con más de 400.000 dispositivos, Kazakhstan (JSC Kazakhtelecom) con más de 300.000 y Vietnam con 160.000 dispositivos (FPT Telecom).

Si nos centramos en España, existe un bajo volumen de routers afectados (sobre 2000), relacionados con los operadores de fibra Adamo e IngerTV.


Desde nuestro laboratorio hemos podido comprobar que la vulnerabilidad está presente en muchos de ellos, demostrando la sencillez y peligrosidad de este ataque y que lo hace muy apetecible para cualquier tipo de botnet:


Los routers afectados son, principalmente, la familia Zhone 25xx (como el Zhone ZNID GPON 2516) y la serie GPON H640:


Objetivo de botnets: Muhstik y Mirai

Como comentábamos, esta vulnerabilidad bastante sencilla de explotar, ya está siendo activamente utilizada por las botnets Muhstik, Mirai y variantes. Los investigadores de Netlab 360, han demostrado la gran actividad relacionada con estos dispositivos y su uso en este tipo de botnets, publicando varios IOCs y características de la botnet Muhstik, en concreto.
Aunque comentan la ineficiencia, por el momento, del exploit utilizado que impide la infección de manera efectiva:
Fortunately, the current attack payloads from muhstik, mirai, hajime, and satori, have been tested to be broken and will not implant malicious code.

Soluciones o contramedidas

Para corregir esta vulnerabilidad y dado que la mayoría de estos dispositivos son bastantes antiguos, como comenta DZS, es necesario contactar con nuestro operador para que, o bien sustituya el modelo, o lo pueda actualizar remotamente.

The DZS ZNID-GPON-25xx and certain H640-series ONTs, including the software that introduced this vulnerability, were developed by an OEM supplier and resold by DZS. While designed and released more than 9 years ago, most of these products are now well past their sustainable service life. Because software support contracts are no longer offered for most of these products, we do not have direct insight to the total number of units that are still actively used in the field.
Existe una contramedida facilitada por vpnMentor que permite corregir la vulnerabilidad de manera remota, aprovechándose de la misma para impedir futuros ataques, aunque puede que ya se encontrara infectado el equipo:


GPON Router Vulnerability Antidote


José Mesa
@jsmesa
Más información:


Critical RCE Vulnerability Found in Over a Million GPON Home Routers

GPON Exploit in the Wild (I) - Muhstik Botnet Among Others
https://blog.netlab.360.com/gpon-exploit-in-the-wild-i-muhstik-botnet-among-others-en/

sábado, 3 de marzo de 2018

El mayor ataque DDoS de la historia mitigado en minutos

El 28 de Febrero, GitHub recibió el mayor ataque de denegación de servicio hasta la fecha y logró resolverlo en 8 minutos.

Es increible pero cierto, a pesar de nadie darse cuenta, GitHub fue atacada el pasado Miércoles. Sorprendentemente, la plataforma fue capaz de mitigarlo en minutos sin que los usuarios tuvieran afectación alguna.



Como vemos en la imagen, el pico de tráfico de este ataque llegó a los 1,35Tbps enviados a través de 126,9 millones de paquetes por segundo.

A diferencia del resto de ataques DDoS que solemos ver, este no utilizó ninguna botnet para realizarse, sino que hizo uso de los servidores memcached para aumentar la fuerza del ataque original.

Los servidores memcached son utilizados para el almacenamiento en caché de datos u objetos en la memoria RAM, reduciendo así la necesidad de acceso a un origen de datos externo, y con ello aumentando la velocidad de trabajo usual.

Estos servidores no están preparados para estar expuestos en línea. Según la empresa WIRED, hay alrededor de 100.000 servidores memcached accesibles en internet los cuáles no requieren de autenticación. Cualquier atacante puede acceder a ellos, enviar un paquete y el servidor responderá con una respuesta mucho mayor.

Una de las maneras más sencillas de mitigar el abuso de estos servidores es mediante firewall, limitando la velocidad de los paquetes UDP de salida.

La empresa encargada de mitigar el ataque a GitHub fue Akamai Prolexic. Prolexic se hizo cargo como intermediario enrutando todo el tráfico que entraba y salía de GitHub, y enviaba los datos a través de sus centros de depuración para eliminar y bloquear los paquetes maliciosos. A los 8 minutos los atacantes cedieron y pararon el DDoS.

A pesar de no haber habido un gran destrozo, este ataque muestra los peligros que implican los servidores memcached expuestos. Esperemos que los dueños de este tipo de servidores tomen conciencia y apliquen las medidas necesarias para que no vuelva a ocurrir.


Daniel Púa
@arrowcode_
dpua@hispasec.com

Más información: 

Reporte de WIRED:





miércoles, 7 de febrero de 2018

ADB.Miner: nueva botnet dedicada al minado de criptomonedas

El pasado 3 de febrero un nuevo gusano dirigido al minado de criptomonedas empezó a propagarse rápidamente a través de dispositivos Android, principalmente en China y Corea del Sur.


El malware en cuestión busca dispositivos con el puerto 5555 abierto, utilizado por la herramienta de depuración 'ADB'. Para realizar estos escaneos utiliza partes del módulo de exploración SYN de MIRAI.

NetworkScan Mon - http://scan.netlab.360.com/#/dashboard

La gráfica muestra el aumento significativo de los escaneos dirigidos al puerto 5555. Situándose en poco tiempo en el TOP 10 de NetLab. Algo que no ocurría desde la campaña de MIRAI en septiembre de 2016.

NetworkScan Mon - http://scan.netlab.360.com/#/dashboard

La mayoría de dispositivos infectados son móviles y aparatos de smart TV basados en Android con la interfaz de depuración 'ADB' activada. Estos dispositivos intentan propagar el malware de forma activa. Para ello, el dispositivo inicia un escaneo del puerto 5555 e intenta infectar a otra víctima con la herramienta de depuración 'adb' activa:

  1. Se conecta por 'adb' al dispositivo remoto.
  2. Replica y ejecuta el código malicioso en el nuevo dispositivo.



Proceso de propagación - Fuente: http://blog.netlab.360.com/

Mientras tanto, el dispositivo infectado se dedica a minar la criptomoneda 'Monero (XMR)' utilizando el software 'xmrig':

Configuración de xmrig - Fuente: http://blog.netlab.360.com/

  • Pool: pool.monero.hashvault.pro:5555 o pool.minexmr.com:7777
  • Contraseña del Pool: x
  • Dirección de la cartera: 44XT4KvmobTQfeWa6PCQF5RDosr2MLWm43AsaE3o5iNRXXTfDbYk2VPHTVedTQHZyfXNzMn8YYF2466d3FSDT7gJS8gdHAr


A día de hoy todavía no se ha efectuado ningún ingreso en la cartera del atacante:


Como medida preventiva se recomienda desactivar la herramienta de depuración de Android cuando no se esté utilizando.

IOCs

  • MD5 (bot.dat) bc84e86f8090f935e0f1fc04b04455c6
  • MD5 (botsuinit_1_1.txt) cd37d59f2aac9101715b28f2b28b7417
  • MD5 (config.json) 27c3e74b6ddf175c3827900fe06d63b3
  • MD5 (droidbot) 412874e10fe6d7295ad7eb210da352a1
  • MD5 (droidbot.apk) 914082a04d6db5084a963e9f70fb4276
  • MD5 (nohup) 9a10ba1d64a02ee308cd6479959d2db2
  • MD5 (sss) 6a22c94d6e2a18acf2377c994d0186af
  • MD5 (xmrig32) ac344c3accbbc4ee14db0e18f81c2c0d
  • MD5 (xmrig64) cc7775f1682d12ba4edb161824e5a0e4




Francisco Salido
fsalido@hispasec.com

Más información:

Early Warning: ADB.Miner A Mining Botnet Utilizing Android ADB Is Now Rapidly Spreading
http://blog.netlab.360.com/early-warning-adb-miner-a-mining-botnet-utilizing-android-adb-is-now-rapidly-spreading-en/

ADB.Miner 安卓蠕虫的更多信息
http://blog.netlab.360.com/adb-miner-more-information/





viernes, 19 de enero de 2018

Nueva variante de Satori ataca a software de minado de criptodivisas

En esta ocasión la botnet busca equipos con el software de minado Claymore para aprovechar una vulnerabilidad en el panel de gestión y cambiar el monedero asociado al del propio atacante.



Hace un mes hablábamos de Satori, una variante de la botnet Mirai que, a diferencia de esta, utilizaba vulnerabilidades en routers Huawei y otros dispositivos para extenderse. Los centros de control de la red zombie, en un esfuerzo conjunto de varios ISPs, fueron cerrados a mediados del pasado diciembre.

Sin embargo, la firma de seguridad Netlab.360 ha detectado un aumento de actividad similar a la de esta botnet, con el mismo esquema de ataque y nuevos servidores C&C. La diferencia es que esta vez sus objetivos no son solo los dispositivos de red e IoT.


Captura de código con el ataque al puerto 3333.

Esta nueva variante, bautizada como Satori.Coin.Robber, busca en la red equipos con el puerto 3333 abierto, que es utilizado por el software de minado de criptodivisas Claymore como acceso de gestión remota. Utilizando una vulnerabilidad en el panel, el malware cambia el pool de minado y el monedero al del atacante, en este caso:


Además, muy educadamente, el atacante deja un mensaje tranquilizador a la víctima: 


Satori dev here, dont be alarmed about this bot it does not currently have any malicious packeting purposes move along. I can be contacted at curtain@riseup.net

Así, el atacante ha podido ya obtener ya dos monedas Ethereum, con un valor de más de 2.000 dólares al cambio actual.

Aunque existen vulnerabilidades conocidas para Claymore que ya están solucionadas (CVE-2017-16929, por ejemplo), la botnet explota las versiones que por defecto no requieren contraseña para su administración, que es la configuración por defecto. 



Francisco López
flopez@hispasec.com
Más información:

Art of Steal: Satori Variant is Robbing ETH BitCoin by Replacing Wallet Address:
http://blog.netlab.360.com/art-of-steal-satori-variant-is-robbing-eth-bitcoin-by-replacing-wallet-address-en/





martes, 24 de octubre de 2017

Sockbot, un malware para Android que conecta tu dispositivo a una botnet

Los investigadores de Symantec han informado sobre la presencia de muestras de Sockbot en el catálogo de Google Play. Sockbot es un malware capaz de registrar dispositivos en una botnet y realizar ataques de denegación de servicios distribuídos.


El malware ha conseguido disuadir los controles de seguridad de Google haciéndose pasar por una aplicación legítima para modificar 'skins' de Minecraft.

Aplicación maliciosa en Google Play (Fuente: https://www.symantec.com)


Además de eso, el código malicioso está ofuscado y sus 'strings' principales van cifradas, lo que dificulta su detección.

Según Symantec la infección se ha extendido ampliamente: alrededor de 2.6 millones de dispositivos desde EEUU y Rusia hasta Brasil y Alemania.

El nombre del malware ya deja adivinar lo que hace: Sockbot inicia un servicio proxy SOCKS en el dispositivo infectado. De este modo el atacante puede enviar anuncios desde el C&C y mostrarlos en los dispositivos infectados sin su consentimiento. Aunque la funcionalidad principal de Sockbot es la de mostrar anuncios, un atacante podría utilizar el mismo método para controlar un gran número de dispositivos infectados y realizar ataques de denegación de servicio distribuídos (DDoS).

Google ya ha retirado las ocho aplicaciones que habían conseguido colarse en su market y tomado las medidas oportunas contra su desarrollador 'FunBaster'.




Francisco Salido
fsalido@hispasec.com

Más información:






jueves, 23 de marzo de 2017

Mazain, un nuevo troyano bancario y su botnet asociada (I)

El malware para Android crece más cada día, además se vuelve más peligroso y con un objetivo concreto: nuestro dinero. Hemos encontrado un nuevo troyano bancario para Android del que además hemos podido acceder al panel de la botnet que lo controla.

Nos hemos encontrado en Koodous con una nueva muestra que parecía tener un comportamiento sospechoso, así que el Departamento Antifraude de Hispasec ha procedido a realizar un análisis más detallado.

¿A qué va a ser malware?

Tras el análisis dinámico y estático hemos comprobado que se trata de un troyano de evidente origen ruso que monitoriza otras aplicaciones bancarias, de pago online y similares instaladas en el dispositivo, con el objeto de capturar las credenciales introducidas. Hemos llamado "Mazain" a este troyano por la referencia a su autor ("by Maza-in") en el panel de la botnet.

Rápidamente, en un primer vistazo en Koodous ya resultan sospechosas tanto las "Actividades" como los "Servicios" que la aplicación tiene declarados en su manifiesto:

¿injectionActivity?¿goRoot? Con nombres así da para sospechar

¿injectionService? Más de lo mismo

Con estos indicios y con ya muchas sospechas de encontrarnos ante un nuevo malware, el siguiente paso es ejecutar la muestra en un dispositivo móvil. Y lo primero que encontramos es que pide permisos de administración. Otra evidencia.

¿Permisos de Administrador?
¡Es el momento de cancelar la instalación!

Y por si fuera poco, el icono desaparece de las aplicaciones disponibles y al mismo tiempo realiza un par de peticiones al C&C (Command and Control, la infraestructura mando y control):



Con todas las evidencias reunidas, solo queda pasar a realizar un análisis estático que nos ofrezca más información sobre este malware. Tras un primer examen del código vemos que contiene diferentes funcionalidades.

En primer lugar descubrimos información de la configuración del troyano, como es su punto de control, la clave con la que va a comunicarse con el servidor y el nombre de la campaña. No se puede decir que el desarrollador haya sido muy cuidadoso, ya que posteriormente hemos encontrado estos mismos datos incluidos directamente en otras partes del código ("hardcodeados").

Así siempre, por favor

También comprobamos los diferentes nombres de paquete de las aplicaciones que monitoriza. Encontrando aplicaciones tan conocidas como PayPal o webmoney y de bancos principalmente rusos (Alfa-Bank, Rosbank, Sberbank). El origen ruso del troyano se hace evidente.



Las intenciones son claras, inyectar su código malicioso cuando el usuario abra alguna de ellas:



Es el momento de volver al teléfono y probar el funcionamiento sobre una de ellas. En este caso Visa QiWi, un proveedor ruso de servicios de pago online:



Tras introducir las credenciales en la pantalla que nos muestra, vemos el tráfico realizado, tanto solicitando la web que ha superpuesto como la información que hemos introducido:




Además de la función de captura de credenciales de banca online, también hemos encontrado funciones para recolectar los SMS enviados y recibidos. Sin duda con el propósito de acceder a los sistemas en los que haya un doble factor de autenticación:



En una próxima entrega analizaremos la botnet, el panel y más datos interesantes sobre este nuevo malware.

De nuevo, las medidas recomendadas son las habituales: sentido común como nuestra mejor defensa, comprobar los permisos que pide la aplicación cuando se instala y una red de seguridad por si falla nuestra intuición. Nuestra propuesta pasa por la instalación de Koodous, un antivirus ideado por y para la comunidad.


Antonio Sánchez

martes, 28 de febrero de 2017

Botnet IRC ataca a entidades colombianas.

Recientemente el Departamento Antifraude de Hispasec se ha encontrado con una muestra de malware que afecta a entidades colombianas, y que intenta afectar a los usuarios a través de un falso email de factura.


Si has recibido un e-mail como se muestra anteriormente, y además has ejecutado el binario que acompaña adjunto a este correo, entonces has caído en la infección de este troyano bancario.

Este malware, xe3u, cuenta con un "dropper" que comprueba que no se esté depurando el binario. Es éste el que descarga el binario malicioso, y realiza comprobaciones similares al "dropper" anteriormente mencionado. Una vez la victima está infectada, comienza a monitorizar los sitios web que el usuario visita, esperando a que entre en algún sitio de interés, esto es un banco. Además, de esta manera, evita atacar sobre sitios innecesarios para no levantar sospechas. Se comunica a través de un servidor IRC; que mantiene similitudes con el script por defecto que podemos encontrar a continuación:






























A pesar de ser similar a éste archivo de configuración, su principal uso en este caso no es el de organizar una botnet para hacer ataques de denegación de servicio sino para la transmisión y robo de credenciales. A continuación podemos observar como modifica el login una vez estamos infectados. En la primera captura, podemos ver un fallo legítimo, sin embargo en el segundo saca al usuario de la sesión sin estar autenticado.




El troyano detecta que el usuario ha entrado en la web del banco, y comienza a monitorear la actividad que ocurre dentro. Una vez el cliente se autentica, recibe un falso mensaje de error en el login, y será entonces cuando el troyano reciba el OK para poder transmitir las credenciales:



Una vez ha robado la información, la envía a través de IRC al atacante; que recibe los datos obtenidos durante el proceso de autenticación.



Entre las entidades afectadas, se encuentran:

Como se puede observar, las entidades afectadas son colombianas, por lo que se trata de un troyano bancario dirigido específicamente a este país. Como siempre recomendamos extremar la precaución ante este tipo de amenazas, además de contar con mecanismos de protección como antivirus. Sin embargo, lo más prudente es evitar abrir e-mails de dudosa procedencia o que no confiemos en quien lo envía.


Fernando Díaz

lunes, 12 de diciembre de 2016

Phishing botnet: nueva campaña que afecta a diversas entidades bancarias europeas

Nuestro Laboratorio Antifraude ha detectado una nueva campaña de phishings que está afectando a diversas entidades europeas, entre ellas algunas españolas como Banco Santander y que como particularidad está utilizando una botnet de servidores JBoss comprometidos.

El término botnet casi siempre está unido a familias de malware como pudieran ser Zeus, Spyeye o la última detectada para Android, GooliganSin embargo existen múltiples tipos de botnets para diferentes causas: SPAM, denegaciones de servicio (como Mirai), o despliegue de campañas phishings, como el que nos atañe.

Durante el proceso de detección y cierre que hemos llevado a cabo, hemos podido comprobar que las entidades afectadas eran Deutsche Bank (Alemania), BancaMarche y Posteitaliane (Italia) y al Banco Santander en España en otros.


La campaña de phishing detectada es bastante sencilla en su diseño: un html que carga un fondo previamente capturado del portal principal de la entidad y un formulario que captura los datos y los envía al atacante:


Pero donde gana en complejidad es en su despliegue, con el uso de diferentes tipos de redirección, mediante acortadores de URLs para la campaña de mail masivo y dominios de redirección y con el uso de sitios web comprometidos. Todo ello en búsqueda de frenar los cierres y dar tiempo a montar nuevos sitios comprometidos según van cayendo. También llegan a utilizar técnicas de GeoIP para impedir la visita a aquellos usuarios que no sean objetivo de la campaña, de esta forma sólo muestran el phishing adecuado a cada país.

Una vez comprobados todos estos filtros se expone al visitante el phishing final, que durante nuestros análisis hemos podido comprobar que se encuentran albergados en servidores JBoss vulnerables previamente comprometidos. Es aquí donde hemos podido detectar como novedad en este tipo de casos de phishing, de la presencia de una botnet mediante IRC que controlaba el despliegue de las campañas finales, según se realizaban los mailings masivos a los usuarios.

Ejemplo de la última campaña desactivada es la IP 34.192.25.188, de la que se pueden comprobar los dominios fraudulentos asociados que redireccionaban a la misma:
Por el momento la botnet se encuentra activa y está compuesta por más de 30 servidores comprometidos. Por lo que no dudamos, y según las fechas en las que nos encontramos, se activen nuevas campañas.

Hemos recogido en una entrada denuestro blog del Laboratorio todo el análisis técnico e investigación realizada para el que quiera profundizar en ello.

Por nuestra parte recomendamos como siempre no abrir correos de los que no sepamos su procedencia y aplicar todas las medidas oportunas y sentido común.

Más información:

una-al-dia (02/12/2016) Malware para Android compromete más de un millón de cuentas de Google

Blog Laboratorio Hispasec: Análisis de una Botnet usada para Phishing




José Mesa Orihuela

jueves, 24 de septiembre de 2015

Sinkholing. Controlando al enemigo

Recientemente publicamos en Una-al-día nuestra colaboración con ESET para la monitorización y cierre de una red de robo de información en Latinoamérica. Sobre este tema hemos recibido muchas consultas pidiendo información sobre el sinkhole que realizamos. Hoy vamos a explicar qué es un sinkhole, cómo se realiza y cómo sacar provecho de esta técnica.

Un sinkhole, a grandes rasgos, consiste en la toma de control de una red de equipos infectados. "Un sinkhole de DNS, permite a investigadores, fuerzas de seguridad y otras entidades, redirigir el tráfico de los equipos infectados, para evitar que los cibercriminales tengan el control y puedan robar la información que hay en ellos".

Funcionamiento de un sinkhole
Todo malware espía que se precie, en algún momento de su existencia, ha de comunicarse con su propietario (no tiene porque ser su creador) para hacerle llegar la información de la colecta del día. Es en el punto en el que la información sale del propio proceso, en el que se encuentra más expuesta a ojos ajenos. Y aquí es donde entra en juego el uso del "sinkholing". La primera fase consiste en la toma de control de los puntos de conexión del malware con el atacante; es decir, el núcleo de su infraestructura. Una vez se controlado el flujo del tráfico, se pasa a la fase de recolección y tratamiento de la información capturada por el "sinkhole".

Con respecto a la toma de control de la infraestructura, existen distintas formas de llevarla a cabo. Una de las formas más sencillas es la de apuntar dominios no registrados por los atacantes hacia servidores bajo el control de los investigadores. ¿Y cómo va el propietario de la botnet a olvidar registrar un domino? Uno de los casos más típicos de esta casuística se da cuando el malware utiliza la denominada técnica de DGA ("Domain Generation Algorithm") para que, con la frecuencia deseada (diariamente, semanalmente...) se conecte a dominios totalmente nuevos y evitar así la caída de la red por la desactivación de su infraestructura original. Sin embargo, esta fortaleza, si no se toman las precauciones necesarias, puede ser su debilidad, ya que, en caso de ser descubierto el algoritmo de generación de nombres de dominio, podría dejar una puerta abierta a "los buenos". Otras formas de controlar una red de malware pasan por arrebatar la propiedad de los dominios o servidores "oficiales" de la red.

¿Qué se puede obtener del sinkholing? 

Una vez se poseen los nodos de conexión del malware y conociendo el protocolo de comunicación entre el equipo infectado y el servidor, la variedad de acciones que pueden llevarse a cabo dependen de las funcionalidades de interacción que posea el malware y de la información recolectada. Existen casos ideales en los que desde el propio panel de control de la red se puede enviar la orden de desinfección de las máquinas víctima. La recolección de la información obtenida por los agentes que infectaron a las víctimas suele, por norma general, vulnerar la privacidad de las víctimas. Aún así, tal y como se hizo con Liberpy, se puede obtener mucha información sin llegar a acceder a información sensible.

Tras ponerse ESET en contacto con Hispasec y compartir toda la información referente a la amenaza, procedimos a la toma de control de su infraestructura con un doble objetivo. Por un lado, que los dueños de la red dejasen de recibir la información que pudiera estar siendo recolectada de los equipos infectados. Por otro, el sinkholing de los dominios de Liberpy. Para obtener el control de los dominios, el departamento de Antifraude de Hispasec se puso en contacto con los registradores de los dominios para obtener su control. Una vez controlados los dominios, se procedió a redirigir todo el tráfico desde las máquinas infectadas hacia los servidores de nuestros compañeros de ESET. La toma de control de Liberpy, como bien se explica en el informe de ESET, descartaba el contenido que pudiera afectar a la privacidad de las víctimas. Los objetivos de la acción llevada a cabo eran varios: dimensionar el tamaño de la red, establecer un perfil geográfico de la amenaza para ayudarnos a comprenderla mejor y conocer las versiones de los sistema operativos afectados.

"Es importante remarcar, que el sinkhole sólo escuchaba los primeros 600 bytes de la comunicación. De esta manera, ningún o de los datos que Liberpy roba de los bots infectados fue almacenado. Los esfuerzos se dedicaron a entender cómo se comunicaban los equipos, su periodicidad y distribución de la botnet."

Muchas veces a la hora de anular un troyano o una botnet, se tiende por la vía rápida que es dar de baja dominios o direcciones afectadas, lo que anula por completo los efectos en cualquier equipo infectado. Sin embargo, la técnica del sinkhole permite a los investigadores ir un paso más lejos y no solo anular los efectos maliciosos del malware en cuestión, sino que además facilita la obtención de información sobre cómo se realiza el ataque, sus efectos e incluso hasta sobre los atacantes.

Más información:

una-al-dia (10/09/2015) Hispasec colabora para desmantelar la Operación Liberpy de robo de información en Latinoamérica

Operación Liberpy: keyloggers en Latinoamérica

Operación Liberpy:Keyloggers y robo de información en Latinoamérica



Laboratorio Hispasec

jueves, 10 de septiembre de 2015

Hispasec colabora para desmantelar la Operación Liberpy de robo de información en Latinoamérica

En los últimos meses Hispasec ha colaborado con ESET en desmantelar una botnet dedicada al robo de información, que en el 98% de los casos afectaba a usuarios latinoamericanos.

La Operación Liberpy abarca un período de más de 8 meses de actividades de una botnet en Latinoamérica, sus acciones, campañas de propagación, técnicas de persistencia y los pasos que se han llevado a cabo para desmantelarla.

Todo empezó con el descubrimiento de Liberpy, una familia de "keyloggers" que una vez instalado en un sistema envía un reporte de todo lo que el usuario teclea y de los movimientos del ratón a un servidor controlado por los atacantes. De esta forma el malware conseguía robar credenciales, cuentas bancarias y otra información directamente desde las máquinas de los usuarios.

Tras un análisis más profundo sobre el malware, se pudo descubrir que se trataba de una serie de scripts en Python compilados con Pyinstalller (herramienta para convertir scripts en archivos ejecutables, en parte similar a py2exe). Así se pudo descubrir que Liberpy, además de actuar como keylogger, también tenía características de bot y de gusano.

Hispasec colaboró con la compañía de antivirus ESET para lograr realizar un Sinkhole de la botnet, lo que permitió en primera instancia, dimensionar parte de su tamaño y además, coordinar el cese de las operaciones de estos cibercriminales.

Con una idea más clara del uso de esta familia de malware, los sitios desde los cuales se propagó y hacia dónde enviaba la información teníamos todos los datos necesarios para intentar desmantelar esta botnet, y así desactivar las acciones de estos cibercriminales en la región. De esta forma, junto con ESET coordinamos y planificamos las acciones a seguir para el reporte y baja de las URLs en cuestión.

Fuente: Informe ESET

Vídeo en el que ESET describe la Operación Liberpy

ESET ha publicado un completo informe en el que se detallan todos los detalles técnicos del keylogger, acciones realizadas, estadísticas, etc.

Más información:

Operación Liberpy: keyloggers en Latinoamérica

Operación Liberpy: Keyloggers y robo de información en Latinoamérica

Operation Liberpy’:Keyloggersand information theft in LatinAmerica


                                                                                                  
Antonio Ropero
Twitter: @aropero