Cherry Picker, un malware de punto de venta de aún más amenazante


Investigadores de Trustwave han publicado el análisis de la amenaza Cherry Picker, un software malicioso en punto de venta (Point of sale) que se fue sin ser detectado en los últimos años.

Un malware de punto de venta, que pasó casi desapercibido durante los últimos años ha sido analizado por los investigadores de Trustwave.

Los expertos en seguridad de Trustwave han analizado un malware de punto de venta insidioso apodado Cherry Picker, la amenaza ha existido desde al menos el 2011. La amenaza implementa técnicas de evasión sofisticadas que le permitieron permanecer bajo el radar a través de los años.
El software malicioso Cherry Picker PoS fue detectado por primera vez en el 2011 por expertos de Trustwave, los investigadores analizaron varias muestras y descubrieron que estaban diseñados para inyectar procesos de gestión de datos de los tarjetahabientes. Una de las piezas de código analizados por Trustwave constaba de dos componentes, una interfaz de línea de comandos (sr.exe), y el searcher.dll que es un código que se inyecta directamente en los procesos dirigidos a bysr.exe.

Cherry Picker pertenece a la familia de analizadores de memoria y utiliza un infecta archivos para lograr persistencia.

"El uso de archivos de configuración de Cherry Picker, el cifrado, la ofuscación y argumentos de la línea de comandos han permitido al malware permanecer bajo el radar de muchas empresas de seguridad y de AV", dijeron los investigadores de Trustwave. "La introducción de la nueva forma de analizar la memoria y encontrar datos de tarjetahabientes, un infecta archivos sofisticado, y un programa limpiador especifico ha permitido que esta familia de malware haya pasado desapercibida en la comunidad de seguridad."

La amenaza incluye un módulo más limpio que le permite eliminar todos los rastros de la infección del sistema.

La última versión del malware Cherry Picker PoS utiliza un conjunto de API llamado QueryWorkingSet para analizar la memoria y recopilar datos de tarjeta. Los datos de la tarjeta se escriben en un archivo que se envía a los servidores de control.
"Una vez que los datos se exfiltraron, comienza el proceso de limpieza. Los desarrolladores de malware crearon una herramienta limpiadora dirigida diseñada para restaurar el sistema infectado a un estado limpio. La amenaza se basa en el popular software de control remoto TeamViewer para sobrescribir y eliminar archivos, registros y entradas de registro. "Informó SecurityWeek.

Los expertos observaron que la presencia de Cherry Picker siempre estuvo acompañada de otras amenazas, como AutoIt PoS malware y el Rdasrv que es uno de los primeros analizadores de RAM de PoS.

Investigadores Trustwave informaron detectar tres tipos diferentes de malware Cherry Picker de punto de venta, las diferentes versiones dan cuenta de la evolución de la otra.

Los investigadores han notado una evolución en el mecanismo de persistencia, las versiones anteriores utilizan una entrada de registro, en los casos más recientes, utiliza una versión actualizada de sr.exe, srf.exe, que se ha utilizado para instalar el malware e inyectar una DLL en los procesos.

The Cherry Picker PoS, diferente a amenazas similares se centra sólo en el proceso que maneje datos de la tarjeta, este proceso esta anotado en el archivo de configuración. Si el malware no encuentra el proceso de inyectar en la máquina, termina.

Rig Exploit Kit Actualizado Acercándose a 1 Millón de Víctimas

Una campaña de publicidad maliciosa desenfrenada alimentada por una nueva versión de la plataforma de Exploit Kit se ha cobrado al menos 950.000 víctimas en todo el mundo y lo está haciendo con una tasa de éxito sin precedentes.


Investigadores de Trustwave dijeron antes de la conferencia Black Hat de esta semana que han estado observando los servidores que participan en la campaña durante seis semanas. Ellos estiman que hay 50 clientes activos utilizando el kit que han tratado de infectar a tres millones de máquinas durante ese periodo de tiempo, teniendo éxito contra 1,25 millones, o el 34 por ciento de las máquinas.

"Esto es muy alto para un kit de explotación", dijo Arseny Levin, un investigador de seguridad de Trustwave, que estima las tasas de éxito promedio de campañas entre 10 a 15 por ciento.

La reciente filtración de datos de Hacking Team y la exposición de una serie de vulnerabilidades de día cero y exploits probablemente ha inflado la tasa de éxito de esta campaña, dijo Levin. Esta versión de la plataforma Rig, dijo, ya ha integrado una de ellas, CVE-2015-5122, una vulnerabilidad en Adobe Flash que fue parchada el 14 de julio.
La mayoría de las fuentes de tráfico implicados en esta campaña proceden de publicidad maliciosa; los atacantes han logrado integrar archivos Flash malintencionados en los anuncios digitales alojados en una serie de sitios web populares en todo el mundo. Malvertising es una epidemia habilitada por debilidades en los procesos y las prácticas de seguridad de las redes publicitarias que permiten a hackers atrapar a las víctimas a escala. Ahora junta eso con el software desactualizado, y es una receta para problemas.

Se esperaba que Trustwave esta semana en Black Hat libere una larga lista de sitios web comprometidos que participan en esta campaña, pero ha contenido esa decisión, ya que aún no ha notificado con éxito todas las partes implicadas.

La campaña está en curso y la mayoría de las víctimas son en Brasil (cerca de 451.000) y Vietnam (303000). Trustwave dijo que hay 46.000 víctimas en los Estados Unidos y notablemente menos en el Reino Unido y Canadá. Levin dijo que los criminales detrás de la plataforma están ganando el dinero en efectivo, cerca de 25.000 dólares mensuales, en gran parte por el alquiler del kit a razón de $100 por mes por cliente.

En febrero, hubo una fuga parcial de código fuente de del Rig Exploit Kit publicado en Internet. El francés vigilante de exploit kits Kafeine encontró la fuga anunciada en un foro de hackers que no es utilizado por la pandilla detrás de la plataforma, que lo llevó a creer que algún tipo de disputa llevó a la fuga. Otro investigador en el Reino Unido con el seudónimo de Malwaretech dijo que probablemente fue un distribuidor del Rig Exploit Kit que estaba tratando de estafar a los vendedores oficiales del Rig Exploit Kit; finalmente fue suspendido de la venta del kit y lo hizo en venganza.

Esta versión de la plataforma, Levin dijo, sólo se vende en privado, lo que indica que han abandonado el modelo de distribuidor también.

Mientras la publicidad maliciosa es responsable del 90 por ciento de las infecciones en esta campaña, Levin dijo que un número de sitios web comprometidos también están infectando con Rig 3.0, y las máquinas están siendo re-infectado con el malware actualizado.

Mientras tanto, la mejor mitigación es mantener el software de terceros como Flash y Java actualizados (o deshabilitados). Levin también sugiere la habilitación de funciones de clic to play del navegador que requiere a los usuarios hacer clic en un banner o anuncio para ejecutar un flash malicioso, por ejemplo.

Dridex Troyano se propaga a través de macros en archivos XML


No hace mucho tiempo, los delincuentes detrás del troyano bancario Dridex estaban utilizando documentos de Microsoft Excel contaminado con una macro malicioso como anzuelo para atraer a las víctimas de phishing a cargar el software malicioso en sus máquinas.

A pesar de que las macros están desactivados por defecto dentro de la mayoría de las organizaciones, los hackers siguen siendo persistentes en ella, esta vez usando archivos XML como un anzuelo.

Investigadores de Trustwave informan que en los últimos días, varios cientos de mensajes han sido acorralados que están tratando de explotar la confianza de los usuarios en los documentos de Office con alguna ingeniería social inteligente arrojados a la mezcla en un intento de convencer a los usuarios para habilitar las macros y así descargar el malware bancario en sus equipos.

Los archivos XML se pasan aparentando un "aviso de pago", o notificaciones de pago, con la esperanza de que algunos usuarios crean que es un archivo de texto inocente y ejecutar el código malicioso.

"Los archivos XML son el antiguo formato binario para documentos de Office y una vez que se hace doble clic en ellos para abrir el archivo asociado con Microsoft Word y abre", dijo Karl Sigler, gerente de inteligencia de amenazas de Trustwave. La macro malicioso se comprime y codifica en Base64 con el fin de colarse a través de la tecnología de detección, dijo Sigler, quien agregó que los atacantes también han incluido un pop-up con las instrucciones para el usuario sobre cómo habilitar las macros con un lenguaje que hace hincapié en las macros deben estar habilitadas para el factura verá correctamente o para garantizar la seguridad adecuada. "Qué es exactamente lo contrario de lo que esto hace", dijo Sigler. "No parece ser tan sofisticado". O bien están tratando de sacar provecho de la confianza del usuario en archivos XML, o el hecho de que un usuario no puede ser tan familiarizados con lo que es esa extensión."

Si el usuario llega a ejecutar el malware, Dridex se comporta como la mayoría de los troyanos bancarios. Se queda silenciosamente a la espera de que el usuario visite un sitio de banca en línea y luego inyecta código en el sitio del banco con el fin de capturar las credenciales del usuario para su cuenta en línea.

Sigler dijo que esta es la primera vez que se han localizado documentos XML que se utilizan como anzuelo. En cuanto a las macros, estas han sido desactivados por defecto desde Office 2007.

"A veces en las grandes organizaciones, los administradores locales tienen la posibilidad de habilitar macros", dijo Sigler. "Algunas organizaciones los utilizan un poco, pero no es común. La mayoría de la gente deja la configuración predeterminada. Es difícil decir por qué estos chicos se mudaron a XML. Podría ser que están buscando un nuevo vector de ataque y que no estaban obteniendo buenos porcentajes de clics con los documentos de Excel. Tal vez no estaban consiguiendo que la gente habilitara las macros de la manera que esperaban y que están buscando una manera de mejorar su tasa de éxito ".

Dridex es un descendiente de Cridex y pertenece a la familia GameOver Zeus. GameOver Zeus ha sido utilizado durante años con un gran beneficio, especialmente a través de fraude electrónico. Utiliza una arquitectura peer-to-peer para difundir y enviar mercancías robadas, optando por renunciar a un sistema centralizado de control y comando. Técnicas de P2P y algoritmo de generación de dominio hacen que los botnet sean mas difícil de desarticular y extienden la vida útil de estos sistemas de malware. La campaña anterior de Dridex dirigido a los clientes de banca del Reino Unido con los mensajes de spam falsos de empresas populares, ya sea locales o activas en el Reino Unido. El spam  utilizando macros inicio en octubre y continuo hasta mediados de diciembre; los mensajes contenían adjuntos maliciosos que hacían pasarse por facturas de una serie de fuentes, incluyendo las compañías navieras, minoristas, empresas de software, instituciones financieras y otros.

Con información de The Hacker Herald
Siguenos:
¿Usas Feedly? Suscribete:
follow us in feedly
Anuncios
Lo Más Popular