Falsos correos electrónicos DHL, botnet de enrutadores pirateados y errores DNS: una combinación explosiva para una formidable campaña de spam. Miles de dispositivos Mikrotik de compromiso sirven como proxies abiertos, enmascarando el origen de los ataques y facilitando la difusión del software malicioso. Un simple error de configuración de SPF, un error tipográfico simple, incluso permite a los atacantes usurpar la identidad de los dominios legítimos.
Se ha descubierto una reciente campaña de spam que transmite facturas falsas presuntamente enviadas por DHL.
Estos correos electrónicos contenían archivos JavaScript maliciosos, comprimidos y obstruidos en los archivos zip.
Esta campaña, detectada a fines de noviembre, utilizó correos electrónicos que afirmaban tratar las facturas de flete. Estos mensajes incluyen un archivo zip atrapado, cuyo nombre sigue un esquema específico: Factura (número a 2 o 3 dígitos) .zip o Monitoreo (número 2 o 3 dígitos) .zip.
Aquí hay un ejemplo:
Factura para el pago del envío
Número de factura: 728326122
Cliente de Cher,
Hemos preparado una factura para transportar su paquete. Encuentre adjunto el archivo que contiene toda la información de pago necesaria. Para evitar demoras en el proceso de entrega, realice el pago lo antes posible. Si tiene alguna pregunta, no dude en contactarnos. Sinceramente, DHL Express.
El caballo troyano
El archivo ZIP adjunto al mensaje contiene un archivo JavaScript ofuscado, diseñado para crear y ejecutar un script PowerShell. Este último establece una conexión saliente con el servidor de control y control (C2), ubicado en la dirección IP 62.133.60.137.
Esta dirección IP, alojada por Soluciones de conectividad global (AS215540), está asociado con un historial de actividades sospechosas, en particular en relación con las operaciones rusas en el pasado.
El capó
Al analizar los titulares de correos electrónicos para extraer las direcciones de los servidores SMTP, hemos actualizado una red de alrededor de 13,000 dispositivos Apoderadopirateado y controlado por un robot. Juntos, estos dispositivos forman una fuerza lista para desencadenar una serie de ataques maliciosos.
Un error de configuración de DNS que permite un envío de spam masivo
Se han identificado varias vulnerabilidades críticas en los enrutadores Mikrotik, y aunque es difícil determinar con precisión qué versiones del software han sido explotadas por los atacantes, existen vulnerabilidades incluso en el firmware reciente. Aquí se detalla una vulnerabilidad que permite la ejecución remota del código.
Esta hazaña de «desbordamiento de búfer», aunque requiere autenticación previa, se puede ejecutar de forma remota. Los enrutadores se entregaron con una cuenta de «administrador» predeterminada, sin contraseña, que facilita su compromiso (Es aconsejable desactivar esta cuenta).
Aunque esta vulnerabilidad y otras personas mayores son conocidas, no son suficientes para explicar la presencia de versiones de firmware recientes en Botnet. Parece que se ha instalado un script en estos dispositivos para activar calcetines, transformando cada dispositivo en proxy y enmascarando el origen del tráfico malicioso. La ausencia de autenticación para usar estos proxies expone estos dispositivos a una explotación por parte de otros actores. Este bot de 13,000 aviones podría ser utilizado por decenas de miles de máquinas comprometidas, amplificando el impacto de esta red.
Al controlar tantos enrutadores y áreas accesibles, un actor malicioso puede lanzar ataques DDoS, exfiltrado datos o llevar a cabo campañas de phishing. Los proxies de calcetines también permiten que el malware se difunda al pasar por alto las medidas de seguridad. Un operador C2 con acceso a esta botnet podría aumentar la escala de sus ataques y beneficiarse de la cobertura anónima para evitar la detección.
¿Qué pasa con DNS?
El DNS juega un papel clave en la prevención de ataques con spam utilizando registros de DNS TXT como DKIM, SPF y DMARC, que ayudan a verificar la autenticidad de los correos electrónicos. Sin embargo, una configuración incorrecta en las grabaciones SPF de un área permite a los actores maliciosos evitar estas protecciones y enviar correos electrónicos fraudulentos.
Este error de configuración, ya sea accidental o malicioso, permite que cualquier servidor usurca un área legítima.
Por ejemplo, una grabación SPF configurada correctamente para que ejemplo.com Solo autoriza servidores específicos para enviar correos electrónicos:
V = SPF1 incluye: Ejemplo.com -LOl.
Por otro lado, una configuración incorrecta como la observada en esta campaña, con V = SPF1 incluye: ejemplo.com + +todopermite que cualquier servidor envíe correos electrónicos por usur ejemplo.comhaciendo que el dominio sea vulnerable al robo de identidad y el spam.
Autotrateo
Para verificar si un nombre de dominio tiene una grabación SPF y cómo está configurado, simplemente consulte sus registros DNS TXT.
En Linux o macOS, el comando se puede usar excavar combinado con grep Para verificar «ejemplo.com « :
dig +short txt example.com | grep spf
En Windows, puede usar nslookup con PowerShell:
nslookup -type=txt example.com | Select-String -Pattern "spf"
En estos dos casos, el resultado será:
« v=spf1 -all »
Esto indica que ejemplo.com no permite ningún correo de su dominio.
Al final …
Más que 13,000 dispositivos de compromiso de Mikrotik en 20,000 áreas que envían correos electrónicos usurpados se identificaron analizando la actividad de una botnet vinculada a una campaña de Malspam. Estos dispositivos se usaron como proxies abiertos (Socks4), lo que complica la detección y prevención de ataques.
Esta botnet, capaz de llevar a cabo ataques DDoS, exfiltración de datos y campañas de phishing, ilustra la evolución de las amenazas de seguridad cibernética. La campaña de Malspam ha explotado las configuraciones incorrectas de los registros DNS SPF, enfatizando la importancia de una configuración DNS correcta y auditorías de seguridad regulares para evitar tales vulnerabilidades.
El uso de proxies de calcetines 4 complica la detección y prevención de ataques, lo que una vez más resalta la importancia de fortalecer la seguridad. La campaña de spam aprovechó las configuraciones incorrectas del DNS, destacando así la necesidad de una gestión adecuada de los registros SPF y los controles de seguridad regulares.
_________________________________
Par Renée BurtonVicepresidente de amenaza Intel en InfoBlox
Leer también:
Ataques cibernéticos sigilosos: JavaScript oculto gracias al alfabeto Hangul
Día de San Valentín: amor en línea, campo de caza para cibercriminales
Resurgimiento de Spyware: ¿Los estados occidentales intensifican su vigilancia digital?
El dominio necesario de la orquestación del cifrado de correo electrónico …
[

