Investigadores vinculan la puerta trasera autoeliminable Mistic con una posible actividad de intermediación de acceso
Investigadores de seguridad afirman que una puerta trasera identificada recientemente, conocida como Mistic o MLTBackdoor, se ha utilizado en intrusiones desde abril y podría estar vinculada a una ope...
Investigadores de seguridad afirman que una puerta trasera identificada recientemente, conocida como Mistic o MLTBackdoor, se ha utilizado en intrusiones desde abril y podría estar vinculada a una operación delictiva de intermediación de acceso que vende puntos de entrada a redes corporativas a grupos de ransomware.
Zscaler describió por primera vez el malware a principios de este mes y sugirió que probablemente estaba destinado a ayudar a los atacantes a establecer una presencia antes de desplazarse lateralmente por los entornos de las víctimas. En un informe sobre amenazas publicado el miércoles, Symantec y Carbon Black afirmaron haber observado el uso de Mistic contra organizaciones de los sectores de seguros, educación, tecnologías de la información y servicios profesionales durante los últimos meses.
Los investigadores señalaron que su evaluación tiene un bajo nivel de confianza, pero creen que Mistic podría estar asociado con el grupo motivado económicamente al que siguen como KongTuke, también conocido como Woodgnat. Este grupo ya se ha vinculado a operaciones de acceso inicial y al troyano de acceso remoto ModeloRAT, una herramienta que también ha aparecido en incidentes relacionados con el despliegue de ransomware.
Según el informe, en un caso Mistic operaba muy cerca de ModeloRAT, y Zscaler observó que la puerta trasera se distribuía mediante una cadena de infección ClickFix de varias etapas. Ambos detalles apuntan al mismo conjunto general de actividades, afirmaron los investigadores.
Qué puede hacer la puerta trasera
- Cargar, descargar, mover, cambiar el nombre y eliminar archivos
- Crear nuevos directorios
- Comunicarse con servidores de mando y control controlados por los atacantes
- Ejecutar cargas útiles directamente en la memoria en lugar de escribirlas en el disco
- Eliminarse después de su uso
Esta ejecución en memoria es destacable porque puede reducir las probabilidades de detección por parte de las herramientas antivirus y de seguridad para endpoints tradicionales. En un incidente gestionado por los investigadores, el malware se cargó lateralmente mediante un ejecutable legítimo y se cargó desde una DLL, una técnica que puede ayudar a ocultar la actividad maliciosa dentro de procesos de software confiables.
Los equipos de seguridad afirman que la combinación de funciones de sigilo y una función integrada de autodestrucción hace que Mistic sea especialmente útil para conseguir un acceso efímero y difícil de detectar. En la práctica, este tipo de capacidad puede dar a los atacantes el tiempo suficiente para establecer el control, transferir el acceso a otro grupo y después eliminar las pruebas del compromiso inicial.
