Un troyano de acceso remoto que utiliza servicios legítimos web, cloud y blockchain

  • Seguridad
malware

WatchGuard ha descubierto una campaña de malware que distribuye NightshadeC2/CastleRAT a través de herramientas legítimas y habituales, y específicamente dirigido a equipos de Estados Unidos, Canadá, Reino Unido, Irlanda, Australia y Nueva Zelanda.

Una investigación de WatchGuard Technologies ha revelado una campaña de malware que combina técnicas de ClickFix y EtherHiding, servicios legítimos de web, cloud y blockchain (entre ellos, WordPress, Ethereum, Cloudflare y Steam) y comandos de Windows. La campaña está muy dirigida: al parecer, solo le interesan sistemas Windows de Estados Unidos, Canadá, Reino Unido, Irlanda, Australia y Nueva Zelanda.

El ataque se sirve en primer lugar de webs de WordPress ya comprometidas en las que se introducen falsas verificaciones para hacer creer a la víctima que tiene que hacer cierta acción para arreglar un problema... En su ligar, ejecuta un comando PowerShell que activa la siguiente fase de la infección. A esta técnica (ClickFix), se suma EtherHiding, esto es, el uso de infraestructura blockchain para distribuir el malware.

En esta campaña se utilizan los contratos inteligentes de Ethereum Sepolia para recuperar la información cifrada que permie continuar el ataque. También utiliza servicios como Cloudflare R2 y, en una fase posterior, Steam Community para lograr información relacionada con la infraestructura de control del malware. Una combinación de todo tipo de servicios legítimos con un único objetivo: desplegar un troyano de acceso remoto.

En concreto, despliega NightshadeC2/CastleRAT. Como explican desde WatchGuard, se trata de "un troyano de acceso remoto que proporciona a los atacantes amplias capacidades para vigilar el equipo comprometido y obtener información. El malware puede registrar las pulsaciones del teclado, acceder al contenido del portapapeles, realizar capturas de pantalla, secuestrar sesiones del navegador, robar credenciales y permitir el acceso remoto al dispositivo".