Netskope identifica una campaña de robo de criptomonedas
- Seguridad
La operación ha robado cerca de 100.000 dólares en pequeñas cantidades, no solo a través del robo de contraseñas, sino con el secuestro de las sesiones autenticadas en navegadores como Google Chrome y Microsoft Edge y mediante la inyección de código para alterar retiradas y redirigir criptoactivos.
Underground Operation es el nombre que los investigadores de Netskope Threat Labs han puesto a la nueva operación de robo de criptomonedas que han descubierto. La campaña destaca por el aprovechamiento de las sesiones ya autenticadas para acceder a plataformas de intercambio de criptomonedas navegadores como Google Chrome y Microsoft Edge.
La compañía ha estimado en cerca de 100.000 dólares la cantidad que ha conseguido robar la operación, teniendo en cuenta el volumen de transacciones verificables en blockchain que llegaron a direcciones que estaban vinculadas con la infraestructura de la trama. En todo caso, Netskope señala que la estimación es conservadora, pues únicamente contabiliza fondos "cuyo origen y destino pudieron atribuirse con suficiente certeza a la campaña".
La compañía explica que "la infección comienza con archivos comprimidos que incluyen un instalador y varios componentes maliciosos. Aunque el método de distribución inicial no se ha confirmado, su ejecución activa un cargador de la familia Aotera/Tedy. El cargador inyecta código malicioso en procesos legítimos de Windows y abre el navegador con el perfil habitual de la víctima. De este modo, puede aprovechar cookies, credenciales guardadas y tokens de sesión ya validados".
Netskope ha logrado identificar una configuración asociada a más de quince servicios web, varios de ellos asociados a criptomonedas, así como siete dominios que han sido empleados como infraestructura de mando y control. Cuando ha accedido a la plataforma, el código malicioso es capaz de alterar la página que ve la víctima, puede modificar parámetros de retirada, convertir activos digitales en bitcoin y enviar fondos a monederos de los atacantes.
La compañía ha logrado vincular la campaña con más de 80 direcciones de criptomonedas en 23 redes de blockchain, una diversidad que dificulta su rastreo. Entre 350 y 430 direcciones remitentes únicas realizaron pargo relacionados con la operación. La mayor parte de ellos eran de compañías muy pequeñas, con una media cercana los 82 dólares, con una estrategia que también parece orientada a dificultar la detección inmediata.