Especialistas en ciberseguridad han detectado una sofisticada campaña de malware denominada DEAD#VAX, la cual utiliza una combinación de tácticas avanzadas para comprometer sistemas sin ser detectada. El ataque se inicia mediante correos electrónicos de phishing que dirigen a la víctima a descargar archivos de Disco Duro Virtual (VHD) alojados en la red descentralizada IPFS (InterPlanetary File System). Estos archivos suelen estar camuflados como documentos legítimos, como órdenes de compra en formato PDF.
Una vez que el usuario interactúa con el archivo, se activa una cadena de ejecución que emplea scripts de Windows (WSF) y PowerShell altamente ofuscados. La característica más peligrosa de DEAD#VAX es su capacidad de ejecución ‘fileless’ o sin archivos; el malware inyecta el troyano AsyncRAT directamente en la memoria de procesos confiables de Windows, como OneDrive.exe o RuntimeBroker.exe. Al no escribir un binario malicioso en el disco, logra evadir la mayoría de los antivirus convencionales.
AsyncRAT proporciona a los atacantes un control extenso sobre el equipo comprometido, permitiendo el robo de información sensible, monitoreo de teclado, capturas de pantalla y acceso remoto persistente. Esta campaña demuestra cómo los ciberdelincuentes están perfeccionando el uso de herramientas legítimas del sistema para ocultar sus actividades maliciosas.
En INGENIERÍA TELEMÁTICA SAS, entendemos que las defensas tradicionales ya no son suficientes. Nuestras soluciones de EDR/XDR, servicios de SOC y protección avanzada de correo electrónico están diseñadas específicamente para detectar y mitigar estos ataques de ejecución en memoria. Si desea proteger su infraestructura contra amenazas de última generación o fortalecer sus estrategias de respaldo y DRP, le invitamos a ponerse en contacto con nosotros a través de nuestro formulario de contacto o por los medios habituales si ya es nuestro cliente.
Fuente original: Ver aquí