Investigadores de ciberseguridad han revelado detalles sobre un nuevo framework de carga de malware basado en Go, denominado HollowFrame, y una familia de malware basada en Rust, conocida como Matryoshka. Estos elementos se utilizan en ataques de spear-phishing dirigidos, como el observado contra una firma legal, que comienzan con un mensaje que contiene un enlace a un archivo comprimido cifrado con un acceso directo (LNK) malicioso. Al ejecutar este archivo, se inicia una compleja cadena de intrusión.

La secuencia de ataque es multifacética: tras la ejecución del archivo LNK, se desencadena una cadena que busca la escalada de privilegios, debilita las protecciones de Microsoft Defender y descarga cargas útiles adicionales. HollowFrame, el cargador, se lanza mediante una técnica de carga lateral de DLL (DLL side-loading), aprovechando un binario legítimo como python.exe y una DLL maliciosa (python311.dll). Para evadir la detección, HollowFrame realiza verificaciones anti-análisis basadas en el tiempo de actividad del sistema, la memoria instalada y el movimiento del cursor, estableciendo persistencia mediante tareas programadas.

Una vez desplegado por HollowFrame, Matryoshka actúa como un backdoor con dos variantes conocidas. Una utiliza comunicación HTTP para la ejecución de comandos y la transferencia de archivos, mientras que la otra emplea repositorios privados de GitHub para su comando y control (C2), facilitando el reconocimiento, la transferencia de archivos y el despliegue de herramientas adicionales. Esta técnica con GitHub le permite al atacante gestionar tareas específicas por víctima de manera sigilosa y versionada, haciendo que la detección y atribución sean particularmente desafiantes.

Este tipo de ataque, que combina la sofisticación de un cargador modular con un backdoor versátil, subraya la necesidad de una estrategia de ciberseguridad robusta y en capas. Las mitigaciones efectivas incluyen la concienciación y formación del personal para reconocer correos de spear-phishing, la implementación de soluciones avanzadas de protección de correo electrónico y de endpoints (EDR/XDR) capaces de detectar comportamientos anómalos y técnicas de evasión. Además, es fundamental mantener los sistemas y el software actualizados, aplicar el principio de mínimo privilegio y realizar segmentación de red para limitar el movimiento lateral en caso de una intrusión inicial.

Qué significa para tu empresa: La complejidad y las múltiples etapas de este ataque, diseñadas para ocultar el rastro de los actores maliciosos y evadir las defensas, resaltan que ningún componente individual revela el panorama completo de la infección. Esto hace que la detección temprana sea extremadamente difícil sin una visión holística. Por ello, una capacidad esencial es contar con un SOC con monitoreo 24/7. Un Centro de Operaciones de Seguridad (SOC) puede integrar la telemetría de diversas fuentes (correo, endpoints, red), correlacionar eventos en tiempo real y, de esta manera, identificar patrones de ataque sutiles y responder proactivamente a amenazas persistentes como HollowFrame y Matryoshka, asegurando la continuidad y la resiliencia de su negocio.

Fuente original: The Hacker News — ver artículo →

#phishing#malware#backdoor#microsoft