La campaña de correos no deseado FELIXROOT esta devuelta



Una campaña de spam fue descubierta por investigadores donde se ejecuta como backdoor FELIXROOT, que es un malware encargado de realizar trabajos de ciberespionaje.

Los corres no deseados operaban con archivos que contenían información acerca de un seminario que trataba sobre esfuerzos de protección ambiental.

Donde los archivos contenían códigos para explotar vulnerabilidades de Microsoft Office como lo son los CVE-2017-0199 y CVE-2017-11882 para descartar y ejecutar el binario de backdoor.

Según la información que se hizo pública, se informó que los documentos que se usaron como anzuela para engañar a los usuarios fueron escritos en ruso, donde la falla CVE-2017-0199 descarga una carga útil de segunda etapa para activar la vulnerabilidad CVE-2017-11882 que se encarga de ejecutar el backdoor final.

Al realizarse una explotación exitosa, el componente de cargador se ejecuta a través de RUNDLL32.EXE, y el componente backdoor se carga en la memoria.

La vulnerabilidad CVE-2017-0199 podrían permitir a los ciberdelincuentes descargar y ejecutar un script de Visual Basic que contiene comandos de PowerShell al momento de la víctima abrir el archivo malicioso.

Mientras que la vulnerabilidad CVE-2017-11882 permite la ejecución de un código remoto para la explotación arbitraria en el contexto de usuario.

Esta falla también involucra la huella dactilar objetivo a través de Windows Management Instrumentation (WMI), el registro de Windows, la ejecución remota de shell y la exfiltración de datos.

EL backdoor FELIXROOT se comunica con un servidor de comando y control mediante los protocoles HTTP y HTTPS POST. Mientras el tráfico C2 se cifra con AES convirtiéndose en Base64.

Cuando los datos se envían a través de la red, estos se cifran y establecen una estructura personalizada.

FELIXROOT tiene un comando que le permiten ejecutar tareas específicas, cuando ya todas las tareas se ejecutan, el código malicioso rompe el ciclo, devolviendo al búfer la terminación y eliminando todas las huellas del equipo objetivo, aplicando el siguiente proceso:

1.Elimina el archivo LNK del directorio de inicio.

2.Elimina la clave de registro HKCU \ Software \ Classes \ Applications \ rundll32.exe \ shell \ open

3.Elimina los componentes del cuentagotas del sistema.

Durante la investigación determinaron que esta falla de backdoor es una amenaza bastante crítica.


Fuente: Security Affairs
Nombre

Adobe,1,Adware,3,android,26,Antivirus,3,Apple,13,Apps,11,Arkavia Networks,13,Ataques,4,Backdoor,3,Bancos,6,Bases de Datos,1,Botnet,1,Botnet. Malware,1,Check Point,2,Cibercrimen,107,ciberseguridad,74,Cisco,1,Cloud,1,CMS,1,CPU,3,Criptomonedas,3,cyber day,2,Cyberwarfare,5,Dark Web,2,Data Leak,6,Deep Web,5,Ecommerce,2,Empresas,111,Eventos,5,Exploits,5,F5 Networks,1,Facebook,6,Firmware,1,google,25,Hacking,81,Hardware,7,Hosting,2,Industria,10,Instagram,2,Intel,2,Internacional,40,Internet,34,Investigacion,7,ios,3,IoT,3,ISO,1,Linux,4,Malware,24,Malwares,32,Microsoft,22,Nacional,10,Negocios,2,Oracle,1,OS,9,Payload,2,phishing,9,Protocolos,12,Ransomware,8,Recomendaciones,15,Redes,29,redes sociales,12,Rootkit,1,RRSS,1,Salud,2,Servicios,5,Smartphones,29,Software,23,Spyware,11,updates,21,Vulnerabilidades,60,Web,5,WhatsApp,2,wifi,2,Windows,9,
ltr
item
Arkavia Networks News: La campaña de correos no deseado FELIXROOT esta devuelta
La campaña de correos no deseado FELIXROOT esta devuelta
https://4.bp.blogspot.com/-Te1nFDQKU_I/W19j8_sM-yI/AAAAAAAAAxA/9lBHzjz8ZuANZXy8tPE6_wifh_8py4RpACEwYBhgL/s640/IMG172%2B%25282%2529.jpg
https://4.bp.blogspot.com/-Te1nFDQKU_I/W19j8_sM-yI/AAAAAAAAAxA/9lBHzjz8ZuANZXy8tPE6_wifh_8py4RpACEwYBhgL/s72-c/IMG172%2B%25282%2529.jpg
Arkavia Networks News
https://www.arkalabs.cl/2018/07/la-campana-de-correos-no-deseado_30.html
https://www.arkalabs.cl/
https://www.arkalabs.cl/
https://www.arkalabs.cl/2018/07/la-campana-de-correos-no-deseado_30.html
true
7213111567211435179
UTF-8
Se han cargado todas las publicaciones No se ha encontrado ninguna publicación. Ver Todos Leer Noticia Responder Cancelar Respuesta Eliminar Por Inicio PÁGINAS ENTRADAS View All RECOMENDADO PARA TI ETIQUETA ARCHIVOS BUSQUEDA TODAS LAS ENTRADAS No se ha encontrado ninguna coincidencia de publicación con su solicitud. Volver al Inicio Sunday Monday Tuesday Wednesday Thursday Friday Saturday Sun Mon Tue Wed Thu Fri Sat January February March April May June July August September October November December Jan Feb Mar Apr May Jun Jul Aug Sep Oct Nov Dec just now 1 minute ago $$1$$ minutes ago 1 hour ago $$1$$ hours ago Yesterday $$1$$ days ago $$1$$ weeks ago more than 5 weeks ago Followers Follow THIS PREMIUM CONTENT IS LOCKED STEP 1: Share. STEP 2: Click the link you shared to unlock Copy All Code Select All Code All codes were copied to your clipboard Can not copy the codes / texts, please press [CTRL]+[C] (or CMD+C with Mac) to copy