Malware en formato CSV vía Google Sheets


Son varios los ataques que sea han realizado mediante archivos en formato .CSV en que los hackers ocultan malware a través de técnicas sofisticadas. Un tipo de archivo tan simple de texto que no involucra macros, código de Visual Basic o exploits, en que el usuario solo debe tener instalado Microsoft Office y este se encargará de interpretar el contenido en celdas.

Se ha descubierto en campos vacíos, fórmulas incrustadas que utilizan la terminal cmd.exe, con el objetivo de descargar un archivo llamado now.exe, el cual se almacena en una carpeta temporal del sistema. El malware pertenece a la familia NanoCore RAT.

El atacante se encarga de forzar el protocolo DDE (Dynamic Data Exchange) que permite la comunicación entre aplicaciones, soportada por Microsoft Office, LibreOffice y Apache OpenOffice permitiendo ejecutar programas a través de funciones.

OpenOffice y LibreOffice, ha lanzado un parche para corregir esta vulnerabilidad, en cambio el software de Microsoft solo muestra unas pantallas para advertir de las consecuencias. Es por ello, que este malware puede propagarse a través de Google Sheets, en 2019 se ha comprobado la habilidad de omitir los filtros de Google por medio de la implementación de un dropper (archivo que contienen otros binarios dentro de su cuerpo que actúan como un archivo ZIP autoextraíble: toman los archivos almacenados dentro y luego los instalan en la máquina afectada.) con extensión CSV.

A pesar de que Google realiza un análisis de los archivos (.exe ,. dll, .zip, etc) que se adjuntan en plataformas como drive o gmail, las hojas de cálculo quedan fuera del análisis, lo que permite al atacante enviar el archivo CSV y solicitar que se abra de forma local por problemas de compatibilidad y así infectar el equipo de la víctima.


Indicadores de Compromiso

Hashes:
  • 5e561bf9e088f8f2b9c0610fb6f61f6d7655f6a0988a0d304452d8fa73a6a628 (.CSV)
  • cd3d1b4d147a198e1a2b7e3f4370998142bf20cbdfdd3d30cf86d65b5bd40f50 (dropped)
Dominios:
  • http://7bwh.com/wp-content
  • http://7bwh.com/wp-content/plugins/Ultimate_VC_Addons/admin/ifeany/now.exe
  • 99grams.ddns.net (c2)

REFERENCIA

COMENTARIOS

Nombre

Actualización,5,Actualizaciones,4,AD,1,Adobe,3,Adware,4,AgentTesla,1,android,34,Antivirus,3,Apache,1,APP,1,Apple,17,Apps,14,APT,2,Arkavia Networks,16,asus,1,Ataques,8,Azure,3,Backdoor,5,Bancos,6,Barracuda,1,Bases de Datos,7,BCE,1,Bluetooth,1,bootHole,1,Botnet,8,Botnet. Malware,1,BYOVD,1,Check Point,5,Chile,3,Chips,1,Chrome,3,Ciberataque,9,Cibercrimen,156,Cibercriminales,4,Ciberdelincuencia,17,ciberseguridad,180,Cisco,4,Citrix,6,Cloud,3,Cloudflare,1,CMS,1,ComRAT,1,Comunicaciones,1,conexión,2,Consejos,2,CONVID,1,CookieThief,1,Coronavirus,1,Corporation,1,COVID19,2,CPU,3,Criptomineria,1,Criptomonedas,7,CSP,1,CTF,1,CVE,2,cyber day,2,Cyberwarfare,5,Dark Web,3,Data Breach,3,Data Leak,14,Database,3,DataLeak,2,Datos,2,DDoS,6,Debate,1,Deep Web,5,dispositivos,1,dlink,1,DNS,2,Domains,1,DoS,5,Dropper,1,Ecommerce,3,elasticsearch,1,Email,5,Emotet,3,Empresas,116,endpoint,1,enrutadores,1,Estadisticas,1,estado,1,evento,1,Eventos,6,Evilnum,1,Exchange,5,exploit,9,Exploits,15,Extensiones,2,Extensions,2,F5 Networks,1,Facebook,9,Falla,3,Fileless,1,Fintech,1,FireEye,2,Firewall,1,Firmware,2,Flash,2,Fortinet,1,Framework,1,FreakOut,1,Freta,1,GARMIN,2,Git,1,GitHub,1,Glueball,1,Gmail,3,gobierno,1,GoDaddy,1,google,35,Gootkit,1,GPS,2,GRUB2,1,grupoatp,1,Hacking,85,HALLOWEEN,1,Hardware,7,Hosting,3,HTML5,1,HTTP,2,IBM,1,IGMP,1,Industria,10,Infostealer,3,Instagram,2,Intel,2,Internacional,40,Internet,36,Investigacion,9,IOC,7,ios,6,IoT,4,ipad,1,iphone,1,ISO,1,Javascript,1,Joomla,1,LATAM,1,Latinoamerica,1,lazarus,1,LG,1,Linux,10,LoLbins,1,LSASS,1,macOS,1,Macromedia,1,malicioso,1,Malware,57,Malwares,32,Maze,2,MDM,1,memento,1,Messenger,1,MFA,1,Microsoft,41,Mirai,2,Monero,1,mongoDB,1,MSP,1,MSSQL,1,Mukashi,1,musica,1,Nacional,10,NAS,2,navidad,1,Nefilim,1,Negocios,2,Netgear,1,Netwalker,1,Node.js,1,Nube,1,Openwrt,1,Oracle,3,OS,9,Passwordless,1,Payload,2,Paypal,1,phishing,20,PHP,1,Plugins,1,PoC,2,prevención,1,Protocolos,12,ProxyLogon,1,Python,2,QNAP,1,QR,1,Ragnar_Locker,1,Ransomware,26,RAT,2,RCE,3,RDoS,1,RDP,4,Recomendaciones,21,Redes,31,redes sociales,12,Redhat,1,regalo,1,RegretLocker,1,Remoto,1,REvil,1,Rookit,1,Rootkit,2,Routers,3,RRSS,2,Ryuk,1,Saintbot,1,Salt,1,Salud,3,SAP,1,SeguridadTI,4,Servicios,8,Smartphones,30,SMB,5,Sodinokibi,1,Software,24,solarwinds,1,SonicOS,1,Sonicwall,1,Sophos,1,Spambot,1,Spamhaus,1,spotify,1,Spyware,11,SQL,1,SSL,1,streaming,1,Takedown,1,Teams,1,TeamViewer,1,tendencia,2,TerraMasterOS,1,Tool,1,Tools,2,TOS,1,Tplink,1,Trickbot,1,Trojan,4,Troyano,6,último,1,Update,6,updates,22,USB,1,Videoconferencia,1,VM,1,vmware,1,VNC,1,VPN,6,Vulnerabilidad,42,Vulnerabilidades,81,Web,8,WER,1,WhatsApp,7,Whirlpool,1,wifi,5,Windows,24,Winrar,1,Wordpress,4,Worm,2,Xerox,1,XG,1,Yahoo,1,Zeroclick,1,zeroday,4,Zerologon,1,Zoom,3,Zoombombing,1,
ltr
item
Arkavia Networks News: Malware en formato CSV vía Google Sheets
Malware en formato CSV vía Google Sheets
https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEjUIeCezW53bxScC5CoPg0uaI7udKo0Tu-cWIA5h_ImEC8QX6k6MffRxyZfBOpT6PonS-0ZuW1xWUQdRHTCQ1m4EveB_Ai9MxZcV_fLb-cPSu7FFkWAv71Z2v7P8TvTK_UZaQtXhfl2V3c/s640/malware+csv.jpg
https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEjUIeCezW53bxScC5CoPg0uaI7udKo0Tu-cWIA5h_ImEC8QX6k6MffRxyZfBOpT6PonS-0ZuW1xWUQdRHTCQ1m4EveB_Ai9MxZcV_fLb-cPSu7FFkWAv71Z2v7P8TvTK_UZaQtXhfl2V3c/s72-c/malware+csv.jpg
Arkavia Networks News
https://www.arkalabs.cl/2019/02/malware-en-formato-csv-via-google-sheets.html
https://www.arkalabs.cl/
https://www.arkalabs.cl/
https://www.arkalabs.cl/2019/02/malware-en-formato-csv-via-google-sheets.html
true
7213111567211435179
UTF-8
Se han cargado todas las publicaciones No se ha encontrado ninguna publicación. Ver Todos Leer Noticia Responder Cancelar Respuesta Eliminar Por Inicio PÁGINAS ENTRADAS View All RECOMENDADO PARA TI ETIQUETA ARCHIVOS BUSQUEDA TODAS LAS ENTRADAS No se ha encontrado ninguna coincidencia de publicación con su solicitud. Volver al Inicio Sunday Monday Tuesday Wednesday Thursday Friday Saturday Sun Mon Tue Wed Thu Fri Sat January February March April May June July August September October November December Jan Feb Mar Apr May Jun Jul Aug Sep Oct Nov Dec just now 1 minute ago $$1$$ minutes ago 1 hour ago $$1$$ hours ago Yesterday $$1$$ days ago $$1$$ weeks ago more than 5 weeks ago Followers Follow THIS PREMIUM CONTENT IS LOCKED STEP 1: Share. STEP 2: Click the link you shared to unlock Copy All Code Select All Code All codes were copied to your clipboard Can not copy the codes / texts, please press [CTRL]+[C] (or CMD+C with Mac) to copy