Ataques de ransomware Trigona utilizan herramienta de exfiltración personalizada
Los ataques de ransomware Trigona observados recientemente emplean una herramienta de línea de comandos desarrollada a medida para robar datos de entornos comprometidos de manera más rápida y eficiente.
La utilidad fue utilizada en ataques de marzo atribuidos a un afiliado de la banda, probablemente con el objetivo de evitar herramientas públicas como Rclone y MegaSync, que suelen activar alertas en las soluciones de seguridad.
Investigadores de la empresa de ciberseguridad Symantec creen que el cambio a una herramienta personalizada puede indicar que el atacante está "invirtiendo tiempo y esfuerzo en malware propio para mantener un perfil bajo durante una fase crítica de sus ataques".
En un informe publicado hoy, los investigadores señalan que la herramienta se denomina 'uploader_client.exe' y se conecta a una dirección de servidor fija. Sus capacidades de rendimiento y evasión incluyen:
- Soporte para cinco conexiones simultáneas por archivo para una exfiltración más rápida mediante cargas paralelas.
- Rotación de conexiones TCP después de 2 GB de tráfico para eludir la monitorización.
- Opción de exfiltración selectiva por tipo de archivo, excluyendo archivos multimedia grandes y de bajo valor.
- Uso de una clave de autenticación para restringir el acceso a los datos robados por parte de terceros.
En un incidente, la herramienta de exfiltración se utilizó para robar documentos de alto valor, como facturas y PDFs, de unidades de red.
El ransomware Trigona se lanzó en octubre de 2022 como una operación de doble extorsión que exigía rescates en la criptomoneda Monero.
Aunque activistas cibernéticos ucranianos interrumpieron la operación Trigona en octubre de 2023, pirateando sus servidores y robando datos internos como código fuente y registros de bases de datos, el informe de Symantec sugiere que los actores de la amenaza reanudaron sus operaciones.
Según las observaciones de Symantec sobre ataques recientes de Trigona, el actor de amenazas instala la herramienta HRSword del paquete de seguridad de red Huorong como un servicio de controlador de kernel.
Esta fase es seguida por el despliegue de herramientas adicionales que pueden desactivar productos relacionados con la seguridad (por ejemplo, PCHunter, Gmer, YDark, WKTools, DumpGuard y StpProcessMonitorByovd).
"Muchas de estas herramientas aprovechan controladores de kernel vulnerables para terminar procesos de protección de endpoints", afirma Symantec.
Algunas de las utilidades se ejecutaron con PowerRun, un producto que puede lanzar aplicaciones, ejecutables y scripts con privilegios elevados, evitando así las protecciones a nivel de usuario.
Se utilizó AnyDesk para acceso remoto directo a los sistemas comprometidos, mientras que Mimikatz y utilidades de Nirsoft se ejecutaron para el robo de credenciales y operaciones de recuperación de contraseñas.
Symantec ha listado indicadores de compromiso (IoCs) asociados con la actividad reciente de Trigona al final de su informe para ayudar en la detección y bloqueo oportuno de estos ataques.