Alerta general - Suplantación con malware

CMV24-00454

Desde el CSIRT de Gobierno alertamos del descubrimiento de una nueva campaña de difusión de malware a través de email (malspam).

Esta campaña, difundida a través de email, busca convencer al receptor del mensaje de hacer clic en un archivo malicioso, indica falsamente en el cuerpo del email, que el archivo corresponde a una cotización y una orden de compra.

De ser ejecutado, este archivo adjunto comienza el proceso de descarga de un archivo comprimido .uue, que contiene a su vez un archivo ejecutable que despliega el malware conocido como Agent Tesla.

Agent Tesla es un malware que sustrae información confidencial y la envía a los atacantes. Busca las credenciales que se almacenan en programas como navegadores, clientes de correos electrónicos, FTP/SCP, bases de datos, herramientas de administración remota, aplicaciones VPN y e mensajería instantánea.

Este malware es capaz de robar datos que se encuentren en el portapapeles, grabar las pulsaciones del teclado (función de keylogger) y realizar capturas de pantalla.

Tras esto, el malware envía a los atacantes toda la información sustraída por medio de correo electrónico, o, en algunas modificaciones del malware, también por medio de Telegram, Discord, un sitio web o un servidor de FTP.

Indicadores de Compromiso

Evidencias

Evidencia 1: