Falsa alerta de demanda - Suplantación con malware
CMV24-00473Desde el CSIRT de Gobierno alertamos del descubrimiento de una nueva campaña de difusión de malware.
Se trata, en este caso, de nueva campaña de emails maliciosos, en cuyo mensaje se alerta de una falsa demanda, la que supuestamente se enlaza como archivo PDF.
De interactuar con el archivo enlazado en el email, haciendo clic en el link malicioso, la víctima descarga el programa malicioso conocido como Grandoreiro.
Grandoreiro es un troyano bancario dirigido a los países de Latinoamérica, usado como puerta trasera para permitir al atacante acceder a los dispositivos de la víctima y así robar su información personal y bancaria.
Este malware requiere la realización manual de un captcha para ejecutar el malware en la maquina comprometida. El implante no se ejecuta al menos que la víctima resuelva este captcha.
Indicadores de Compromiso
Tipo | Valor | Comentario |
---|---|---|
IPv4 | 51. 104. 136. 2 | Comando |
IP:Puerto | 51. 75. 73. 239: 35950 | IP SMTP |
SHA256 | 793eceb372f381cc280fd088fef75bb7a8c88bac5c14d149d0db070c4f2b7ac1 | ADOBEyaot#ENDOC#PAKNYLMGLHZI.zip |
SHA256 | f2d850025dd7b65c44d979ec74a3f5a77e1c15b4070812be5656887cee95dc59 | _____________________________________________________LDZDTUCSMYVXJRCC.xml |
SHA256 | f67e11a3dfe21f081c125b8078b57b3998372a7c79e28c34959220d15ac20b2b | OYXVDedallesOFAATXYEFARMENDOCvaua.exe |
Dominio | fp2e7a. wpc. phicdn. net | Dominio |
URL | https: //83. 57. 205. 92. host. secureserver. net/pagarfactura?finanzas. busqueda?q=Secretar%C3%ADa+de+Administraci%C3%B3n+y+Finanzas?30337974_3097_705331937556-157889157889770732479410588494105884 | URL redirección |
URL | https: //www. dropbox. com/scl/fi/7jgrrwvhg22puvhx8tg0m/ADOBEyaot-ENDOC-PAKNYLMGLHZI. zip?rlkey=lrx5j1g62v9nl5tx6ros8yrqz&st=e3ka17c0&dl=1 | URL de descarga |
root@vps-06bdfed1. vps. ovh. net | Correo de salida | |
MITRE ATT&CK | T1012 | Consulta del Registro |
MITRE ATT&CK | T1016 | Detección de la configuración de red del sistema |
MITRE ATT&CK | T1082 | Descubrimiento de información del sistema |
MITRE ATT&CK | T1204. 002 | Archivo malicioso |
MITRE ATT&CK | T1566. 002 | Mediante phishing |