Malware bancario DanaBot ahora envía spam

10 Diciembre 2018
Crítico

Investigadores de ESET descubrieron que DanaBot superó su categoría de troyano bancario, sumando nuevas funciones para distribuir malware, como la recolección de direcciones de correo electrónico y envío de spam. Además, los atacantes detrás de DanaBot ahora están cooperando con los cibercriminales que operan el troyano avanzado GootKit.

De acuerdo al análisis de ESET, DanaBot recopila direcciones de correo de cuentas de las víctimas, inyectando un script malicioso en las páginas de servicios de webmail. Luego, envía todas las direcciones de correo a un servidor Command and Control (C&C).

Si el servicio de webmail está basado en la suite Open-Xchange (Ej. el servicio italiano libero.it), DanaBot también puede inyectar un script que tiene la capacidad de utilizar la cuenta de la víctima para enviar spam, como respuesta a correos que están en la bandeja de entrada de las víctimas. Los receptores del spam creen que están recibiendo una respuesta verdadera, que contiene incluso, firmas digitales válidas.

Los correos tienen adjuntos archivos en formato ZIP, que contienen un PDF con un VBS malicioso oculto, que al abrirlo, ejecuta el malware, utilizando un comando PowerShell. Hasta el momento sólo hay afectados en Italia y se cree que DanaBot apunta principalmente a organismos públicos y corporativos del país.

De acuerdo a los investigadores, el malware tiene un alcance mayor que el de un típico troyano bancario, al añadir permanentemente nuevas funcionalidades, probar nuevos vectores de distribución y posiblemente, cooperar con otros grupos de cibercriminales.

- Antes de abrir un archivo ZIP, aunque provenga de un correo electrónico conocido, se recomienda comprobar que sea de confianza.

- Generar regla personalizada para bloqueos de IOC’s en perfiles entrantes perimetrales.

- Bloquear comunicación bidireccionalmente de las direcciones IP’s y dominios indicados en tráfico perimetral.

- Reemplazar los sistemas operativos Windows antiguos por las versiones más recientes.

- Bloquear el acceso de administrador predeterminado de los usuarios.

- Aplicar reglas exigentes para la creación de contraseñas.

- Usar un antivirus con escáner de acceso (protección en tiempo real).

- Configurar de manera más estricta el anti spam sin no antes primero evaluar porcentajes de falsos positivos.

- Nunca deshabilitar las funciones de seguridad, si un correo electrónico o documento te lo solicita.


Tags: #danabot #spam #mail #gootkit #zip #pdf #powershell #vbs


© 2019 Entel CyberSecure
Protege tus activos críticos, datos e infraestructura TI y minimiza tus riesgos de fuga de información,
fraude electrónico, espionaje industrial, suplantación de identidades y amenazas Zero Day, con las soluciones y servicios del Centro de Ciberinteligencia de Entel.