La empresa de análisis de malware automatizado “Intezer”, ha descubierto una nueva variante de “WatchBog” la cual implementa exploits de BlueKeep que afectan directamente a sistemas basados en Windows a través del protocolo RDP (3389).
El ataque se ejecuta con un script de implementación inicial cuando infecta un objetivo. Este configura su persistencia a través de crontab (linux) y descarga más módulos de cripto-minería desde Pastebin. Luego el script se comunica con un payload codificado en base64, que ejecuta otros módulos dentro de los cuales destaca la implementación de un nuevo esparcidor que incorpora un escáner con exploits de BlueKeep.
WatchBog es una botnet de minería de criptomonedas que se detectó en noviembre de 2018 y afectaba únicamente a servidores Linux, sin embargo, la vulnerabilidad ahora también puede comprometer sistemas Windows. Lo preocupante, es que actualmente, el malware enviado por los ciberdelincuentes no es detectado por todos los sistemas de antivirus.
Se recomienda lo siguiente:
El listado de las CVE se adjunta a continuación:
Producto | Versión |
---|---|
Microsoft Windows Server |
2003 2008 2008 R2 |
Microsoft Windows |
XP Vista 7 |
Tipo | Indicador |
---|---|
hash | b17829d758e8689143456240ebd... |
hash | 26ebeac4492616baf977903bb8d... |
hash | cdf11a1fa7e551fe6be1f170ba9... |
url | https://9d842cb6.ngrok.io |
url | https://7dc5fb4e.ngrok.io |
url | https://z5r6anrjbcasuikp.on... |
url | https://pastebin.com/raw/Dj... |
url | https://pastebin.com/raw/p3... |
url | https://pastebin.com/raw/Ue... |
url | https://pastebin.com/raw/MM... |
ip | 3.14.212.173 |
ip | 3.14.202.129 |
ip | 3.17.202.129 |
ip | 3.19.3.150 |
ip | 18.188.14.65 |
Renuncia de Responsabilidad:
Utilice esta información bajo su propia responsabilidad! El Centro de Ciberinteligencia de Entel no se hace responsable por el uso indebido o pruebas de conceptos no controladas por parte del lector.