PyXie el nuevo malware basado en Python

03 Diciembre 2019
Alto

Los investigadores de BlackBerry Cylance han descubierto recientemente un malware troyano de acceso remoto (RAT) basado en Python denominado “PyXie” por su extensión “.pyx”. El malware se ha implementado en una campaña en curso la cual se dirige a una amplia gama de industrias como la de salud y educación, con el fin de tomar el control de los sistemas Windows con la capacidad de monitorear acciones y robar datos confidenciales, entre otros.

PyXie utiliza una técnica de carga lateral que aprovecha las aplicaciones legítimas para descargar los componentes de la primera etapa del malware, los cuales son archivos DLL. En la segunda etapa el malware es el principal responsable de instalarse, configurar la persistencia y generar un nuevo proceso para inyectar la carga útil de la tercera etapa. Por último, se utiliza un descargador designado “Modo Cobalto” que tiene función multipropósito como la conexión a un servidor de command and control (C&C).

El troyano se ha observado en la naturaleza desde al menos el 2018 sin mucha atención de la industria de la ciberseguridad. Está altamente personalizado, lo que indica que se ha invertido mucho tiempo y recursos en su construcción. El hecho de que ha permanecido bajo el radar durante tanto tiempo definitivamente muestra un nivel de ofuscación y sigilo en línea con una operación ciberdelincuente sofisticada.

Se recomienda lo siguiente: 

  • Generar una regla personalizada para bloqueos de IOC’s en perfiles entrantes perimetrales.
  • Actualizar los equipos con Windows a las últimas versiones.
  • Nunca seguir la instrucción de deshabilitar las funciones de seguridad, si un correo electrónico o documento lo solicita.
  • Escanear todos los archivos adjuntos antes de abrirlos, con un antivirus organizacional que detecte algún comportamiento sospechoso.
  • Mantener actualizadas todas las plataformas de tecnologías y de detección de amenazas.
  • Evitar visitar sitios web inseguros, así como la descarga de software ilegal ya que existe una alta probabilidad que puedan infectarse por algún malware.

Tags: #PyXie #RAT #malware #C&C #Payload #Python
  • Productos Afectados
  • Producto Versión
    Windows 7
    8
    8.1
    10


© 2023 Entel Digital
Protege tus activos críticos, datos e infraestructura TI y minimiza tus riesgos de fuga de información,
fraude electrónico, espionaje industrial, suplantación de identidades y amenazas Zero Day, con las soluciones y servicios del Centro de Ciberinteligencia de Entel.