Actualidad desde nuestro Centro Experto de Ciberseguridad
Te traemos las últimas noticias y alertas detectadas de Ciberseguridad.
Conecta con nosotros a través de siainfo@sia.es
Noticias destacadas de ciberseguridad
Vulnerabilidades
HPE Aruba Networking parchea tres vulnerabilidades críticas en el CLI de sus puntos de acceso (CVE-2024-42505, CVE-2024-42506 y CVE-2024-42507)
Cisco publica parche de seguridad en el que soluciona 7 vulnerabilidades de alta gravedad en el software IOS e IOS XE
Malware
Nueva campaña de malvertising del malware Lumma Stealer se distribuye en anuncios de descarga gratuita de League of Legends
Nueva variante del malware RomCom llamado SnipBot utilizado en ataques de robos de datos
Ciberseguridad
Dell sufre la tercera filtración de datos en menos de dos semanas por parte del actor de amenazas Grep
Miles de correos electrónicos del Congreso de Estados Unidos expuestos en foros underground
Últimas amenazas detectadas
Detectada nueva versión del troyano Octo en campaña de difusión de APKs maliciosas
30/09/2024
Resumen ejecutivo
La nueva versión del troyano bancario Octo para Android, llamada Octo2, se propaga por Europa mediante APKs falsas de NordVPN y Google.
Datos
Tipo:
TLP:
Objetivos:
Activos afectados:
Vector de ataque:
Tags:
Malware
White
Múltiples
Múltiples
APK
Chrome, NordVPN, Octo2, RAT, android, malware
Descripción
Octo es un troyano bancario para Android evolucionado a partir de ExoCompact (2019-2021), que a su vez se basó en el troyano ExoBot, se lanzó en 2016 y cuyo código fuente se filtró en línea en el verano de 2018. Actualmente, se ha observado una campaña que distribuye una versión nueva del troyano, denominado Octo2, que se dirige a Italia, Polonia, Moldavia y Hungría. Sin embargo, como la plataforma Octo Malware-asa-Service (MaaS) ya ha sido utilizada en ataques por todo el mundo, es probable que pronto veamos campañas de este malware bancario en otras regiones.
Detalle Técnico
La nueva variante presenta una mejor estabilidad operativa, mecanismos anti-análisis y anti-detección más avanzados y un sistema de algoritmo de generación de dominios (DGA) para comunicaciones de comando y control (C2) resilientes. A continuación, se detallan estos cambios:
También se actualizó la derivación de clave para cifrar los datos enviados al C2: en lugar de una clave estática codificada, el malware genera una nueva clave para cada solicitud al C2. La "sal" criptográfica se comparte como parte de la solicitud para que el servidor C2 pueda derivar la misma clave de su lado para descifrar los datos.
En las operaciones más recientes, los actores de amenazas utilizan archivos APK que simulan ser aplicaciones falsas de NordVPN y Google Chrome, así como una aplicación Europe Enterprise, que probablemente sea un señuelo utilizado en ataques dirigidos. Octo2 usa el servicio Zombider, una aplicación distribuida en la Dark Web que permite vincular malware a aplicaciones legítimas de Android para agregar la carga maliciosa a estos APK, eludiendo así las restricciones de seguridad de Android 13 (y versiones posteriores).
Técnicas utilizadas
INITIAL ACCESS
Supply Chain Compromise: Compromise Software Dependencies and Development Tools.T1195.001
EXECUTION
User Execution: Malicious File.T1204.002
Scheduled Task/Job: Scheduled Task.T1053.005
DEFENSE EVASION
Masquerading: Masquerade File Type.T1036.008
Process Injection: Dynamic-link Library Injection.T1055.001
COMMAND & CONTROL
Dynamic Resolution: Domain Generation Algorithms.T1568.002
Protocol Tunneling.T1572
COLLECTION
Input Capture: Keylogging.T1056.001
Screen Capture.T1113
EXFILTRATION
Supply Chain Compromise: Compromise Software Dependencies and Development Tools.T1195.001
Recomendaciones
Protección
Mitigación
Impulsa la transformación de los negocios y la sociedad mediante soluciones y servicios innovadores, poniendo a las personas en el centro.
Indra es una de las principales compañías globales de tecnología y consultoría: el socio tecnológico para las operaciones clave de los negocios de clientes en todo el mundo.
Tel.: +34 91 480 50 00
Impulsa la transformación de los negocios y la sociedad mediante soluciones y servicios innovadores, poniendo a las personas en el centro.
Indra es una de las principales compañías globales de tecnología y consultoría: el socio tecnológico para las operaciones clave de los negocios de clientes en todo el mundo.