Los investigadores de seguridad han descubierto una campaña llamada StrikeShark que utiliza un cargador de malware personalizado llamado SharkLoader para implementar Cobalt Strike Beacon en sistemas Windows comprometidos.
La campaña utiliza dos vías de entrada principales. Los atacantes aprovechan vulnerabilidades conocidas en el software empresarial conectado a Internet y también distribuyen instaladores falsos que pretenden ser herramientas confiables como Cisco AnyConnect y Google Update.
Lista segura de Kasperskydijo que SharkLoader fue identificado por primera vez durante una investigación sobre la actividad que afectaba a una organización diplomática en Indonesia, antes de que aparecieran infecciones relacionadas en varios otros países y sectores.
¿Qué es SharkLoader?
SharkLoader es un cargador personalizado creado para ejecutar Cobalt Strike Beacon en máquinas infectadas. Cobalt Strike es un marco legítimo del equipo rojo, pero los atacantes con frecuencia abusan de versiones descifradas o no autorizadas para actividades posteriores al compromiso.
En la campaña StrikeShark, SharkLoader funciona a través de múltiples componentes que descifran, cargan y ejecutan el implante final en la memoria. Esto hace que el malware sea más difícil de detectar con herramientas que se basan principalmente en archivos escritos en el disco.
Las noticias de los piratas informáticosinformó que la campaña ha afectado a organizaciones gubernamentales, entidades diplomáticas, empresas de desarrollo de software y otros objetivos en múltiples regiones.
| Elemento de campaña | Detalle reportado | Impacto defensivo |
|---|---|---|
| Nombre de la campaña | HuelgaTiburón | Realiza un seguimiento de un clúster mediante SharkLoader y Cobalt Strike. |
| malware | cargador de tiburones | Carga Cobalt Strike Beacon en hosts comprometidos. |
| Señuelos | Instaladores falsos de Cisco AnyConnect y Google Update | Abusa de la confianza del usuario en nombres de software familiares. |
| Técnica | Carga lateral de DLL con SystemSettings.exe y SystemSettings.dll | Utiliza un binario legítimo de Windows para iniciar código malicioso. |
| Objetivos | Organizaciones gubernamentales, diplomáticas y de desarrollo de software. | Sugiere una orientación tanto estratégica como oportunista. |
Los instaladores falsos ayudan a que el malware parezca legítimo
La ingeniería social de la campaña se basa en nombres de software confiables. Algunos cuentagotas utilizan nombres de archivos como GoogleUpdateStepup.exe, AutoUpdate.exe y AnyConnect-win-4.10.04071-predeploy-k9exe.
En un caso analizado, el dropper contenía un instalador real de Cisco AnyConnect VPN. El instalador legítimo se ejecutó normalmente mientras que los componentes de SharkLoader se colocaron silenciosamente en otros directorios en segundo plano.
Noticias de seguridad cibernéticaseñaló que esto crea una ilusión convincente para las víctimas porque la instalación visible parece completarse como se esperaba.
Los atacantes también aprovechan vulnerabilidades empresariales conocidas
StrikeShark no depende sólo de instaladores falsos. Los investigadores también observaron que los atacantes explotaban vulnerabilidades conocidas en aplicaciones y dispositivos de red conectados a Internet.
Kaspersky enumeró actividades que involucran a Microsoft Exchange, Microsoft SharePoint, Openfire, GeoServer, Fortinet FortiOS, Cisco IOS XE Web UI, F5 BIG-IP, Zimbra, productos Hikvision, Apache Shiro y React Server Components.
Este patrón muestra por qué las viejas vulnerabilidades siguen siendo peligrosas. Una vez que existe un exploit de prueba de concepto público, los atacantes pueden usarlo contra sistemas sin parches sin crear nuevas cadenas de exploits desde cero.
SharkLoader utiliza carga lateral de DLL
Una de las técnicas más importantes de la campaña es la carga lateral de DLL. Los atacantes abusan de la aplicación legítima de Windows SystemSettings.exe para cargar una DLL maliciosa llamada SystemSettings.dll.
El ejecutable visible es un componente real de Windows, lo que puede hacer que la actividad parezca más normal para los administradores y las herramientas de seguridad. La lógica maliciosa se encuentra en la DLL cargada a su lado.
ElMejores prácticas de DLL de MicrosoftLa guía advierte a los desarrolladores sobre el comportamiento del cargador, las limitaciones de DllMain y las acciones inseguras que pueden crear riesgos de confiabilidad y seguridad en las rutas de carga de DLL.
La ejecución de la memoria dificulta la detección
SharkLoader está diseñado para reducir la cantidad de archivos de malware obvios que quedan. Descifra los componentes integrados y los carga en la memoria antes de ejecutar Cobalt Strike Beacon.
El cargador también utiliza enlaces API y otros comportamientos de evasión para interferir con la visibilidad. Los investigadores observaron intentos de afectar el registro de Event Tracing para Windows y alterar la apariencia de los procesos secundarios.
El análisis de Kasperskydice que el malware conecta varias API de Windows y utiliza llamadas directas al sistema para algunas acciones, lo que le ayuda a eludir las herramientas que monitorean la actividad de las API de nivel superior.
Qué sucede después del compromiso inicial
Después de obtener acceso, los atacantes realizan reconocimiento y robo de credenciales. La actividad observada incluye recopilación de información del sistema, descubrimiento de redes, enumeración de Active Directory y volcado de credenciales.
Los investigadores también vieron intentos de volcar la memoria LSASS y extraer la base de datos NTDS. Estos pasos pueden ayudar a los atacantes a obtener credenciales y profundizar en un dominio de Windows.
De acuerdo aLas noticias de los piratas informáticos, la victimología observada sugiere un amplio alcance geográfico en lugar de una campaña centrada en un país o una industria.
Víctimas y posible motivación
La actividad confirmada incluye una entidad diplomática en Indonesia, entidades relacionadas con el gobierno en Taiwán y empresas de desarrollo de software en Taiwán, Líbano y Siria.
Los investigadores también identificaron organizaciones afectadas en Hong Kong, Colombia, Macedonia del Norte, Nepal, Serbia y otros lugares. Esta combinación sugiere un comportamiento tanto selectivo como oportunista.
Los ataques contra organizaciones gubernamentales y de desarrollo de software pueden indicar espionaje o recopilación de propiedad intelectual, pero los investigadores no han confirmado el objetivo final de la campaña.
La atribución sigue sin estar clara
Kaspersky rastrea el clúster como StrikeShark, pero no lo ha vinculado directamente con ningún APT o grupo de cibercrimen conocido. La compañía dijo que no encontró una clara reutilización de código, superposición de infraestructura o similitud operativa con un actor establecido.
Algunas herramientas de código abierto posteriores al compromiso utilizadas en la campaña están asociadas con desarrolladores de habla china, pero eso no prueba una atribución directa a un grupo conocido vinculado a China.
Para los defensores, esa incertidumbre importa menos que la técnica. La campaña muestra cómo un cargador, instaladores falsos, vulnerabilidades antiguas y Cobalt Strike pueden combinarse en una cadena de intrusión empresarial grave.
Indicadores que las organizaciones deben observar
Los equipos de seguridad deben tratar los siguientes nombres y comportamientos como puntos de partida para la investigación. También deberían buscar cadenas de procesos relacionados, mecanismos de persistencia y tráfico saliente de Cobalt Strike.
| Tipo | Indicador | Descripción |
|---|---|---|
| SHA256 | 6a5f9bd0e4a0c385b98cc7b528be53a95ff9c4ccffa8c1f65448ab792a46186 | Muestra asociada con actividad de entrega de instalador falso. |
| Nombre del archivo | Configuración del sistema.exe | Se abusa del binario legítimo de Windows para la carga lateral de DLL. |
| Nombre del archivo | SystemSettings.dll | DLL maliciosa cargada a través de la cadena de carga lateral. |
| Nombre del archivo | GoogleUpdateStepup.exe | Se observó un nombre de cuentagotas falso con el tema de Google Update en los informes. |
| Nombre del archivo | AnyConnect-win-4.10.04071-predeploy-k9exe | Se observó un nombre de cuentagotas falso con el tema de Cisco AnyConnect en los informes. |
Medidas defensivas para los equipos de seguridad
Las organizaciones deben priorizar la aplicación de parches a aplicaciones y dispositivos de red conectados a Internet porque los atacantes dependen en gran medida de vulnerabilidades conocidas y documentadas públicamente.
- Parche Microsoft Exchange, SharePoint, Fortinet, Cisco IOS XE, Openfire, GeoServer, F5 BIG-IP, Zimbra y otros sistemas expuestos.
- Restrinja el acceso público a consolas administrativas e interfaces de administración heredadas.
- Busque SystemSettings.exe ejecutándose fuera de su directorio normal de Windows.
- Busque archivos SystemSettings.dll inesperados cerca de archivos binarios de Windows copiados.
- Revise las tareas programadas y las claves de ejecución del registro creadas en torno a actividades sospechosas.
- Supervise el tráfico de Cobalt Strike Beacon y las relaciones anormales de procesos entre padres e hijos.
- Compruebe si los usuarios ejecutaron instaladores falsos o archivos con temas de actualización desde ubicaciones que no son de confianza.
Por qué la reputación de los archivos por sí sola no es suficiente
SharkLoader muestra por qué los equipos de seguridad no pueden confiar únicamente en si un ejecutable visible está firmado o es familiar. Un archivo legítimo aún puede formar parte de una cadena de carga maliciosa.
Eldocumentación de microsoftexplica que la inicialización de DLL ocurre bajo restricciones de bloqueo del cargador, razón por la cual el comportamiento inusual de carga de DLL merece una revisión cuidadosa durante la respuesta al incidente.
Noticias de seguridad cibernéticaTambién destacó la combinación de instaladores falsos, explotación de vulnerabilidades conocidas, ejecución de memoria y carga lateral de DLL de la campaña como la razón clave por la que los defensores necesitan monitoreo del comportamiento.
La lección más importante de StrikeShark
StrikeShark combina tácticas de ataque familiares en una sola campaña. Utiliza vulnerabilidades antiguas, software confiable, carga lateral de DLL, ejecución en memoria, persistencia, reconocimiento y Cobalt Strike.
Esa combinación hace que la campaña sea relevante para cualquier organización con sistemas conectados a Internet o usuarios que instalen actualizaciones de software fuera de los canales administrados.
La defensa más fuerte está en capas. Los equipos necesitan parches rápidos, exposición administrativa restringida, detección de terminales, monitoreo de la cadena de procesos, protección de credenciales, capacitación de usuarios y reglas claras para instalar software en entornos empresariales.
Preguntas frecuentes
¿Qué es SharkLoader?
SharkLoader es un cargador de malware personalizado utilizado en la campaña StrikeShark para implementar Cobalt Strike Beacon en sistemas Windows comprometidos. Utiliza técnicas como la carga lateral de DLL y la ejecución en memoria para reducir la detección.
¿Cómo se utilizan los instaladores falsos de Cisco AnyConnect y Google Update?
Los atacantes disfrazan los droppers como instaladores o actualizaciones confiables. En un caso, un instalador real de Cisco AnyConnect se ejecutó normalmente mientras los componentes de SharkLoader se colocaban silenciosamente en segundo plano.
¿Qué es StrikeShark?
StrikeShark es el nombre de seguimiento utilizado por Kaspersky para una campaña que involucra a SharkLoader y Cobalt Strike. Ha afectado a organizaciones gubernamentales, diplomáticas, de desarrollo de software y otras organizaciones en varios países.
¿Qué vulnerabilidades están relacionadas con la campaña SharkLoader?
Los investigadores observaron la explotación de vulnerabilidades conocidas que afectan a Microsoft Exchange, Microsoft SharePoint, Openfire, GeoServer, Fortinet FortiOS, Cisco IOS XE Web UI, F5 BIG-IP, Zimbra, Apache Shiro, productos Hikvision y React Server Components.
¿Cómo pueden las organizaciones detectar la actividad de SharkLoader?
Las organizaciones deben monitorear SystemSettings.exe ejecutándose desde directorios inusuales, archivos SystemSettings.dll sospechosos, nombres de instaladores falsos, tráfico de Cobalt Strike, tareas programadas anormales, claves de ejecución del registro y signos de carga lateral de DLL o ejecución en memoria.
