Un nuevo troyano de acceso remoto (RAT) llamado ChonkyChicken, que los ciberdelincuentes utilizan para robar credenciales de navegador, secuestrar sesiones de navegaci贸n activas y propagarse lateralmente por redes Windows.
La venganza del Pollito
ChonkyChicken es un troyano modular de acceso remoto que combina robo de credenciales, secuestro de sesi贸n, ejecuci贸n remota de comandos, reconocimiento de red y vigilancia de usuarios. La infecci贸n comienza cuando la v铆ctima sigue las instrucciones de una p谩gina de verificaci贸n falsa y ejecuta un comando malicioso. Este comando descarga malware adicional, incluyendo la puerta trasera TinyEgg, que finalmente instala ChonkyChicken.
Este malware va m谩s all谩 del robo de credenciales tradicional al combinar el secuestro de sesiones, el reconocimiento, la persistencia y la vigilancia en un 煤nico sistema. Los investigadores han vinculado esta actividad al ecosistema de malware como servicio TAG-195 (Golden Chickens), que proporciona herramientas a diversos grupos de ciberdelincuentes. La capacidad del malware para secuestrar sesiones de navegador activas permite a los atacantes mantener el acceso incluso despu茅s de que la v铆ctima restablezca su contrase帽a.
La campa帽a tambi茅n se basa en la ingenier铆a social de ClickFix y el abuso de utilidades de Windows de confianza, lo que ayuda a los atacantes a eludir la detecci贸n.
Las organizaciones se enfrentan a un mayor riesgo cuando los usuarios pueden ejecutar comandos desde el cuadro de di谩logo Ejecutar de Windows o cuando las aplicaciones cr铆ticas para el negocio dependen en gran medida de la autenticaci贸n basada en el navegador.
Un compromiso exitoso puede conducir a:
- Robo de credenciales de navegador.
- Secuestro de sesiones activas de aplicaciones empresariales.
- Persistencia en sistemas comprometidos.
- Reconocimiento de red y movimiento lateral.
- Vigilancia continua de los usuarios afectados.
- Despliegue adicional de malware y vulneraci贸n m谩s amplia de la red.
Las organizaciones con una supervisi贸n limitada, controles de privilegios d茅biles o una segmentaci贸n de red insuficiente pueden enfrentarse a un mayor riesgo.
- Restringir o supervisar de cerca la ejecuci贸n de los comandos pegados en el cuadro de di谩logo Ejecutar de Windows.
- Proporcionar formaci贸n a los usuarios centrada en la sensibilizaci贸n sobre los ataques de ingenier铆a social al estilo ClickFix.
- Bloquear o restringir la carga de archivos por parte de "regsvr32.exe" en directorios con permisos de escritura para el usuario.
- Supervise los procesos de Chrome o Edge que se inicien con la depuraci贸n remota habilitada.
- Supervise la actividad inusual del navegador, las conexiones WebSocket y los indicadores de secuestro de sesi贸n.
- Implemente la autenticaci贸n multifactor (MFA) resistente al phishing siempre que sea posible.
- Tras una posible vulneraci贸n de la seguridad del navegador, se deben revocar las sesiones activas del navegador, no solo las contrase帽as.
- Limite los privilegios administrativos e implemente la segmentaci贸n de la red para reducir las oportunidades de movimiento lateral.
Deja tu comentario