El sitio de administraci贸n de Ammyy nuevamente comprometido

Advertimos a los usuarios que descargaron el programa de acceso remoto Ammyy Admin del sitio web oficial del 13 al 14 de junio. El sitio se vio comprometido; en este intervalo de tiempo, se distribuy贸 una versi贸n troyanizada del programa. Otra advertencia: los atacantes usaron la marca de la Copa del Mundo para enmascarar la actividad maliciosa de la red.

En octubre de 2015, un sitio que ofrec铆a una versi贸n gratuita de Ammyy Admin ya se usaba para distribuir malware. Conectamos el ataque anterior con el famoso cybergroup Buhtrap . Ahora la historia se repite. Solucionamos el problema poco despu茅s de la medianoche del 13 de junio, la distribuci贸n del malvari continu贸 hasta la ma帽ana del 14 de junio.


Administraci贸n remota y bot Kasidet incluidos


Los usuarios que descargaron Ammyy Admin del 13 al 14 de junio recibieron un paquete de software leg铆timo y un troyano multiprop贸sito que los productos de ESET detectan como Win32 / Kasidet. Recomendamos que las v铆ctimas potenciales escaneen dispositivos usando un producto antivirus.

Win32 / Kasidet es un bot que se vende en la red oscura y es utilizado activamente por varios grupos cibern茅ticos. La asamblea descubierta en ammyy.com el 13 y 14 de junio de 2018 ten铆a dos funciones:

1. Robo de archivos que pueden contener contrase帽as y otros datos de autorizaci贸n para billeteras de criptomonedas y cuentas de v铆ctimas. Con este fin, el malware busca los siguientes nombres de archivo y los env铆a al servidor de C&C:
- bitcoin
- pass.txt
- passwords.txt
- wallet.dat

2. Busque procesos por nombres de pila:
- armoryqt
- bitcoin
- 茅xodo
- electrum
- jaxx
- keepass
gatito
- mstsc
- multibit
masilla
- radmin
- vsphere
- winscp
- xshell

La URL del servidor C&C (hxxp: // fifa2018start [.] Info / panel / tareas.php) tambi茅n es de inter茅s. Parece que los atacantes decidieron usar la marca de la Copa del Mundo para enmascarar la actividad maliciosa de la red.

Encontramos similitudes con el ataque de 2015. Luego, los atacantes usaron ammyy.com para distribuir varias familias de malware, cambi谩ndolos casi todos los d铆as. En 2018, solo se distribuy贸 Win32 / Kasidet, pero la ofuscaci贸n de la carga 煤til cambi贸 en tres casos, probablemente para evitar la detecci贸n por parte de productos antivirus.

Otra similitud entre los incidentes es el nombre id茅ntico del archivo que contiene la carga 煤til: Ammyy_Service.exe . Un instalador AA_v3.exe cargado puede parecer leg铆timo a primera vista, pero los atacantes usaron SmartInstaller y crearon un nuevo archivo binario que restablece Ammyy_Service.exe antes de instalar Ammyy Admin.

Conclusiones


Dado que esta no es la primera vez que ammyy.com se ve comprometida, le recomendamos que instale una soluci贸n antivirus confiable antes de descargar Ammyy Admin. Informamos a los desarrolladores de Ammyy Admin sobre el problema.

Ammyy Admin es una herramienta leg铆tima, pero los atacantes la han usado con frecuencia. Como resultado, algunos productos antivirus, incluido ESET, lo detectan como una aplicaci贸n potencialmente no deseada. Sin embargo, este software todav铆a se usa ampliamente, en particular, en Rusia.

Indicadores de compromiso


Detecci贸n de ESET
Win32/Kasidet

SHA-1 hashes

Instalador

6D11EA2D7DC9304E8E28E418B1DACFF7809BDC27
6FB4212B81CD9917293523F9E0C716D2CA4693D4
675ACA2C0A3E1EEB08D5919F2C866059798E6E93


Win32 / Kasidet

EFE562F61BE0B5D497F3AA9CF27C03EA212A53C9
9F9B8A102DD84ABF1349A82E4021884842DC22DD
4B4498B5AFDAA4B9A2A2195B8B7E376BE10C903E


Servidor C & C

fifa2018start[.]info

Source: https://habr.com/ru/post/es416847/


All Articles