SOC Prime Bias: Alto

30 Jul 2026 15:58 UTC

El Malware Astaroth Abusa de Ngrok y la Esteganografía para C2

Author Photo
SOC Prime Team linkedin icon Seguir
El Malware Astaroth Abusa de Ngrok y la Esteganografía para C2
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Astaroth, también conocido como Guildma, es un troyano bancario de Windows basado en Delphi que apunta a portales financieros y de criptomonedas. Utiliza carga en varias etapas, hollowing de procesos e inyección en memoria para evadir la detección. El malware mantiene su resiliencia al obtener configuraciones cifradas a través de imágenes esteganográficas y enrutar el tráfico C2 a través de túneles Ngrok.

Investigación

El informe detalla el flujo de ejecución de Astaroth desde la entrega inicial por phishing hasta el robo de credenciales. Destaca las técnicas avanzadas de anti-análisis del malware, incluyendo enumeración de procesos, huellas digitales de números de serie de volumen y detección de sandbox basada en la configuración regional. La investigación también expone su uso de protocolos binarios personalizados y esteganografía para la resiliencia del C2.

Mitigación

Los equipos de seguridad deben implementar un filtrado de correo electrónico robusto para bloquear archivos maliciosos LNK, VBS y HTA. Monitorear el uso no autorizado de túneles Ngrok y la inyección de procesos sospechosos en RegSvcs.exe es crítico. Además, validar controles de seguridad contra técnicas TTP conocidas de troyanos bancarios puede ayudar a identificar intentos de evasión.

Respuesta

Una vez detectado, aísle los sistemas afectados para prevenir la exfiltración de credenciales a través de Ngrok. Realice un análisis forense de la memoria y archivos locales como dump.log para identificar la configuración C2. Lleve a cabo un restablecimiento de contraseñas integral para todas las cuentas bancarias y de criptomonedas accedidas en la máquina comprometida.

Flujo de Ataque

Ejecución de Simulación

Requisito previo: La Comprobación Previa de Telemetría y Línea Base debe haber sido aprobada.

Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTP identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.

  • Narrativa del Ataque y Comandos: El adversario pretende establecer un canal de Comando y Control (C2) utilizando el método preferido del malware Astaroth: túneles Ngrok. Mediante el uso del subdominio específico 5.tcp.ngrok.io, el atacante busca eludir las simples listas negras de IP. La simulación imitará esto iniciando una conexión TCP al subdominio objetivo. Esta acción está diseñada para activar la entrada del registro de conexión de red buscando específicamente el 5.tcp.ngrok.io dominio en el campo de destino.

  • Script de Prueba de Regresión:

    # Simulación de C2 de Astaroth a través del subdominio Ngrok
    # Nota: Este script solo intenta una conexión para activar la telemetría.
    $C2_Domain = "5.tcp.ngrok.io"
    $Port = 443 
    
    Write-Host "[!] Iniciando Simulación C2 de Astaroth..."
    try {
        $connection = New-Object System.Net.Sockets.TcpClient
        $connection.Connect($C2_Domain, $Port)
        Write-Host "[+] Conexión exitosa. Telemetría generada."
        $connection.Close()
    } catch {
        Write-Host "[-] Conexión fallida (esperado si el subdominio está inactivo), pero la telemetría aún debería generarse."
    }
  • Comandos de Limpieza:

    # No hay cambios persistentes realizados por el script de simulación.
    Write-Host "[*] Limpieza de simulación completa. No quedan artefactos."