SOC Prime Bias: Critical

01 Sep 2026 16:25 UTC

Los Archivos Aurora: Dentro de una Investigación de Malware de Alta Resolución

Author Photo
SOC Prime Team linkedin icon Seguir
Los Archivos Aurora: Dentro de una Investigación de Malware de Alta Resolución
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Un afiliado de ransomware Aurora de habla rusa ha llevado a cabo extensas operaciones dirigidas a más de veinte organizaciones. El atacante utiliza herramientas asistidas por IA como Cursor para la planificación de ataques y despliega encriptadores personalizados basados en Zig en entornos Windows y Linux/ESXi. La campaña combina sofisticados movimientos laterales, explotación ADCS y una compleja red de lavado de criptomonedas.

Investigación

CloudSEK descubrió un directorio abierto expuesto asociado con el operador que contenía historial de comandos, herramientas personalizadas y material de credenciales. Trabajando con TRM Labs, los investigadores rastrearon los pagos de rescate en la cadena y identificaron infraestructura de lavado compartida utilizada en múltiples víctimas. La investigación también reveló el uso de un asistente de codificación agéntico para generar planes de explotación redactados en ruso.

Mitigación

Las organizaciones deben deshabilitar LLMNR/NBT-NS, aplicar firmado SMB y auditar plantillas ADCS para desconfiguraciones ESC1, ESC6 y ESC8. La infraestructura de respaldo debe estar aislada del Active Directory de producción, y krbtgt las credenciales deben rotarse tras una sospecha de compromiso. También se recomienda monitorear el acceso a gran escala a los directorios de perfil del navegador para reducir el riesgo de robo de credenciales.

Respuesta

Si se detecta actividad Aurora, las organizaciones deben aislar inmediatamente los sistemas afectados y segmentar la infraestructura de respaldo. Los respondedores de incidentes deben auditar los Servicios de Certificado de Active Directory y rotar credenciales altamente privilegiadas, incluyendo la krbtgt cuenta. Las investigaciones también deben identificar cambios no autorizados en la configuración de SSH y reinicios de servicios inusuales en hosts Linux o ESXi.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Posible Borrado de Copias de Sombra (vía línea de comando)

Equipo de SOC Prime
01 Sep 2026

Posible Comando ESXI Apagando VMs Recursivamente [Linux] (vía línea de comando)

Equipo de SOC Prime
01 Sep 2026

Posible Enumeración del Sistema ESXCLI [Linux] (vía línea de comando)

Equipo de SOC Prime
01 Sep 2026

IOCs (HashSha256) para detectar: Capturados en 4K: Los Archivos de Aurora

Reglas de IA de SOC Prime
01 Sep 2026

Ejecución del Encriptador Ransomware Aurora Basado en Zig en Linux/ESXi [Evento de Archivo Linux]

Reglas de IA de SOC Prime
01 Sep 2026

Detección de Ejecución del Encriptador Aurora [Creación de Proceso de Windows]

Reglas de IA de SOC Prime
01 Sep 2026

Aurora Locker – Entrega de Nota de Rescate en el Banner SSH de ESXi [Creación de Proceso de Linux]

Reglas de IA de SOC Prime
01 Sep 2026

Ejecución de Simulación

Requisito previo: El chequeo previo de telemetría y línea base debe haber pasado.

Justificación: Esta sección describe la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTP identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.

  • Narrativa y Comandos del Ataque: El adversario ha obtenido acceso root a un entorno Linux similar a ESXi. Su objetivo es maximizar el impacto psicológico al asegurar que la nota de rescate sea lo primero que vea un administrador de sistemas. Ejecutan una secuencia de tres pasos: primero, añaden una directiva a /etc/ssh/sshd_config para apuntar a un banner personalizado; segundo, crean el archivo sshd-banner que contiene el texto del rescate; tercero, utilizan el gestor de servicios init.d para reiniciar el servicio SSH, asegurando que los cambios tengan efecto. Esta secuencia específica está diseñada para ser «ruidosa» en su intención pero «silenciosa» para los AV basados en firmas que solo buscan escrituras de archivos.

  • Script de Pruebas de Regresión:

    #!/bin/bash
    # Script de Simulación Aurora Locker
    # Este script imita las cadenas específicas de línea de comando requeridas para activar la regla Sigma.
    
    echo "[+] Iniciando Simulación Aurora Locker..."
    
    # 1. Modificar sshd_config (Selección: selection_config)
    echo "Banner /etc/ssh/sshd-banner" >> /etc/ssh/sshd_config
    echo "[*] Modificado /etc/ssh/sshd_config"
    
    # 2. Crear el archivo del banner (Selección: selection_banner_file)
    echo "¡TUS ARCHIVOS ESTÁN ENCRIPTADOS! PAGUE BTC A..." > /etc/ssh/sshd-banner
    echo "[*] Creado sshd-banner"
    
    # 3. Reiniciar SSH usando init.d (Selección: selection_restart)
    # Nota: Usamos las cadenas exactas 'init.d', 'SSH' y 'restart' para cumplir la condición 'todo'.
    /etc/init.d/SSH restart
    echo "[*] Ejecutado /etc/init.d/SSH restart"
    
    echo "[+] Simulación Completa. Verifique SIEM para alertas."
  • Comandos de Limpieza:

    #!/bin/bash
    # Script de limpieza para restaurar el estado del sistema
    echo "[+] Limpiando artefactos de simulación..."
    
    # Eliminar el archivo del banner
    rm -f /etc/ssh/sshd-banner
    
    # Revertir sshd_config (Nota: En un entorno real, use sed o edite manualmente)
    # Para propósitos de simulación, comentaremos la línea del banner
    sed -i '/Banner /etc/ssh/sshd-banner/d' /etc/ssh/sshd_config
    
    # Reinicie el servicio normalmente para asegurar el mantenimiento del acceso
    systemctl restart ssh
    
    echo "[+] Limpieza completa."