Los Archivos Aurora: Dentro de una Investigación de Malware de Alta Resolución
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Un afiliado de ransomware Aurora de habla rusa ha llevado a cabo extensas operaciones dirigidas a más de veinte organizaciones. El atacante utiliza herramientas asistidas por IA como Cursor para la planificación de ataques y despliega encriptadores personalizados basados en Zig en entornos Windows y Linux/ESXi. La campaña combina sofisticados movimientos laterales, explotación ADCS y una compleja red de lavado de criptomonedas.
Investigación
CloudSEK descubrió un directorio abierto expuesto asociado con el operador que contenía historial de comandos, herramientas personalizadas y material de credenciales. Trabajando con TRM Labs, los investigadores rastrearon los pagos de rescate en la cadena y identificaron infraestructura de lavado compartida utilizada en múltiples víctimas. La investigación también reveló el uso de un asistente de codificación agéntico para generar planes de explotación redactados en ruso.
Mitigación
Las organizaciones deben deshabilitar LLMNR/NBT-NS, aplicar firmado SMB y auditar plantillas ADCS para desconfiguraciones ESC1, ESC6 y ESC8. La infraestructura de respaldo debe estar aislada del Active Directory de producción, y krbtgt las credenciales deben rotarse tras una sospecha de compromiso. También se recomienda monitorear el acceso a gran escala a los directorios de perfil del navegador para reducir el riesgo de robo de credenciales.
Respuesta
Si se detecta actividad Aurora, las organizaciones deben aislar inmediatamente los sistemas afectados y segmentar la infraestructura de respaldo. Los respondedores de incidentes deben auditar los Servicios de Certificado de Active Directory y rotar credenciales altamente privilegiadas, incluyendo la krbtgt cuenta. Las investigaciones también deben identificar cambios no autorizados en la configuración de SSH y reinicios de servicios inusuales en hosts Linux o ESXi.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
Posible Borrado de Copias de Sombra (vía línea de comando)
Posible Comando ESXI Apagando VMs Recursivamente [Linux] (vía línea de comando)
Posible Enumeración del Sistema ESXCLI [Linux] (vía línea de comando)
IOCs (HashSha256) para detectar: Capturados en 4K: Los Archivos de Aurora
Ejecución del Encriptador Ransomware Aurora Basado en Zig en Linux/ESXi [Evento de Archivo Linux]
Detección de Ejecución del Encriptador Aurora [Creación de Proceso de Windows]
Aurora Locker – Entrega de Nota de Rescate en el Banner SSH de ESXi [Creación de Proceso de Linux]
Ejecución de Simulación
Requisito previo: El chequeo previo de telemetría y línea base debe haber pasado.
Justificación: Esta sección describe la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTP identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.
-
Narrativa y Comandos del Ataque: El adversario ha obtenido acceso root a un entorno Linux similar a ESXi. Su objetivo es maximizar el impacto psicológico al asegurar que la nota de rescate sea lo primero que vea un administrador de sistemas. Ejecutan una secuencia de tres pasos: primero, añaden una directiva a
/etc/ssh/sshd_configpara apuntar a un banner personalizado; segundo, crean elarchivo sshd-bannerque contiene el texto del rescate; tercero, utilizan elgestor de servicios init.dpara reiniciar el servicio SSH, asegurando que los cambios tengan efecto. Esta secuencia específica está diseñada para ser «ruidosa» en su intención pero «silenciosa» para los AV basados en firmas que solo buscan escrituras de archivos. -
Script de Pruebas de Regresión:
#!/bin/bash # Script de Simulación Aurora Locker # Este script imita las cadenas específicas de línea de comando requeridas para activar la regla Sigma. echo "[+] Iniciando Simulación Aurora Locker..." # 1. Modificar sshd_config (Selección: selection_config) echo "Banner /etc/ssh/sshd-banner" >> /etc/ssh/sshd_config echo "[*] Modificado /etc/ssh/sshd_config" # 2. Crear el archivo del banner (Selección: selection_banner_file) echo "¡TUS ARCHIVOS ESTÁN ENCRIPTADOS! PAGUE BTC A..." > /etc/ssh/sshd-banner echo "[*] Creado sshd-banner" # 3. Reiniciar SSH usando init.d (Selección: selection_restart) # Nota: Usamos las cadenas exactas 'init.d', 'SSH' y 'restart' para cumplir la condición 'todo'. /etc/init.d/SSH restart echo "[*] Ejecutado /etc/init.d/SSH restart" echo "[+] Simulación Completa. Verifique SIEM para alertas." -
Comandos de Limpieza:
#!/bin/bash # Script de limpieza para restaurar el estado del sistema echo "[+] Limpiando artefactos de simulación..." # Eliminar el archivo del banner rm -f /etc/ssh/sshd-banner # Revertir sshd_config (Nota: En un entorno real, use sed o edite manualmente) # Para propósitos de simulación, comentaremos la línea del banner sed -i '/Banner /etc/ssh/sshd-banner/d' /etc/ssh/sshd_config # Reinicie el servicio normalmente para asegurar el mantenimiento del acceso systemctl restart ssh echo "[+] Limpieza completa."