El ransomware JanaWare apunta a Turquía a través de Adwind RAT
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Un grupo de amenazas está utilizando una variante personalizada del RAT basado en Java conocido como Adwind para desplegar un payload de ransomware llamado JanaWare. La actividad está principalmente dirigida a usuarios en Turquía, con el malware realizando comprobaciones basadas en la ubicación y la IP antes de continuar la ejecución. Los investigadores han rastreado muestras relacionadas desde 2020, mientras que la actividad de comando y control más reciente indica que la campaña permaneció activa en 2025.
Investigación
El equipo de Acronis TRU examinó archivos JAR maliciosos distribuidos a través de correos electrónicos de phishing que se lanzaron a través de Outlook y Chrome. Una vez ejecutados, la cadena de infección se movió a javaw.exe, que cargó la cepa de Adwind RAT adaptada y luego desplegó el componente de ransomware JanaWare. El análisis también mostró el uso de archivos JAR polimórficos, infraestructura de comando y control basada en Tor, y una nota de rescate escrita en turco.
Mitigación
Los defensores deben bloquear el dominio malicioso elementsplugin.duckdns.org y cualquier puerto asociado, mientras restringen la ejecución de archivos JAR de Java no firmados en todo el entorno. Los equipos de seguridad también deben observar líneas de comando sospechosas de chrome.exe relacionadas con descargas desde Google Drive y fortalecer las protecciones de correo electrónico contra la entrega de phishing. Las defensas de endpoint deben ajustarse para identificar el comportamiento de Adwind RAT, así como actividades de cifrado de archivos sospechosas vinculadas a la ejecución de ransomware.
Respuesta
Si se sospecha de una infección, aísle los sistemas afectados inmediatamente, termine javaw.exe y cualquier proceso malicioso relacionado, y capture evidencia volátil antes de apagar o limpiar. Los esfuerzos de recuperación deben priorizar la restauración de archivos desde copias de seguridad limpias verificadas. Los equipos de respuesta a incidentes también deben recopilar la telemetría de comando y control disponible y evaluar si la notificación a las fuerzas del orden es apropiada en casos que involucren demandas de rescate o extorsión.
Flujo del Ataque
Detecciones
Ejecución de Aplicaciones Java desde Ubicación Sospechosa (vía creación_de_procesos)
Ver
Posible Infiltración/Exfiltración de Datos/C2 vía Servicios Herramientas de Terceros (vía dns)
Ver
Posibles Intentos de Comunicaciones de Búsqueda de Dominio IP (vía dns)
Ver
Posible Servicio de DNS Dinámico Fue Contactado (vía dns)
Ver
IOCs (SourceIP) para detectar: El nuevo ransomware JanaWare apunta a Turquía vía Adwind RAT
Ver
IOCs (DestinationIP) para detectar: El nuevo ransomware JanaWare apunta a Turquía vía Adwind RAT
Ver
Comandos PowerShell para Deshabilitar o Debilitar Microsoft Defender [Windows Powershell]
Ver
Entrega de Ransomware JanaWare vía Phishing y Ejecución de Archivo de Java [Creación de Procesos de Windows]
Ver
Ejecución de la Simulación
Prerrequisito: La Verificación del Telemetry & Baseline Pre-flight debe haber pasado.
Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección.
-
Narrativa & Comandos del Ataque:
Un atacante que ha obtenido acceso de usuario de bajo privilegio desea deshabilitar Windows Defender para allanar el camino para el despliegue del ransomware. Utilizando lapowershell.exebinario firmado (T1218.001), el atacante ejecuta un comando de una línea que desactiva la supervisión en tiempo real y desactiva la protección basada en la nube, debilitando así la postura defensiva del endpoint.# Deshabilitar la supervisión en tiempo real y la protección en la nube Set-MpPreference -DisableRealtimeMonitoring $true -MAPSReporting DisableLa línea de comandos contiene la palabra clave
Set-MpPreference, que coincide con laseleccióncriterios de la regla de detección. -
Guión de Prueba de Regresión: El siguiente script autónomo de PowerShell reproduce el ataque y asegura que la telemetría sea generada.
# ============================== # Simulación: Deshabilitar Microsoft Defender # ============================== try { Write-Host "[*] Deshabilitando la supervisión en tiempo real..." Set-MpPreference -DisableRealtimeMonitoring $true -MAPSReporting Disable Write-Host "[+] Defender deshabilitado." } catch { Write-Error "Error al modificar las preferencias de Defender: $_" } -
Comandos de Limpieza: Restaura la configuración original de Defender para evitar dejar el endpoint expuesto.
# Rehabilitar supervisión en tiempo real y protección en la nube Set-MpPreference -DisableRealtimeMonitoring $false -MAPSReporting Advanced Write-Host "[*] Defender restaurado al estado por defecto."