Grandoreiro apunta a México con una nueva técnica de carga lateral de DLL
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Grandoreiro, un troyano bancario brasileño de larga duración, ha lanzado una nueva campaña que tiene como objetivo principal a usuarios en México. Los atacantes abusan de la aplicación legítima Duplicate Files Finder para cargar DLL en el mismo directorio y ejecutar código malicioso. El malware también incluye amplias capacidades de anti-análisis y evasión de sandbox diseñadas para eludir entornos de seguridad.
Investigación
La investigación se centró en un archivo ZIP que contenía archivos señuelo y una cadena de carga lateral de DLL maliciosa. Los investigadores identificaron una clara discrepancia entre las marcas de tiempo de compilación PE de la aplicación legítima principal de 2008 y el implante malicioso compilado en 2026. Los analistas también decodificaron una rutina de ofuscación de texto basada en Base64 y XOR personalizada utilizada por el malware.
Mitigación
Los defensores deben monitorear los binarios legítimos, incluido Duplicate Files Finder, que cargan DLL inesperadas desde el mismo directorio. Se recomiendan soluciones EDR/XDR capaces de detectar procesos de hollowing y supresiones de GUI sospechosas. Las organizaciones también deben vigilar las solicitudes no autorizadas de DNS-over-HTTPS al servicio DoH de Google.
Respuesta
Si se detecta actividad de Grandoreiro, el host afectado debe aislarse inmediatamente para interrumpir la comunicación C2 a través del puerto TCP 6432. Los respondedores deben realizar análisis forense de memoria para identificar la carga útil descifrada de segunda etapa. El tiempo de actividad del sistema y el software instalado también deben revisarse para buscar señales de verificaciones de evasión de sandbox.
Flujo de Ataque
Aún estamos actualizando esta parte.
Detecciones
Posible Comunicación de Búsqueda de Dominio IP Intentada (vía dns)
DoH y Canal de Comando y Control DNS (vía proxy)
IOCs (HashSha256) para detectar: Grandoreiro se dirige al norte: De Brasil a México con una nueva campaña de carga lateral de DLL
IOCs (HashMd5) para detectar: Grandoreiro se dirige al norte: De Brasil a México con una nueva campaña de carga lateral de DLL
Detección de Técnicas de Anti-Análisis de Malware Grandoreiro [Creación de Proceso en Windows]
Carga Lateral de DLL mediante Aplicación Duplicate Files Finder [Carga de Imagen en Windows]
Ejecución de Simulación
Prerrequisito: La Verificación Previa de Telémetro y Línea Base debe haber pasado.
Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y el relato DEBEN reflejar directamente los TTPs identificados y tienen como objetivo generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.
-
Narrativa de Ataque y Comandos: El adversario está realizando un claveo ambiental para asegurar que no están siendo analizados en un sandbox. Primero, intentan verificar el tiempo de actividad del sistema para detectar instantáneas de VM recién revertidas. Segundo, verifican la presencia de accesos directos de aplicaciones de usuario comunes (p. ej.,
chrome.lnk) para confirmar un entorno de usuario «real». Finalmente, buscan la presencia de herramientas de depuración (p. ej.,procmon.exe) para asegurarse de que no se esté realizando un monitoreo activo. Para activar la regla, ejecutaremos comandos que simulen estas cadenas exactas. -
Script de Prueba de Regresión:
# Simulación de comportamientos de Anti-Análisis de Grandoreiro Write-Host "[+] Iniciando Simulación de Anti-Análisis..." -ForegroundColor Cyan # 1. Simular Verificación de Tiempo de Actividad (Selección 1) Write-Host "[*] Simulando Verificación de Tiempo de Actividad..." Start-Process cmd.exe -ArgumentList "/c echo Verificando tiempo de actividad del sistema..." -WindowStyle Hidden # 2. Simular Verificación de Presencia de Accesos Directos (Selección 2 & 3) # Para activar la condición 'AND': (selección2 Y selección3) # Necesitamos una línea de comando que contenga un archivo .lnk Y un nombre de herramienta de depuración. Write-Host "[*] Simulando Detección de Accesos Directos y Depuradores..." Start-Process cmd.exe -ArgumentList "/c echo Buscando chrome.lnk y procmon.exe" -WindowStyle Hidden # 3. Simular Ejecución del Depurador (Selección 3) Write-Host "[*] Simulando ejecución directa de un depurador..." # Nota: Usamos 'calc.exe' pero pasamos la cadena en la línea de comando para simular el disparador de detección Start-Process cmd.exe -ArgumentList "/c echo Ejecutando simulación de Wireshark.exe" -WindowStyle Hidden Write-Host "[+] Simulación Completa. Verifique SIEM para alertas." -ForegroundColor Green -
Comandos de Limpieza:
# No se crean artefactos persistentes con esta simulación, # pero limpiamos el historial de comandos por limpieza. Clear-History Write-Host "[+] Limpieza completa." -ForegroundColor Cyan