SOC Prime Bias: High

01 Sep 2026 16:29 UTC

Infección de malware Guildma (Astaroth) desde email en portugués brasileño

Author Photo
SOC Prime Team linkedin icon Seguir
Infección de malware Guildma (Astaroth) desde email en portugués brasileño
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Un host de Windows fue infectado con el malware Guildma (Astaroth) a través de un correo electrónico malicioso en portugués brasileño que contenía un enlace con geocerca. El ataque entrega un archivo ZIP con un acceso directo de Windows que descarga contenido en un flujo de datos alternativo dentro del directorio Temp antes de instalar una carga útil basada en AutoIt. El malware luego establece persistencia en el sistema comprometido.

Investigación

La investigación reprodujo la infección en un laboratorio usando un enlace con geocerca configurado para entregar malware solo cuando se detectaron configuraciones de idioma y región brasileñas. El análisis descubrió el uso de un acceso directo de Windows, flujos de datos alternativos y un script AutoIt para establecer persistencia. Los investigadores también examinaron el tráfico de red en Wireshark para identificar dominios de Comando y Control (C2).

Mitigación

Las organizaciones deben usar filtrado de correo electrónico para bloquear enlaces y archivos adjuntos sospechosos, prestando especial atención a las campañas de phishing geocercadas o localizadas. Los equipos de seguridad deben monitorear .lnk archivos que descargan contenido en directorios Temp y detectar la creación de flujos de datos alternativos. También se deben monitorear la ejecución no autorizada de AutoIt y los artefactos de persistencia inusuales en directorios públicos.

Respuesta

Si se detecta actividad de Guildma, los hosts afectados deben ser aislados inmediatamente para terminar la comunicación C2 adicional. Los investigadores deben buscar archivos no autorizados en AppDataLocalTemp and C:UsersPublicLibraries. Los registros de red también deben revisarse para detectar conexiones a dominios maliciosos conocidos y el uso sospechoso de servicios legítimos como GitHub o WhatsApp para la exfiltración de datos.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Ejecución Sospechosa desde el Perfil de Usuario Público (vía process_creation)

Equipo SOC Prime
01 Sep 2026

Archivos Sospechosos en el Perfil de Usuario Público (vía file_event)

Equipo SOC Prime
01 Sep 2026

Comando y Control Sospechoso por Solicitud DNS de Dominio de Nivel Superior (TLD) Inusual (vía dns)

Equipo SOC Prime
01 Sep 2026

IOCs (HashSha256) para detectar: Infección de malware Guildma (Astaroth) desde correo electrónico en portugués brasileño

Reglas de IA de SOC Prime
01 Sep 2026

IOCs (SourceIP) para detectar: Infección de malware Guildma (Astaroth) desde correo electrónico en portugués brasileño

Reglas de IA de SOC Prime
01 Sep 2026

IOCs (DestinationIP) para detectar: Infección de malware Guildma (Astaroth) desde correo electrónico en portugués brasileño

Reglas de IA de SOC Prime
01 Sep 2026

Detectar Comunicación C2 de Malware Guildma [Conexión de Red de Windows]

Reglas de IA de SOC Prime
01 Sep 2026

Infección de Malware Guildma vía Correo Electrónico en Portugués Brasileño [Evento de Archivo de Windows]

Reglas de IA de SOC Prime
01 Sep 2026

## Ejecución de Simulación

  • Narrativa de Ataque y Comandos: El adversario busca establecer un punto de apoyo usando la técnica de malware Guildma. Primero dejan un archivo de acceso directo especialmente diseñado llamado 868283789726483.lNk en un directorio. Una vez que el usuario interactúa con este (o se activa a través de un script), el malware crea un archivo de configuración/log oculto ubicado en C:UsersPublicLibraries.cachePLAXBeatz.LEDPRO.09662.8729.422.log. Para evadir aún más la detección, el malware usa un Flujo de Datos Alternativo para ocultar cargas útiles adicionales dentro de este archivo de log. Esta secuencia específica de creación de nombres de archivo es lo que la regla de detección apunta.

  • Script de Prueba de Regresión:

    # Script de Simulación de Infección de Malware Guildma
    # Este script genera los eventos de archivo específicos requeridos por la regla de detección.
    
    $targetDir = "C:UsersPublicLibraries.cachePLAX"
    $lnkFile = "868283789726483.lNk"
    $logFile = "Beatz.LEDPRO.09662.8729.422.log"
    
    # 1. Crear la estructura del directorio
    if (!(Test-Path $targetDir)) {
        New-Item -Path $targetDir -ItemType Directory -Force | Out-Null
    }
    
    # 2. Simular la creación del archivo .LNK (Selección 1)
    # Creamos esto en el directorio actual para imitar una descarga/extracción
    New-Item -Path ".$lnkFile" -ItemType "File" -Force | Out-Null
    Write-Host "[+] Archivo de acceso directo creado: $lnkFile"
    
    # 3. Simular la creación del archivo de log malicioso (Selección 2)
    # Este archivo se crea en la ruta específica mencionada en la regla
    $logPath = Join-Path $targetDir $logFile
    New-Item -Path $logPath -ItemType "File" -Force | Out-Null
    Write-Host "[+] Archivo de log creado: $logPath"
    
    # 4. Simular el uso de Flujos de Datos Alternativos (ADS) como se describe en la regla
    # Esto escribe contenido al flujo 'contenido' del archivo de log
    Set-Content -Path $logPath -Stream "content" -Value "Datos de Carga Maliciosa"
    Write-Host "[+] Aplicado el Flujo de Datos Alternativo a $logFile"
    
    Write-Host "[!] Simulación Completa. Verifique SIEM para alertas."
  • Comandos de Limpieza:

    # Script de limpieza para eliminar artefactos simulados
    Remove-Item -Path ".868283789726483.lNk" -ErrorAction SilentlyContinue
    Remove-Item -Path "C:UsersPublicLibraries" -Recurse -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Limpieza completa."