Se ha observado que el famoso ransomware ALPHV/BlackCat utiliza Google Ads para distribuir malware.
La pandilla, responsable de la filtración de 100 millones de dólares en MGM Resorts y de la filtración de imágenes sensibles de pacientes con cáncer de mama, ha ampliado sus métodos de ataque para incluir publicidad maliciosa, según la Unidad de Respuesta a Amenazas (TRU) de eSentire.
En un nuevo aviso publicado, la firma de seguridad dijo que interceptó y frustró los intentos de las filiales de ALPHV/BlackCat de violar una firma de abogados, un fabricante y un proveedor de almacén en las últimas tres semanas.
ALPHV/BlackCat es parte de una economía de cibercrimen con roles especializados, que evoluciona a partir de operadores experimentados de ransomware como REvil, DarkSide y BlackMatter. Los afiliados que apoyan a ALPHV/BlackCat incluyen FIN7, UNC2565 y Scattered Spider.
La nueva táctica que observó eSentire implica el uso de Google Ads que promociona software popular como Advanced IP Scanner y Slack, lo que lleva a los profesionales de negocios a sitios web controlados por atacantes.
Estos profesionales, pensando que están descargando software legítimo, instalan sin saberlo el malware Nitrogen. El nitrógeno actúa como malware de acceso inicial y proporciona a los intrusos un punto de apoyo en el entorno de TI de la organización objetivo.
Una vez establecidos, los piratas informáticos infectan a la víctima con el ransomware ALPHV/BlackCat.
«El malware Nitrogen aprovecha bibliotecas de Python ofuscadas que se compilan en ejecutables de Windows», explicó Keegan Keplinger, investigador senior de inteligencia de amenazas de TRU.
«Estas bibliotecas son útiles para casos de uso legítimos, como la optimización del código Python, pero también se utilizan para desarrollar cargadores de malware malicioso que pueden cargar herramientas de intrusión directamente en la memoria».
El aumento de las ciberamenazas basadas en navegadores, en las que los usuarios descargan malware sin saberlo mientras navegan, se ha convertido en una tendencia preocupante.
Keplinger enfatizó la necesidad de que la capacitación en concientización de los usuarios vaya más allá de los archivos adjuntos de correo electrónico, abordando la creciente amenaza de las descargas basadas en navegadores.
El aviso de eSentire recomendó a las organizaciones centrarse en el monitoreo de endpoints, capturar y monitorear registros para sistemas que no admiten el monitoreo de endpoints e implementar reglas de reducción de la superficie de ataque para mitigar los ataques basados en navegador.