Una cibervulnerabilidad recién descubierta, ZDI-CAN-25373, ha sido explotada activamente por 11 grupos de amenazas estatales de Corea del Norte, Irán, Rusia y China desde 2017.
Según el equipo de búsqueda de amenazas de Trend Zero Day Initiative (ZDI), la vulnerabilidad, que afecta a los archivos Windows Shell Link (.lnk), se ha utilizado principalmente para ciberespionaje y robo de datos.
La nueva investigación, publicada el martes, descubrió cerca de 1000 muestras de archivos .lnk maliciosos que explotan ZDI-CAN-25373. Sin embargo, Trend Micro cree que el número total de intentos de explotación es mucho mayor.
A pesar del riesgo significativo que representa esta vulnerabilidad, Microsoft, según se informa, se negó a publicar un parche de seguridad tras su divulgación a través del programa de recompensas por errores de Trend ZDI.
El análisis de las campañas de ataque reveló que ZDI-CAN-25373 ha sido ampliamente utilizado de forma abusiva por grupos de amenazas persistentes avanzadas (APT), tanto estatales como independientes.
Casi la mitad de los ataques patrocinados por Estados vinculados a esta vulnerabilidad provienen de Corea del Norte. La investigación también indica que los actores de amenazas norcoreanos comparten frecuentemente herramientas y técnicas, lo que pone de manifiesto un alto nivel de colaboración dentro del programa cibernético del país.
La principal motivación detrás de estas campañas cibernéticas es el espionaje, y aproximadamente el 70 % de las intrusiones identificadas tienen como objetivo el robo de información. Alrededor del 20 % de los ataques tuvieron fines económicos, y algunos grupos utilizan la ciberdelincuencia para financiar operaciones de espionaje más amplias.
Organizaciones de diversos sectores han sido blanco de estos ataques. Los sectores con mayor riesgo incluyen:
Gobierno
Empresas privadas
Instituciones financieras, incluyendo plataformas de criptomonedas
Grupos de expertos y ONG
Telecomunicaciones
Militar y defensa
Energía
Detalles técnicos del exploit
ZDI-CAN-25373 aprovecha la forma en que Windows procesa los archivos de acceso directo.
Los atacantes crean archivos .lnk maliciosos que parecen inofensivos para los usuarios, ocultando comandos que pueden ejecutar malware. Al manipular la estructura COMMAND_LINE_ARGUMENTS, los atacantes pueden insertar código adicional que permanece oculto en la interfaz de usuario de Windows, lo que dificulta su detección.
Los grupos APT han utilizado este método para implementar diversas cargas útiles de malware, incluyendo malware como servicio (MaaS) y malware genérico. Algunos grupos, como Evil Corp, han incorporado ZDI-CAN-25373 en sus cadenas de ataque, incluyendo campañas de Raspberry Robin.
Las víctimas de ataques basados en ZDI-CAN-25373 abarcan Norteamérica, Europa, Asia, Sudamérica, África y Australia. Sin embargo, la investigación sugiere que el alcance de las organizaciones afectadas es incluso mayor que el que indican las muestras recopiladas.
A pesar del impacto global de esta vulnerabilidad, Microsoft la ha clasificado como de bajo riesgo y no ha priorizado la implementación de un parche de seguridad por el momento.
Se insta a las organizaciones que operan en sectores de alto riesgo a evaluar su exposición a ZDI-CAN-25373 e implementar medidas de seguridad inmediatas. Además, los equipos de seguridad deben mantenerse alerta ante archivos .lnk sospechosos e investigar cualquier indicio de vulnerabilidad.