Se ha descubierto una nueva campaña de ransomware que consiste en la implementación automatizada del ransomware LockBit a través de la botnet Phorpiex.
Según Cybereason Security Services, esto marca un cambio en la forma en que los actores de amenazas utilizan las botnets para eludir los ataques tradicionales de ransomware operados por humanos.
A diferencia de incidentes anteriores de LockBit, esta campaña utilizó Phorpiex, también conocido como Trik, para distribuir y ejecutar el ransomware automáticamente.
Normalmente, los ataques de LockBit implican control manual para ampliar el alcance dentro de las redes. Este último método omitió el movimiento lateral e implementó LockBit directamente en los equipos infectados.
Cybereason descubrió que los atacantes utilizaban correos electrónicos de phishing con archivos adjuntos ZIP para iniciar las infecciones. Dependiendo de la variante, estos archivos ZIP contenían archivos SCR para el descargador de LockBit o archivos LNK para la variante Phorpiex TWIZT.
El equipo de ciberseguridad también observó que el descargador de LockBit intentaba contactar con un servidor de comando y control (C2) conocido, que previamente alojaba el binario del ransomware. Si bien no se detectó ninguna conexión exitosa en el momento del análisis, el comportamiento del binario coincidía con los métodos conocidos de LockBit.
Phorpiex ha conservado gran parte de su estructura original desde que se vendió su código fuente en 2021. En todas sus variantes, incluyendo TWIZT y un descargador GandCrab, sigue un patrón consistente:
La infección comienza mediante correos electrónicos de phishing con archivos ZIP maliciosos adjuntos.
Los archivos se descargan y ejecutan en directorios estándar de Windows.
LockBit u otras cargas útiles se descargan y ejecutan.
Se eliminan las pruebas, como los metadatos Zone.Identifier.
La persistencia se mantiene mediante claves de registro de Windows.
En particular, la variante TWIZT busca un archivo de marcador JPEG para evitar la reinfección y crea un mutex para prevenir múltiples infecciones en el mismo host.
La variante GandCrab añade funciones antianálisis, finalizándose si se detectan módulos relacionados con el entorno de pruebas y desactivando las protecciones de Windows Defender.
Esta campaña ilustra cómo grupos de ransomware como LockBit están adaptando sus estrategias tras la ofensiva.
A pesar de los esfuerzos de las fuerzas del orden a nivel mundial a principios de 2024 para desmantelar LockBit mediante la Operación Cronos, el grupo se mantiene operativo y continúa innovando.
Al adoptar tácticas de distribución automatizadas basadas en botnets, los afiliados de LockBit reducen el tiempo y el riesgo asociados a las intrusiones manuales.
Este enfoque también complica las tareas de detección, ya que difumina la línea entre el malware genérico y las operaciones de ransomware dirigidas.
Los investigadores de seguridad recomiendan reforzar las medidas de seguridad del correo electrónico y supervisar atentamente los cambios en el registro y las descargas de archivos inusuales para defenderse de este tipo de ataques.