Analistas de amenazas han descubierto un nuevo y sofisticado ataque de phishing que aprovecha el vishing, herramientas de acceso remoto y carga lateral de DLL.
El ataque, observado por el Centro de Ciberdefensa (CDC) de Ontinue y analizado en un aviso publicado hoy, explotó Microsoft Teams y Quick Assist para obtener acceso inicial, implementando finalmente una puerta trasera de comando y control (C2) basada en JavaScript.
El ataque comienza con un esquema de vishing realizado a través de Teams, lo que crea una oportunidad para que un binario firmado eluda las medidas de seguridad.
El atacante instaló una DLL maliciosa que controlaba dinámicamente un proceso confiable, transformando el soporte remoto rutinario en un punto de entrada encubierto.
Una vez dentro, los atacantes ejecutaron un archivo TeamViewer.exe firmado para instalar una DLL maliciosa, TV.dll. Esto les permitió establecer persistencia generando un archivo LNK en la carpeta de inicio y ejecutando comandos remotamente a través de una puerta trasera basada en JavaScript.
Los investigadores de amenazas de Ontinue observaron similitudes entre este ataque y campañas anteriores atribuidas a Storm-1811, un grupo conocido por usar vishing y Quick Assist para infiltrarse en las redes.
Aunque la atribución aún no está confirmada, tácticas como el abuso de binarios firmados, la instalación de DLL y el uso de trabajos del Servicio de Transferencia Inteligente en Segundo Plano (BITS) para la persistencia se alinean con las metodologías conocidas de Storm-1811.
A medida que la sofisticación de los ataques de phishing y vishing continúa creciendo, las organizaciones no pueden confiar en que los empleados sean la última línea de defensa contra estos ataques.
Los expertos en seguridad recomiendan un enfoque multicapa para contrarrestar estas amenazas.
Las principales medidas defensivas incluyen:
- Herramientas basadas en IA para visibilidad y alertas del entorno en tiempo real
- Monitoreo de plataformas de mensajería para detectar actividades anómalas
- Asegurar las herramientas de acceso remoto contra el uso no autorizado
Integrar sistemas de respuesta automatizados para una rápida mitigación