Investigadores de ciberseguridad de Trend Micro han descubierto una alarmante campaña maliciosa dirigida a traders financieros. El actor de amenazas persistentes avanzadas (APT) conocido como Water Hydra o DarkCasino ha explotado una vulnerabilidad de día cero en Microsoft Defender Smartscreen, identificada como CVE-2024-21412.

Así funciona el ataque:
- Engaño inicial: Los atacantes envían un enlace disfrazado como una imagen de gráfico bursátil en foros de trading de Forex.
- Vulnerabilidad aprovechada: Al hacer clic en el enlace, se descarga un archivo de acceso directo de internet malicioso (.URL) que no activa las alertas de seguridad de Defender Smartscreen.
- Descarga secundaria: El archivo .URL abre un enlace WebDAV que descarga otro archivo .URL disfrazado.
- Script oculto: Este segundo archivo .URL ejecuta un script de línea de comandos encriptado dentro de un archivo ZIP.
- Evasión de seguridad: El script aprovecha un protocolo vulnerable para eludir la marca de la web de Windows, evitando la advertencia de fuentes no confiables.
- Infección final: El proceso culmina con la descarga y ejecución del troyano Visual Basic DarkMe, capaz de robar información y conectarse a servidores de control remoto.
Preocupaciones y recomendaciones:
- Este ataque demuestra la sofisticación de Water Hydra y la importancia de las actualizaciones de seguridad.
- Para protegerse:
- Evita hacer clic en enlaces sospechosos, incluso si parecen provenir de fuentes confiables.
- Manten el software y sistema operativo actualizados.
- Se cauteloso con los archivos adjuntos y descargas de fuentes desconocidas.
- Utiliza un antivirus y cortafuegos para una protección adicional.
