Ciberseguridad · 16 de agosto de 2024 · 11 min de lectura
El grupo de ransomware “Mad Liberator” aprovecha movimientos de ingeniería social para estar alerta
El equipo de respuesta a incidentes de Sophos X-Ops ha estado examinando las tácticas de un grupo de ransomware llamado Mad Liberator. Se trata de un actor de amenazas bastante nuevo, que apareció por primera vez a mediados de julio de 2024…
El equipo de respuesta a incidentes de Sophos X-Ops ha estado examinando las tácticas de un grupo de ransomware llamado Mad Liberator. Se trata de un actor de amenazas bastante nuevo, que apareció por primera vez a mediados de julio de 2024. En este artículo, analizaremos ciertas técnicas que utiliza el grupo, que involucran la popular aplicación de acceso remoto Anydesk. Documentaremos las interesantes tácticas de ingeniería social que ha utilizado el grupo y brindaremos orientación sobre cómo minimizar el riesgo de convertirse en víctima y, para los investigadores, sobre cómo detectar la posible actividad de este grupo.
Antes de empezar, debemos señalar que Anydesk es un software legítimo del que los atacantes están haciendo un uso indebido en esta situación. Los atacantes hacen un uso indebido de esa aplicación de la manera que mostraremos a continuación, pero es de suponer que cualquier programa de acceso remoto sería adecuado para sus propósitos. Además, debemos señalar de antemano que SophosLabs tiene una detección en marcha, Troj/FakeUpd-K, para el binario descrito.
¿Qué es Mad Liberator?
La actividad que Sophos X-Ops ha observado hasta ahora indica que Mad Liberator se centra en la exfiltración de datos; según nuestra propia experiencia, todavía no hemos visto ningún incidente de cifrado de datos que pueda atribuirse a Mad Liberator. Dicho esto, la información de watchguard.com sí sugiere que el grupo utiliza el cifrado ocasionalmente y también lleva a cabo una doble extorsión (roba datos, luego cifra los sistemas de la víctima y amenaza con liberar los datos robados si la víctima no paga para descifrarlos).
Como es habitual en los actores de amenazas que realizan exfiltración de datos, Mad Liberator opera un sitio de filtraciones en el que publica los detalles de las víctimas, en un esfuerzo por ejercer más presión sobre ellas para que paguen. El sitio afirma que los archivos se pueden descargar "gratis".
Figura 1: Sitio de divulgación de Mad Liberator
Curiosamente, Mad Liberator utiliza técnicas de ingeniería social para obtener acceso al entorno, y sus víctimas son aquellas que utilizan herramientas de acceso remoto instaladas en los endpoints y servidores. Anydesk, por ejemplo, es un popular recurso de los equipos de TI para gestionar sus entornos, sobre todo cuando trabajan con usuarios o dispositivos remotos.
Cómo funciona el ataque
Anydesk funciona asignando un identificador único, en este caso una dirección de diez dígitos, a cada dispositivo en el que se instala. Una vez que la aplicación se instala en un dispositivo, un usuario puede solicitar acceso a un dispositivo remoto para tomar el control ingresando el identificador, o puede invitar a otro usuario a tomar el control de su dispositivo a través de una sesión remota.
Figura 2: Una sesión de Anydesk con la dirección de diez dígitos destacada
En este momento no sabemos cómo, o si, el atacante ataca una ID de Anydesk en particular. En teoría, es posible simplemente recorrer las direcciones potenciales hasta que alguien acepte una solicitud de conexión; sin embargo, con potencialmente 10 mil millones de números de 10 dígitos, esto parece algo ineficiente. En un caso que investigó el equipo de Respuesta a Incidentes, no encontramos indicios de ningún contacto entre el atacante de Mad Liberator y la víctima antes de que esta recibiera una solicitud de conexión no solicitada de Anydesk. El usuario no era un miembro destacado o públicamente visible del personal y no había ninguna razón identificable para que fuera el objetivo específico.
Cuando se recibe una solicitud de conexión de Anydesk, el usuario ve la ventana emergente que se muestra en la Figura 3. El usuario debe autorizar la conexión antes de que pueda establecerse por completo.
Figura 3: Una solicitud de “Usuario” para conectarse a través de Anydesk; como saben los administradores de Anydesk, pero los usuarios finales quizás no, cualquiera puede elegir cualquier nombre de usuario al configurar Anydesk, por lo que un atacante podría incluso llamarse “Soporte técnico” o algo similar
En el caso que manejó nuestro equipo de IR, la víctima sabía que el departamento de TI de su empresa utilizaba Anydesk. Por lo tanto, asumió que la solicitud de conexión entrante era solo una instancia habitual del departamento de TI que realizaba tareas de mantenimiento y, por lo tanto, hizo clic en Aceptar.
Una vez establecida la conexión, el atacante transfirió un binario al dispositivo de la víctima y lo ejecutó. En nuestras investigaciones, este archivo se tituló “Microsoft Windows Update” y el hash SHA256 es:
f4b9207ab2ea98774819892f11b412cb63f4e7fb4008ca9f9a59abc2440056fe
Este binario era un programa muy simple que mostraba una pantalla de presentación que imitaba una pantalla de Windows Update. La pantalla estaba animada, lo que hacía parecer que el sistema se estaba actualizando, como se muestra en la Figura 4.
Figura 4: Una pantalla de Windows Update bastante común y corriente… ¿o no?
Este programa no realizó ninguna otra actividad, por lo que es poco probable que la mayoría de los paquetes antimalware lo detecten inmediatamente como malicioso. (Sophos ha desarrollado un sistema de detección [Troj/FakeUpd-K] para este binario en particular y seguirá de cerca los avances al respecto).
En este punto, para evitar que se descubriera y se detuviera el engaño, el atacante tomó una medida adicional. Dado que este sencillo programa podría haberse cerrado si el usuario hubiera pulsado la tecla "Esc", el atacante utilizó una función de Anydesk para desactivar la entrada desde el teclado y el ratón del usuario.
Como la víctima ya no podía usar su teclado y la pantalla anterior parecía algo normal para cualquier usuario de Windows, no sabían la actividad que el atacante estaba realizando en segundo plano y no podrían haberla detenido fácilmente incluso si sospechaban.
El atacante procedió a acceder a la cuenta OneDrive de la víctima, que estaba vinculada al dispositivo, así como a los archivos que estaban almacenados en un servidor central y a los que se podía acceder a través de un recurso compartido de red asignado. Utilizando la función Anydesk FileTransfer, el atacante robó y exfiltró estos archivos de la empresa. A continuación, el atacante utilizó Advanced IP Scanner para determinar si había otros dispositivos de interés que pudieran ser explotados dentro de la misma subred. (Al final, no se movieron lateralmente a ningún otro dispositivo).
Una vez que los archivos robados estaban bajo su control, el atacante ejecutaba otro programa que creaba numerosas notas de rescate. Curiosamente, estas notas de rescate se generaban en varias ubicaciones de una red compartida que estaba asignada al dispositivo, en lugar de en el dispositivo de la víctima. Estas notas de rescate anunciaban que se habían robado datos y proporcionaban detalles sobre cómo la víctima debía pagar el rescate para evitar la divulgación de esos archivos robados. (Tácticas como estas resultarán muy familiares para los lectores de nuestra investigación sobre las tácticas de presión que utilizan actualmente las bandas de ransomware).
Figura 5: La nota de rescate recibida por la víctima; tenga en cuenta las amenazas de daño a la reputación y a las regulaciones, y tenga en cuenta también que no se menciona ningún monto de rescate.
La pantalla falsa de Windows Update impidió que las acciones del atacante se vieran en la pantalla de la víctima. El ataque duró casi cuatro horas, al término de las cuales el atacante finalizó la pantalla de actualización falsa y la sesión de Anydesk, devolviendo el control del dispositivo a la víctima. Notamos que el binario fue activado manualmente por el atacante; sin una tarea programada o automatización para ejecutarlo nuevamente una vez que el actor de la amenaza se fue, el archivo simplemente permaneció en el sistema afectado.
Lecciones y mitigaciones
Este fue un ataque sencillo que se basó en que la víctima creyera que la solicitud de Anydesk era parte de la actividad diaria. Hasta donde nuestros investigadores pudieron determinar, el ataque no implicó ningún esfuerzo adicional de ingeniería social por parte del atacante: no hubo contacto por correo electrónico, ni intentos de phishing, etc. Como tal, destaca la importancia de la capacitación continua y actualizada del personal, e indica que las organizaciones deben establecer y dar a conocer una política clara sobre cómo los departamentos de TI se comunicarán y organizarán las sesiones remotas.
Más allá de la educación del usuario, recomendamos encarecidamente que los administradores implementen las Listas de Control de Acceso de Anydesk para permitir solo conexiones desde dispositivos específicos con el fin de minimizar en gran medida el riesgo de este tipo de ataques. AnyDesk proporciona una guía muy valiosa sobre cómo hacerlo, así como medidas de seguridad adicionales en el siguiente enlace:
Con consejos adicionales disponibles aquí:
- https://blog.anydesk.com/the-ultimate-guide-to-anydesks-security-features/
- https://anydesk.com/en/security
Al final de este artículo se incluyen notas de procedimiento para los investigadores.
Conclusión
Los grupos de ransomware surgen y desaparecen constantemente, y Mad Liberator puede resultar un actor nuevo e importante o simplemente otro fenómeno pasajero. Sin embargo, las tácticas de ingeniería social que utilizó el grupo en el caso descrito anteriormente son dignas de mención, pero no son únicas. Los atacantes siempre seguirán desarrollando y empleando una variedad de tácticas para intentar explotar tanto el elemento humano como las capas técnicas de seguridad.
Puede resultar difícil equilibrar la seguridad y la facilidad de uso al implementar herramientas dentro de un entorno, especialmente cuando estas herramientas ayudan a facilitar el acceso remoto a las mismas personas encargadas de cuidar los sistemas críticos para la empresa. Sin embargo, siempre recomendamos que, cuando se implementan aplicaciones en una red, especialmente aquellas que se pueden aprovechar para obtener acceso remoto a los dispositivos, se considere una revisión cuidadosa de las recomendaciones de seguridad del proveedor. Cuando no se sigan esas recomendaciones, esa elección debe documentarse como parte de su proceso de gestión de riesgos para que pueda revisarse continuamente o para que se puedan implementar otras mitigaciones para garantizar que se mantenga dentro del riesgo tolerado por su organización.
Apéndice: Investigando a Mad Liberator
Si está investigando un incidente en el que sospecha que los atacantes pueden haber aprovechado Anydesk, busque datos útiles de eventos y conexiones almacenados en los siguientes archivos:
- C:\ProgramData\AnyDesk\trace_de_conexión.txt
- C:\ProgramData\AnyDesk\ad_svc.trace
- C:\Usuarios\%\AppData\Roaming\AnyDesk\ad.trace
El archivo connection_trace.txt solo contiene el ID de dirección de conexiones recientes y puede que no sea muy útil por sí solo, pero al menos permite delimitar el ID ofensivo.
Figura 6: Una mirada a connection_trace.txt, con información sobre el resultado de cada evento
Hay cuatro estados posibles para cada conexión:
- RECHAZADO: el usuario final rechazó una solicitud de conexión
- Usuario: el usuario final aceptó una solicitud de conexión
- Passwd – contraseña ingresada por el sistema remoto para obtener acceso
- Token – Opción 'Iniciar sesión automáticamente' marcada por el sistema remoto
Los archivos ad_svc.trace y ad.trace contienen una gran cantidad de detalles granulares. Se pueden abrir y visualizar con un editor de texto como el Bloc de notas y, junto con otros eventos, también contienen datos de conexión. El archivo ad_svc.trace contiene detalles de las direcciones IP de origen de las conexiones remotas.
Figura 7: Una mirada a ad_svc.trace; una conexión cuestionable se resalta en la imagen
El archivo ad.trace contiene registros relacionados con transferencias de archivos y eventos como cuando se deshabilita la entrada del usuario.
Figura 8: Las opciones de entrada del usuario están deshabilitadas
Figura 9: Los eventos de transferencia de archivos
Aunque los registros indicarán la carpeta y cuántos archivos se transfirieron durante la exfiltración de datos, lamentablemente los registros no detallarán cada nombre de archivo.
Si tiene instalado Sophos Intercept X, la recopilación de estos datos es más sencilla. La siguiente consulta OSquery se puede utilizar en Live Discover en el panel de control de Sophos Central:
SELECCIONAR strftime('%Y-%m-%dT%H:%M:%S', substr(grep.line, instr(grep.line, 'info') + 5, 19)) COMO fecha y hora, grep.ruta, CASO CUANDO grep.pattern = 'Iniciar sesión desde' ENTONCES 'Iniciar sesión' CUANDO grep.pattern = 'Preparando archivos' ENTONCES 'Transferencia de archivos desde este host' CUANDO grep.pattern = 'Aceptando desde' ENTONCES 'Solicitud de conexión aceptada' CUANDO grep.pattern = 'Solicitud de sesión entrante:' ENTONCES 'Solicitud de sesión entrante' CUANDO grep.pattern = 'Sistema operativo remoto:' ENTONCES 'Sistema operativo remoto' CUANDO grep.pattern = 'Deshabilitar entrada de usuario'. ENTONCES 'Deshabilitar mouse y teclado' CUANDO grep.pattern = 'Descarga iniciada' ENTONCES 'Transferencia de archivos a este host' CUANDO grep.pattern = 'Se recibió una solicitud de información del sistema'. ENTONCES 'Solicitud de información del sistema' CUANDO grep.pattern = 'Autenticado con token permanente' ENTONCES 'Autenticado con token' CUANDO grep.pattern = 'Autenticado con contraseña correcta' ENTONCES 'Autenticado con contraseña' CUANDO grep.pattern = 'Se utilizó el perfil:' ENTONCES 'Perfil asignado' FINALIZAR COMO 'Operación', grep.line como datos
DESDE archivo
UNIÓN CRUZADA grep ON (grep.path = archivo.path)
DÓNDE
( archivo.path COMO 'C:\ProgramData\AnyDesk\ad_svc.trace' O archivo.ruta COMO 'C:\Users\%\AppData\Roaming\AnyDesk\ad.trace'
)
Y
( --Cualquier escritorio grep.pattern = 'Inicia sesión desde' O grep.pattern = 'Preparando archivos' O grep.pattern = 'Aceptando desde' O grep.pattern = 'Solicitud de sesión entrante:' O grep.pattern = 'Sistema operativo remoto:' O grep.pattern = 'Deshabilitar la entrada del usuario.' O grep.pattern = 'Descarga iniciada' O grep.pattern = 'Se recibió una solicitud sysinfo.' O grep.pattern = 'Autenticado con token permanente' O grep.pattern = 'Autenticado con contraseña correcta' O grep.pattern = 'Se utilizó el perfil:' ) ORDENAR POR Fechahora DESC
La consulta incluso ayuda a ordenar los datos en una tabla utilizable, como se ve en la Figura 10.
Figura 10: La salida de OSquery que se muestra arriba, en un formato tabular útil








