27 abril, 2022

2CMV22-00294-01 CSIRT advierte campaña de malware con falsa factura

Resumen

El Equipo de Respuesta ante Incidentes de Seguridad Informática (CSIRT) ha identificado una campaña de phishing con malware. El mensaje indica la emisión de una factura electrónica, supuestamente, por un pedido enviado en una determinada fecha. El atacante adjunta en el mensaje enlaces en formato PDF y XML para consultar la falsa factura emitida. Al descargar el archivo y ser ejecutado, se gatilla la infección del equipo.

Observación

Solicitamos tener en consideración las señales de compromiso en su conjunto.

IoC Correo Electrónico

Datos del encabezado del correo

Asunto

✉  Tu factura esta disponible!

Servidor de correo

root@informacion18.idnotificacion2840232.com root@fiscal16.idnotificacion2840232.com
root@fiscal98.idnotificacion2840232.com root@informacion110.idnotificacion2840232.com
root@fiscal78.idnotificacion2840232.com root@informacion59.idnotificacion2840232.com
root@fiscal48.idnotificacion2840232.com root@fiscal72.idnotificacion2840232.com
root@informacion410.idnotificacion2840232.com root@informacion42.idnotificacion2840232.com
root@fiscal65.idnotificacion2840232.com root@informacion49.idnotificacion2840232.com
root@informacion21.idnotificacion2840232.com root@fiscal17.idnotificacion2840232.com
root@fiscal89.idnotificacion2840232.com root@informacion92.idnotificacion2840232.com
root@fiscal96.idnotificacion2840232.com root@informacion25.idnotificacion2840232.com
root@fiscal67.idnotificacion2840232.com root@informacion8.idnotificacion2840232.com
root@informacion16.idnotificacion2840232.com root@fiscal77.idnotificacion2840232.com
root@informacion17.idnotificacion2840232.com root@fiscal53.idnotificacion2840232.com
root@informacion96.idnotificacion2840232.com root@informacion66.idnotificacion2840232.com
root@informacion78.idnotificacion2840232.com root@fiscal610.idnotificacion2840232.com
root@fiscal910.idnotificacion2840232.com root@informacion46.idnotificacion2840232.com
root@informacion88.idnotificacion2840232.com root@informacion69.idnotificacion2840232.com
root@informacion33.idnotificacion2840232.com root@fiscal97.idnotificacion2840232.com
root@informacion71.idnotificacion2840232.com root@informacion93.idnotificacion2840232.com
root@fiscal83.idnotificacion2840232.com root@informacion83.idnotificacion2840232.com
root@informacion91.idnotificacion2840232.com root@fiscal84.idnotificacion2840232.com
root@fiscal81.idnotificacion2840232.com root@informacion710.idnotificacion2840232.com
root@informacion12.idnotificacion2840232.com root@informacion51.idnotificacion2840232.com
root@informacion45.idnotificacion2840232.com root@fiscal37.idnotificacion2840232.com
root@fiscal82.idnotificacion2840232.com root@fiscal4.idnotificacion2840232.com
root@fiscal66.idnotificacion2840232.com root@informacion98.idnotificacion2840232.com

 

root@informacion57.idnotificacion2840232.com root@fiscal44.idnotificacion2840232.com
root@informacion14.idnotificacion2840232.com root@informacion27.idnotificacion2840232.com
root@fiscal76.idnotificacion2840232.com root@fiscal55.idnotificacion2840232.com
root@informacion53.idnotificacion2840232.com root@informacion39.idnotificacion2840232.com
root@fiscal29.idnotificacion2840232.com root@informacion75.idnotificacion2840232.com
root@informacion43.idnotificacion2840232.com root@informacion36.idnotificacion2840232.com
root@informacion24.idnotificacion2840232.com root@fiscal68.idnotificacion2840232.com
root@fiscal39.idnotificacion2840232.com root@fiscal2.idnotificacion2840232.com
root@fiscal49.idnotificacion2840232.com root@informacion79.idnotificacion2840232.com
root@informacion19.idnotificacion2840232.com
root@fiscal36.idnotificacion2840232.com
root@informacion99.idnotificacion2840232.com
root@informacion810.idnotificacion2840232.com
root@informacion26.idnotificacion2840232.com
root@informacion82.idnotificacion2840232.com
root@informacion87.idnotificacion2840232.com
root@informacion72.idnotificacion2840232.com
root@informacion86.idnotificacion2840232.com
root@fiscal54.idnotificacion2840232.com
root@fiscal61.idnotificacion2840232.com
root@fiscal43.idnotificacion2840232.com
root@informacion15.idnotificacion2840232.com
root@informacion64.idnotificacion2840232.com
root@informacion47.idnotificacion2840232.com
root@informacion73.idnotificacion2840232.com

IoC Archivo

Archivos que se encuentran en la amenaza

Nombre:              factura_test@correo.test.cl.zip

SHA256:               1da8317a5260712573506764660591cc08833f958dd61e4c463ed58f7e2d80c6

Nombre:              gdgz7.msi

SHA256:               de60b4ecb8edf8aa43ff5a88f2a9b7fcae285605c335bf008133234c6837b6c1

Nombre:              lock.txt

SHA256:               6b86b273ff34fce19d6b804eff5a3f5747ada4eaa22f1d49c01e52ddb7875b4b

Nombre:              libeay32.dll

SHA256:               cb7f180d74dd744fe32260026cc12d051af0c5f6e1ef31adc387773a1b44f967

Nombre:              JSON.ahk

SHA256:               bb85e4530ccd6355b3ef3506548b4f513bea844d1af37a69624c9c455521c70f

Nombre:              juik1.exe

SHA256:               3242e0a736ef8ac90430a9f272ff30a81e2afc146fcb84a25c6e56e8192791e4

Nombre:              ssleay32.dll

SHA256:               754aadc3aa19e07f2ba20217ddb0412d90e686e9965100ec7dc16475dea2077f

Nombre:              juik1.ahk

SHA256:               fab1a6707cc62d923da3daf419d5c507b45f18de9935a36d0758f804fc628b7f

Nombre:              EPSSubDirectoryBIN.zip

SHA256:               f8d14264a6498d478408e42a6c1607c8887afaa6734c9f1245ab14ced6bb1595

Nombre:              Yq2RhNMNjDIk03kq44O6SQ2rhhh

SHA256:               433d151da58380c7fb540810a3b6d4f39933cfeaaf771f79c23c07b70b0b1508

Nombre:              HmBJpKJRqi.aoc

SHA256:               a392563e29ed18e6e8499f62d8b9c3325f13e7db6207ffab61874e4006e8e476

Nombre:              K9nn1ba357KlDT9R1Fggg

SHA256:               3242e0a736ef8ac90430a9f272ff30a81e2afc146fcb84a25c6e56e8192791e4

IoC URLS

hXXps://ra.sav.us[.]es/.factura/?hash=

hXXps://facturaeletronica.northeurope.cloudapp.azure[.]com/2022/?hash=

hXXps://special.arabi21[.]com/russiaWP/EPSSubDirectoryBIN.zip

Recomendaciones

  • No abrir correos ni mensajes de dudosa procedencia.
  • Desconfiar de los enlaces y archivos en los mensajes o correo.
  • Mantener actualizadas sus plataformas (Office, Windows, Adobe Acrobat, Oracle Java y otras).
  • Ser escépticos frente ofertas, promociones o premios increíbles que se ofrecen por internet.
  • Prestar atención en los detalles de los mensajes o redes sociales.
  • Evaluar el bloqueo preventivo de los indicadores de compromisos.
  • Mantener actualizadas todas las plataformas de tecnologías y de detección de amenazas.
  • Revisar los controles de seguridad de los AntiSpam y SandBoxing.
  • Realizar concientización permanente para los usuarios sobre este tipo de amenazas.
  • Visualizar los sitios web que se ingresen sean los oficiales.

Informe

El informe oficial publicado por el CSIRT del Gobierno de Chile está disponible en el siguiente enlace: 2CMV22-00294

2CMV22-00294-01 CSIRT advierte campaña de malware con falsa factura