AtaquesNacionales

Así funciona el ataque que se desplegó a ciudadanos de Mesitas del Colegio

Un análisis de ciberseguridad realizado por un analista anónimo ha expuesto una campaña activa de distribución de malware que utiliza falsos documentos judiciales y médicos para engañar a las víctimas. En

MuchoHacker.lol reportamos la semana pasada un ataque a ciudadanos del municipio de Mesitas del Colegio en Cundinamarca. Gracias a una pronta denuncia ciudadana pudimos obtener el archivo adjunto que utilizan los atacantes para realizar el ataque.

Un lector de MuchoHacker.lol se ofreció para hacer un análisis detallado del archivo adjunto.

Los archivos maliciosos, disfrazados de citaciones y resultados de laboratorio, son en realidad accesos directos que redirigen a un servidor comprometido desde donde se descarga automáticamente software malicioso.

La persona movida por la curiosidad e incitación que genera el correo que usan para atacar lo que realmente está haciendo es dándole clic a un acceso directo que descarga alguno de los múltiples programas maliciosos que se encontraron alojados en un servidor alemán.

Servidor Malicioso Identificado por Múltiples Proveedores de Seguridad

La infraestructura utilizada por los atacantes ha sido ampliamente reportada como maliciosa.

El servidor con IP 62[.]60[.]226, desde donde se ejecuta el ataque ha sido marcado como malicioso por 16 de 95 proveedores de seguridad, incluyendo firmas reconocidas como Kaspersky, Fortinet, Sophos y ESET. La dirección IP pertenece a la red 62[.]60[.]226.168 con ubicación en Alemania (DE).

Amplio Ecosistema de Malware Detectado

La investigación reveló que el servidor alojaba un extenso catálogo de malware, incluyendo el stealer Rhadamanthys, herramientas de anti-detección como NetReactor y PureHVNC, y cargadores especializados como WebDav Loader. Entre los archivos identificados se encuentran ejecutables camuflados como aplicaciones legítimas de PDF y herramientas de productividad.

La campaña emplea una técnica evasiva donde los archivos .URL, al abrirse desde el navegador, activan automáticamente la descarga e ejecución de malware mediante el parámetro file, evitando así las protecciones tradicionales contra descargas. Los nombres de los archivos fueron cuidadosamente diseñados para imitar documentos oficiales del sistema judicial y de salud, fechados alrededor del 07 de octubre, maximizando la probabilidad de que las víctimas los ejecuten.

Campo de Engaño: Las Múltiples Caras del Ataque

Los ciberdelincuentes han desplegado una sofisticada campaña de suplantación que utiliza diversos tipos de documentos aparentemente oficiales para maximizar el engaño. Cada archivo .URL está diseñado para apelar a diferentes contextos de urgencia y autoridad.

Documentos Judiciales Identificados:

IMG 030495834 TOMA DE MUESTRAS Y DECLARACIÓN DE TESTIGOS – BOLETA DE CITACIÓN AUDIENCIA 07 DE OCTUBRE.url
Documento Judicial 07 de Octubre – Enfrentamiento de Cargos Radicado E-2022-0007-387578.url
IMG 030495834 TOMA DE MUESTRAS Y DECLARACIÓN DE TESTIGOS – BOLETA DE CITACIÓN AUDIENCIA 07 DE OCTUBRE (1).url
Documento Ambiental en Gestión STC 9394004 Imprenta de cargos 07 de Octubre.url

Documentos Médicos y de Laboratorio:

IMG 00329483 Resultados 07 de Octubre – Análisis de VIH Información Reservada.url
Doc 00345 Registro de Paciente – Presunto documento Falso 07 de Octubre.url
Resultado Prueba De Laboratorio Clinica De Laboratorio Vejarano.url

Patrón de Ataque:

  • Suplantación Institucional: Imitan documentos de cortes, laboratorios y entidades de salud
  • Creación de Urgencia: Fechas específicas (07 de Octubre) y términos como “CITACIÓN”, “RESERVADA”, “URGENTE”
  • Apelación Emocional: Combinan temas sensibles como salud (VIH) con procedimientos legales
  • Repetición de Patrones: Mismos nombres de archivo con variaciones para aumentar credibilidad

Todos estos archivos .URL redirigen al mismo servidor malicioso (62.60.226.[REDACTED]) para descargar malware automáticamente.

Implicaciones de Seguridad

Este caso demuestra la evolución de las tácticas de ingeniería social, donde atacantes aprovechan la confianza en instituciones públicas para comprometer sistemas. Los analistas recomiendan verificar exhaustivamente la procedencia de cualquier documento recibido por correo electrónico, implementar soluciones de seguridad que analicen el tráfico web en tiempo real, y capacitar a los usuarios sobre los riesgos de abrir archivos inesperados.

Rhadamanthys: El Juez del Inframundo Digital

El stealer Rhadamanthys actúa como un ladrón metódico que extrae sistemáticamente información valiosa de los sistemas infectados. Su capacidad de robo abarca múltiples categorías de datos críticos:

Credenciales de Navegadores
? Contraseñas almacenadas
? Cookies de sesión
? Autocompletados de formularios
? Tarjetas de crédito guardadas
? Navegadores objetivo: Chrome, Firefox, Edge, Opera
Contraseñas de Aplicaciones
? Clientes de mensajería (Telegram, Discord)
? Credenciales FTP
? Accesos de escritorio remoto
? Claves de correo electrónico
Activos Digitales
? Monederos de criptomonedas (Bitcoin, Ethereum)
? Archivos de claves privadas
? Semillas de recuperación
? Direcciones y saldos de wallets
Documentos del Sistema
? Archivos .txt, .docx, .pdf
? Bases de datos locales
? Configuraciones de aplicaciones
? Documentos personales y laborales
Vigilancia en Tiempo Real
? Capturas de pantalla periódicas
? Registro de tecleo (keylogging)
? Monitoreo de actividad del sistema
? Grabación de ventanas activas

Una vez recolectada toda esta información, Rhadamanthys la envía de forma encubierta a un servidor de comando y control (C&C) controlado por los atacantes, completando el ciclo de exfiltración de datos.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *