Análisis Profundo: Campañas de Phishing Dual-RMM y RAT PowerShell dirigidas a SLTT de EE. UU.
El panorama de la ciberseguridad para las entidades gubernamentales estatales, locales, tribales y territoriales (SLTT) en los Estados Unidos continúa evolucionando, presentando un objetivo atractivo para actores de amenazas sofisticados. Recientemente, el equipo CIS CTI identificó una campaña de phishing activa y altamente preocupante, específicamente diseñada para comprometer a las organizaciones SLTT de EE. UU. Esta campaña se distingue por el despliegue de un troyano de acceso remoto (RAT) PowerShell WebSocket personalizado junto con una dependencia estratégica de herramientas duales de monitoreo y gestión remota (RMM), mejorando significativamente la persistencia y la redundancia operativa del adversario.
La Compromiso Inicial: El Phishing como Vector Primario
Como suele ser el caso, el vector de acceso inicial para esta campaña es un phishing meticulosamente elaborado. Los actores de amenazas utilizan tácticas de ingeniería social altamente convincentes para engañar a empleados desprevenidos de SLTT para que ejecuten cargas maliciosas. Estos señuelos de phishing suelen hacerse pasar por entidades legítimas o comunicaciones internas de TI, a menudo presentando solicitudes urgentes relacionadas con restablecimientos de contraseñas, actualizaciones de software o revisiones críticas de facturas. El objetivo final es incitar al destinatario a hacer clic en un enlace malicioso o abrir un archivo adjunto, lo que luego inicia la cadena de infección.
Tras una interacción exitosa, el sistema de la víctima suele ser sometido a un proceso de infección de múltiples etapas. Esto a menudo implica la descarga de un documento o script de aspecto benigno que, al ejecutarse, recupera las etapas posteriores del ataque. Este punto de apoyo inicial es fundamental para que el adversario realice un reconocimiento y establezca una presencia más persistente.
El Núcleo del Ataque: RAT PowerShell WebSocket Personalizado
Una característica distintiva de esta campaña es el despliegue de un RAT personalizado basado en PowerShell. PowerShell, un componente integral de los sistemas operativos Windows, es frecuentemente abusado por los atacantes debido a sus potentes capacidades de scripting y su habilidad para operar sin archivos, reduciendo los artefactos forenses. Lo que hace que este RAT en particular sea notable es su utilización de WebSockets para la comunicación de Comando y Control (C2).
- Ventaja de WebSocket: Los WebSockets proporcionan un canal de comunicación dúplex completo sobre una única conexión TCP, a menudo a través de puertos HTTP/S estándar (80/443). Esto hace que el tráfico C2 se mezcle más fácilmente con el tráfico web legítimo, evadiendo las detecciones tradicionales de cortafuegos y proxies que inspeccionan principalmente las solicitudes HTTP.
- Capacidades del RAT: Una vez establecido, este RAT de PowerShell otorga a los actores de amenazas un control extenso sobre el sistema comprometido. Las capacidades suelen incluir:
- Recopilación de información del sistema (configuración de red, software instalado, cuentas de usuario).
- Manipulación de archivos (carga, descarga, eliminación).
- Ejecución de comandos y scripts arbitrarios.
- Capacidades de registro de teclas y capturas de pantalla.
- Mecanismos de persistencia (por ejemplo, tareas programadas, modificaciones del registro).
- Movimiento lateral dentro de la red.
La naturaleza personalizada del RAT también implica un mayor nivel de sofisticación y recursos por parte del actor de la amenaza, lo que hace que la detección basada en firmas sea más desafiante para las soluciones de seguridad convencionales.
Redundancia Estratégica: El Enfoque Dual-RMM
Quizás el aspecto más preocupante de esta campaña, más allá del RAT personalizado, es el uso observado de herramientas RMM duales. El software de Monitoreo y Gestión Remota (RMM), aunque legítimo y ampliamente utilizado por los departamentos de TI para la administración de sistemas, es una herramienta favorita para los adversarios debido a su confianza inherente, sus sólidas capacidades de acceso remoto y su capacidad para eludir muchos controles de seguridad diseñados para el malware tradicional.
Los actores de amenazas implementan dos soluciones RMM diferentes en sistemas comprometidos por varias razones estratégicas:
- Redundancia y Persistencia: Si una herramienta RMM es detectada y eliminada, la otra proporciona un mecanismo de respaldo, asegurando el acceso continuo a la red objetivo.
- Evasión: Diferentes RMM pueden tener perfiles de detección variados. El uso de dos aumenta las posibilidades de que al menos uno permanezca sin ser detectado.
- Funcionalidad: Los adversarios pueden preferir características específicas o capacidades de sigilo ofrecidas por diferentes plataformas RMM.
- Flexibilidad Operativa: Mantener múltiples rutas de acceso proporciona mayor agilidad para responder a acciones defensivas o cambios en la red.
Las herramientas RMM comúnmente abusadas incluyen AnyDesk, TeamViewer, ConnectWise ScreenConnect, Atera y NinjaOne. El despliegue de dos RMM distintos en el mismo punto final subraya la determinación del adversario de mantener un punto de apoyo persistente dentro de las redes SLTT.
Implicaciones para los SLTT y Estrategias de Mitigación
El ataque dirigido a los SLTT con una campaña tan sofisticada y multifacética plantea riesgos significativos, incluida la exfiltración de datos, la interrupción del servicio y el potencial de una compromiso más amplio de la infraestructura crítica. Una defensa eficaz requiere un enfoque de múltiples capas:
- Mayor Conciencia sobre Phishing: La capacitación continua y realista en concientización sobre seguridad es primordial, enfatizando la identificación de señuelos de phishing sofisticados.
- Detección y Respuesta en el Endpoint (EDR): Las soluciones EDR robustas son críticas para detectar la ejecución anómala de PowerShell, las conexiones de red sospechosas (especialmente C2 de WebSocket) y la instalación no autorizada de herramientas RMM.
- Segmentación y Monitoreo de Red: La segmentación de redes limita el movimiento lateral, mientras que el monitoreo continuo de conexiones salientes inusuales y patrones de C2 es vital.
- Registro de PowerShell y Registro de Bloques de Scripts: Maximice el registro de PowerShell, incluido el registro de bloques de scripts, para obtener visibilidad de los comandos ejecutados y detectar actividades maliciosas.
- Lista Blanca/Control de Aplicaciones: Implemente políticas para restringir la ejecución de aplicaciones y scripts no autorizados, particularmente para herramientas RMM.
- Autenticación Multifactor (MFA): Aplique MFA en todos los servicios para mitigar el compromiso de credenciales.
Análisis Forense Digital, Inteligencia de Amenazas y Atribución
El análisis post-incidente y la inteligencia de amenazas proactiva son cruciales para comprender el alcance completo de tales campañas. Los investigadores forenses digitales deben examinar meticulosamente los puntos finales en busca de artefactos del RAT de PowerShell, instalaciones de RMM y comunicación C2. La forense de red se centrará en identificar patrones de tráfico de WebSocket y direcciones IP de destino.
Durante el análisis posterior a la brecha o la recopilación proactiva de inteligencia de amenazas, las herramientas para una telemetría de enlaces completa se vuelven invaluables. Por ejemplo, servicios como iplogger.org pueden ser utilizados en un entorno controlado y ético por investigadores para recopilar telemetría avanzada —incluidas direcciones IP de origen, cadenas de agente de usuario, detalles de ISP y huellas dactilares de dispositivos— de enlaces sospechosos o devoluciones de llamada C2. Estos datos granulares son cruciales para enriquecer los esfuerzos de respuesta a incidentes, mapear la infraestructura del atacante y ayudar en la atribución de actores de amenazas al proporcionar información crucial sobre la postura de seguridad operativa y la huella geográfica del adversario. La extracción de metadatos de correos electrónicos de phishing y dominios C2 observados también contribuye significativamente al perfilado de actores de amenazas y al mapeo de la infraestructura.
Conclusión
La campaña de Phishing Dual-RMM y RAT PowerShell dirigida a los SLTT de EE. UU. representa una escalada significativa en las tácticas de los adversarios. La combinación de ingeniería social sofisticada, un RAT sin archivos personalizado que utiliza C2 evasivo y el despliegue estratégico de herramientas de acceso remoto legítimas redundantes exige una mayor vigilancia y una postura de seguridad proactiva y en profundidad por parte de todas las organizaciones SLTT. El intercambio colaborativo de inteligencia, como el facilitado por entidades como el CIS CTI, sigue siendo esencial para combatir estas amenazas en evolución.