El servicio de redirección web malicioso infecta 16.500 sitios para enviar malware

Un nuevo sistema de dirección de tráfico (TDS) llamado Parrot se basa en servidores que albergan 16 500 sitios web de universidades, gobiernos locales, plataformas de contenido para adultos y blogs personales.

El uso de Parrot es para campañas maliciosas para redirigir a posibles víctimas que coincidan con un perfil específico (ubicación, idioma, sistema operativo, navegador) a recursos en línea, como sitios de phishing y malware.

Los actores de amenazas que ejecutan campañas maliciosas compran servicios TDS  para filtrar el tráfico entrante y enviarlo a un destino final que entrega contenido malicioso.

Los TDS también son utilizados legítimamente por anunciantes y vendedores, y algunos de estos servicios fueron explotados en el pasado para facilitar campañas de malspam.

Utilizado para la distribución de RAT

Parrot TDS fue descubierto por analistas de amenazas de Avast, quienes informan que actualmente se usa para una campaña llamada FakeUpdate, que ofrece troyanos de acceso remoto (RAT) a través de avisos de actualización de navegador falsos.

Sitio que muestra el aviso de actualización del navegador falso
Sitio que muestra la advertencia de actualización del navegador falso (Avast)

La campaña parece haber comenzado en febrero de 2022, pero se han rastreado signos de actividad de Parrot desde octubre de 2021.

“Una de las cosas principales que distingue a Parrot TDS de otros TDS es lo extendido que está y cuántas víctimas potenciales tiene”, comenta Avast en el informe .

«Los sitios web comprometidos que encontramos no parecen tener nada en común, aparte de los servidores que alojan sitios CMS con poca seguridad, como los sitios de WordPress».

Código JavaScript malicioso visto en sitios comprometidos
Código JavaScript malicioso visto en sitios comprometidos (Avast)

Los actores de amenazas han plantado un shell web malicioso en servidores comprometidos y lo han copiado en varias ubicaciones con nombres similares que siguen un patrón de «parrot».

Además, los adversarios utilizan un script de puerta trasera PHP que extrae la información del cliente y reenvía las solicitudes al servidor de comando y control (C2) Parrot TDS.

En algunos casos, los operadores utilizan un acceso directo sin el script PHP y envían la solicitud directamente a la infraestructura de Parrot.

Reenvío directo y proxy de Parrot
Reenvío directo y proxy de Parrot (Avast)

Avast dice que solo en marzo de 2022 sus servicios protegieron a más de 600.000 de sus clientes de visitar estos sitios infectados, lo que indica la escala masiva de la puerta de enlace de redirección de Parrot.

La mayoría de los usuarios objetivo de estas redirecciones maliciosas se encontraban en Brasil, India, Estados Unidos, Singapur e Indonesia.

Mapa de calor de los intentos de redirección de Parrot
Mapa de calor de los intentos de redirección de Parrot (Avast)

Como Avast detalla en el informe, el perfil de usuario y el filtrado de la campaña en particular están tan ajustados que los actores maliciosos pueden apuntar a una persona específica entre miles de usuarios redirigidos.

Esto se logra mediante el envío de ese objetivo a direcciones URL únicas que eliminan la carga útil en función de un amplio perfilado de hardware, software y red.

La carga útil que cae en los sistemas de los objetivos es la RAT del cliente de NetSupport configurada para ejecutarse en modo silencioso, lo que brinda acceso directo a las máquinas comprometidas.

Los detalles de la carga útil soltada
Los detalles de la carga útil soltada (Avast)

Credenciales de Microsoft de suplantación de identidad

Si bien la campaña RAT es actualmente la principal operación atendida por Parrot TDS, los analistas de Avast también han notado varios servidores infectados que alojan sitios de phishing.

Esas páginas de destino se asemejan a una página de inicio de sesión de Microsoft de apariencia legítima que pide a los visitantes que ingresen las credenciales de su cuenta.

Uno de los sitios de phishing atendidos por Parrot TDS
Uno de los sitios de phishing atendidos por Parrot TDS (Avast)

Para los usuarios que navegan por la web, tener una solución de seguridad de Internet actualizada en todo momento es la mejor manera de lidiar con las redirecciones maliciosas.

Para los administradores de servidores web potencialmente comprometidos, Avast recomienda las siguientes acciones:

  • Escanee todos los archivos en el servidor web con un antivirus.
  • Reemplace todos los archivos JavaScript y PHP en el servidor web con los originales.
  • Use la última versión de CMS y versiones de complementos.
  • Compruebe si hay tareas que se ejecutan automáticamente en el servidor web, como trabajos cron.
  • Utilice siempre credenciales únicas y sólidas para cada servicio y todas las cuentas, y agregue 2FA cuando sea posible.
  • Use algunos de los complementos de seguridad disponibles para WordPress y Joomla

Fuente: bleepingcomputer

Artículos Relacionados

DEJA UN COMENTARIO:

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.