Resultados iniciales de la respuesta a incidentes de Mandiant
Tras el nombramiento de Mandiant como nuestro equipo de respuesta a incidentes de seguridad, el análisis forense de nuestra red y producto está en curso. En pocas palabras, la evaluación provisional concluyó:
Atribución
Basándose en la investigación de Mandiant sobre la intrusión 3CX y el ataque a la cadena de suministro hasta el momento, atribuyen la actividad a un grupo denominado UNC4736. Mandiant evalúa con alta confianza que UNC4736 tiene un nexo norcoreano.
Malware basado en Windows
Mandiant determinó que el atacante infectó los sistemas 3CX objetivo con el malware TAXHAUL (también conocido como “TxRLoader”). Cuando se ejecuta en sistemas Windows, TAXHAUL descifra y ejecuta shellcode ubicado en un archivo llamado <machine hardware profile GUID>.TxR.0.regtrans-ms ubicado en el directorio C:\Windows\System32\config\TxR\. El atacante probablemente eligió este nombre de archivo y esta ubicación para intentar mezclarse con las instalaciones estándar de Windows. El malware utiliza la API CryptUnprotectData de Windows para descifrar el shellcode con una clave criptográfica que es única para cada host comprometido, lo que significa que los datos sólo pueden ser descifrados en el sistema infectado. Es probable que el atacante tomara esta decisión de diseño para aumentar el coste y el esfuerzo de un análisis satisfactorio por parte de los investigadores de seguridad y los encargados de responder a incidentes.
En este caso, tras descifrar y cargar el shellcode contenido en el archivo <machine hardware profile GUID>.TxR.0.regtrans-ms apareció un complejo downloader que Mandiant denominó COLDCAT. Cabe señalar, sin embargo, que este malware difiere del GOPURAM mencionado en el informe de Kaspersky.
La siguiente regla YARA puede utilizarse para cazar TAXHAUL (TxRLoader):
regla TAXHAUL
{
meta:
author = “Mandiant”
created = “04/03/2023”
modified = “04/03/2023”
version = “1.0”
strings:
$p00_0 = {410f45fe4c8d3d[4]eb??4533f64c8d3d[4]eb??4533f64c8d3d[4]eb}
$p00_1 = {4d3926488b01400f94c6ff90[4]41b9[4]eb??8bde4885c074}
condition:
uint16(0) == 0x5A4D and any of them
}
Tenga en cuenta que, de forma similar a cualquier regla YARA, esto debe ser evaluado adecuadamente en un entorno de prueba antes de su uso en producción. Esto también viene sin garantías con respecto a las tasas de falsos positivos, así como la cobertura de toda esta familia de malware y sus posibles variantes.
Malware basado en MacOS
Mandiant también identificó una puerta trasera para MacOS, actualmente denominada SIMPLESEA, ubicada en /Library/Graphics/Quartz (MD5: d9d19abffc2c7dac11a16745f4aea44f). Mandiant todavía está analizando SIMPLESEA para determinar si se solapa con otra familia de malware conocida.*
El backdoor escrito en C se comunica a través de HTTP. Los comandos soportados por el backdoor incluyen ejecución de comandos shell, transferencia de archivos, ejecución de archivos, gestión de archivos y actualización de configuraciones. También se le puede encargar que compruebe la conectividad de una IP y un número de puerto proporcionados.
El backdoor comprueba la existencia de su archivo de configuración en /private/etc/apdl.cf. Si no existe, lo crea con valores codificados. El archivo de configuración está codificado XOR de un byte con la clave 0x5e. Las comunicaciones C2 se envían a través de peticiones HTTP. Se genera aleatoriamente un bot id sembrado con el PID del malware en la ejecución inicial. El identificador se envía con las comunicaciones C2. En las solicitudes de baliza se incluye un breve informe sobre el host. El contenido de los mensajes se cifra con el cifrado de flujo A5 de acuerdo con los nombres de las funciones en el binario.
*Informes anteriores mencionaban que el servidor de compilación de macOS estaba comprometido con SIMPLESEA. Mandiant Intelligence analizó la muestra y determinó que tenía un alto grado de solapamiento de código con POOLRAT, por lo que descartó SIMPLESEA en favor de POOLRAT.
Persistencia
En Windows, el atacante utilizó la carga lateral de DLL para lograr la persistencia del malware TAXHAUL. La carga lateral de DLL hacía que los sistemas infectados ejecutaran el malware del atacante en el contexto de binarios legítimos de Microsoft Windows, lo que reducía la probabilidad de detección del malware. El mecanismo de persistencia también garantiza que el malware del agresor se cargue al iniciarse el sistema, lo que le permite mantener el acceso remoto al sistema infectado a través de Internet.
El malware se denominaba C:\Windows\system32\wlbsctrl.dll para imitar el binario legítimo de Windows del mismo nombre. La DLL era cargada por el servicio legítimo de Windows IKEEXT a través del binario legítimo de Windows svchost.exe.
Comando y control
Mandiant identificó que el malware dentro del entorno 3CX hacía uso de la siguiente infraestructura de comando y control:
- azureonlinecloud[.]com
- akamaicontainer[.]com
- journalide[.]org
- msboxonline[.]com



