
Investigadores de ciberseguridad han descubierto una nueva variante de un conocido malware llamado LOTUSLITA que se distribuye sobre un tema relacionado con el sector bancario indio.
«La puerta trasera se comunica con un servidor de comando y control dinámico basado en DNS a través de HTTPS y admite acceso remoto a shell, operaciones de archivos y gestión de sesiones, lo que indica un conjunto continuo de capacidades destinadas al espionaje en lugar de objetivos motivados financieramente», dijeron en el análisis los investigadores de Acronis Subhajeet Singh y Santiago Pontiroli.
El uso de LOTUSLITE se ha observado anteriormente en ataques de phishing dirigidos al gobierno de EE. UU. y a entidades políticas utilizando señuelos relacionados con acontecimientos geopolíticos entre EE. UU. y Venezuela. La actividad se ha atribuido con un nivel de confianza medio a un grupo de estado-nación chino identificado como Mustang Panda.

La última actividad señalada por Acronis implica la implementación de una versión evolucionada de LOTUSLITE que muestra «mejoras incrementales» con respecto a su predecesor, lo que indica que sus operadores mantienen y mejoran activamente el malware.
Una desviación de la ola anterior de ataques es el pivote geográfico que se centra principalmente en el sector bancario de la India, manteniendo al mismo tiempo el resto del plan operativo prácticamente intacto. El punto de partida del ataque es un archivo HTML compilado (CHM) que incorpora la carga maliciosa (tanto un ejecutable legítimo como una DLL fraudulenta) junto con una página HTML que contiene una ventana emergente que solicita al usuario que haga clic en «Sí».
Este paso está diseñado para descargar y ejecutar silenciosamente malware JavaScript desde un servidor remoto («cosmosmusic(.)com»), cuya responsabilidad principal es extraer y ejecutar el malware contenido en el archivo CHM mediante la descarga de DLL. La DLL («dnx.onecore.dll») es una versión actualizada de LOTUSLITE que se comunica con el dominio «editor.gleeze(.)com» para recibir comandos y filtrar datos de interés.

Un análisis más detallado de la campaña reveló artefactos similares diseñados para atacar a entidades surcoreanas, particularmente individuos dentro de la comunidad política y diplomática.
«Creemos que el grupo apuntó a ciertas entidades pertenecientes a las comunidades diplomáticas y políticas de Corea del Sur y Estados Unidos, particularmente aquellas involucradas en asuntos de la Península de Corea, discusiones políticas de Corea del Norte y diálogos de seguridad del Indo-Pacífico», dijo Acronis.
«Lo que destaca es la expansión de los objetivos del grupo, desde entidades gubernamentales de EE. UU. con cabilderos geopolíticos, hasta el sector bancario indio a través de implantes integrados con credenciales bancarias HDFC y ventanas emergentes disfrazadas de software bancario legítimo, y ahora en los círculos políticos de Corea del Sur y EE. UU. a través de la suplantación de figuras prominentes, el diploma de Google Drive entregado a través de una cuenta de diploma de Google en Corea. puesta en escena.»

