Sitio falso de soporte de Windows distribuye malware roba-credenciales

Resumen Ejecutivo

Se ha identificado una campaña maliciosa que utiliza un sitio falso de soporte de Windows para distribuir malware orientado al robo de credenciales y datos financieros. La operación se dirige principalmente a usuarios de habla francesa, buscando obtener contraseñas, información bancaria y otros datos sensibles.

La campaña se apoya en técnicas de suplantación de marca para simular servicios legítimos de soporte, generando confianza en las víctimas y facilitando la ejecución del malware.

Descripción General

El ataque utiliza infraestructura web fraudulenta que imita servicios oficiales de soporte técnico. Una vez que el usuario accede al sitio, es inducido a descargar o ejecutar contenido malicioso que instala software diseñado para capturar información sensible.

El malware desplegado presenta capacidades de evasión, ofuscación y persistencia, lo que dificulta su detección mediante controles tradicionales.

Técnicas Asociadas (MITRE ATT&CK)

ID Descripción
T1059 Ejecución de comandos
T1105 Transferencia de herramientas desde servidor remoto
T1140 Desofuscación de archivos o información
T1027 Ofuscación de archivos o información
T1036 Enmascaramiento
T1547 Ejecución automática al inicio

Entidades Identificadas

Países asociados

Tipo Valor
País Francia
País España
País Brasil
País India
País Indonesia
País Reino Unido

Infraestructura asociada

Tipo Valor
Dominio microsoft-update[.]support

Observables

Tipo Valor
Dominio microsoft-update[.]support
Hash SHA-256 c94de13f548ce39911a1c55a5e0f43cddd681deb5a5a9c4de8a0dfe5b082f650
Hash SHA-256 13c97012b0df84e6491c1d8c4c5dc85f35ab110d067c05ea503a75488d63be60

Evaluación de Riesgo

La campaña representa un riesgo significativo debido a su capacidad de suplantar servicios legítimos ampliamente utilizados. La combinación de ingeniería social y malware especializado permite comprometer credenciales y datos financieros, afectando la confidencialidad y potencialmente la integridad de la información de las víctimas.

Medidas de Mitigación

  • Bloquear el dominio identificado en controles de seguridad perimetral.
  • Implementar soluciones EDR con capacidades de detección de comportamiento.
  • Restringir la ejecución de archivos descargados desde fuentes no confiables.
  • Aplicar autenticación multifactor en servicios críticos.
  • Capacitar a usuarios para identificar sitios fraudulentos y suplantación de marca.
  • Monitorear accesos anómalos y uso indebido de credenciales.

Conclusión

La campaña analizada evidencia el uso de suplantación de marca como vector principal para la distribución de malware orientado al robo de información. La efectividad de este tipo de ataques radica en la confianza del usuario en servicios conocidos, lo que refuerza la necesidad de fortalecer controles técnicos y procesos de concientización.