Infoblox identifica una infraestructura maliciosa de proxies detrás de un falso software 7-Zip

Infoblox Threat Intel identifica más de 230 dominios fraudulentos operados por el actor Lurking Lizard para comercializar servicios de proxy.

Infoblox Threat Intel (ITI), la unidad de inteligencia de seguridad de Infoblox, hizo público un informe en el que identifica un nuevo actor malicioso vinculado a más de 230 dominios fraudulentos.

Estos dominios se utilizan para infectar dispositivos, operar infraestructuras de proxies, suplantar la identidad de proveedores conocidos y comercializar servicios relacionados.

Detrás de esta amenaza, bautizada como Lurking Lizard, se encuentra un actor de origen chino vinculado a proveedores de servicios de proxy que se dedican a revender acceso a ancho de banda de nodos residenciales comprometidos.

Investigadores externos habían identificado previamente una superposición entre la infraestructura conectada a este grupo e IPIDEA, un importante proveedor de servicios de proxy que fue desmantelado a principios de este año mediante una iniciativa coordinada de la industria y fuerzas de seguridad.

Si bien este año se han desmantelado muchas de estas estructuras, la capacidad de ciberdelincuentes como Lurking Lizard para seguir operando sus botnets demuestra la dificultad que aún existe para eliminarlas definitivamente.

Esta infraestructura maliciosa opera de forma integrada y controla varias fases de la cadena de suministro, desde la adquisición y la promoción hasta la monetización.

Crea nuevos nodos distribuyendo software malicioso a través de dominios similares que imitan sitios legítimos de fabricantes reconocidos del mercado, potenciando después el alcance de la amenaza mediante la manipulación de motores de búsqueda y anuncios en línea.

En concreto, una de estas campañas utilizaba un dominio que suplantaba la identidad del conocido compresor de archivos 7-Zip, pero resultó ser solo la parte visible de una red mucho mayor.

También se descubrió que este actor vendía acceso a través de sitios que se hacían pasar por otros servicios comerciales de proxy. Al vincular la actividad de estos dominios, los investigadores pudieron comprender el alcance general de la amenaza.

Para comprender el vector de este ataque, un proxy actúa como un intermediario entre el usuario e internet, mientras que una botnet es una red de dispositivos infectados controlados de forma remota sin el conocimiento del usuario.

“Lo importante no es haber identificado un instalador fraudulento, sino el modelo de negocio que hay detrás de esta amenaza”, comenta Renée Burton, VP de Infoblox Threat Intel.

La ejecutiva añade que: “Cuando los agentes maliciosos pueden expandir su actividad aprovechándose de la confianza que generan las aplicaciones de software legítimas, app stores y los sitios de reseñas, el riesgo se sitúa más allá del control de los responsables de ciberseguridad”.

Burton concluye que: “Se convierte en un problema operativo, de fraude y de imagen para todas las empresas online”.

Redacción ebizLatam
Redacción ebizLatamhttp://www.ebizlatam.com
Desde la redacción de ebizLatam gestionamos todos los contenidos del portal pionero sobre tecnología y negocios América Latina.
ARTÍCULOS RELACIONADOS

DEJA UNA RESPUESTA

Por favor ingrese su comentario!
Por favor ingrese su nombre aquí

mas leídas