CVE-2023-38831 - Vulnerabilidad de suplantación de extensión de archivo en WinRAR
Descripción
Los ciberdelincuentes han explotado una vulnerabilidad que les permite suplantar extensiones de archivo. Esto significa que pueden ocultar el lanzamiento de scripts maliciosos dentro de archivos que se hacen pasar por tipos de archivo comunes como .jpg, .txt, etc. Esta vulnerabilidad fue reportada tanto a RARLAB como a MITRE Corporation, siendo esta última quien le asignó el identificador CVE-2023-38831. Notablemente, los ciberdelincuentes han utilizado archivos ZIP para distribuir varias familias de malware como DarkMe, GuLoader y Remcos RAT.
Impacto:
- Distribuido a través de foros especializados para traders, actualmente se sabe que 130 dispositivos de traders están infectados.
- Si bien el número total de dispositivos infectados sigue siendo incierto, los ciberdelincuentes han estado retirando dinero de cuentas de corredores.
- Los ciberdelincuentes están aprovechando esta vulnerabilidad para distribuir herramientas previamente utilizadas en la campaña DarkCasino, según lo descrito por NSFOCUS.
Consulta KQL para Microsoft Defender for Endpoint (MDE)
Esta consulta KQL está diseñada específicamente para su uso con Microsoft Defender for Endpoint (MDE). La tabla principal utilizada en la consulta es DeviceFileEvents.
Interpretación de los resultados de búsqueda de KQL
- Marca de tiempo: Cuándo ocurrió el evento.
- Nombre del dispositivo: Nombre del dispositivo donde se registró el evento.
- Nombre de archivo con extensión: Nombre real del archivo.
- Nombre de archivo mostrado: El nombre del archivo tal como se presenta al usuario (posible nombre suplantado).
- Ruta de carpeta: Ruta del archivo.
- SHA256: Hash del archivo.
- ¿Hash conocido?: Indica si el hash del archivo coincide con algún hash malicioso conocido.
- Cuenta de usuario: Cuenta que inició el proceso.
Fuentes y agradecimientos
Notas
- Esta consulta KQL es de naturaleza básica y no garantiza una detección completa de actividad maliciosa. Es importante refinar y ampliar continuamente los criterios de búsqueda en función de las amenazas en evolución.
- Los valores hash utilizados en la consulta provienen de un sitio específico (https://www.group-ib.com/blog/cve-2023-38831-winrar-zero-day/) y a menudo se relacionan con archivos completos. Por lo tanto, la columna "¿Hash conocido?" debe tratarse con precaución.
- Es crucial entender que los resultados de esta consulta no garantizan un compromiso. Puede haber casos de uso empresarial legítimos que produzcan resultados similares. Siempre investigue e interprete los hallazgos en el contexto de su entorno.
Descargo de responsabilidad
Toda la información proporcionada se ofrece "tal cual" sin ninguna garantía. El uso de esta información y de la consulta proporcionada es bajo su propio riesgo y responsabilidad.