AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Noticias

**El 35% de las infecciones por infostealers se origina al ejecutar archivos descargados**

### 1. Introducción

El panorama de amenazas actual sigue evolucionando a un ritmo vertiginoso, y los infostealers se han consolidado como una de las herramientas favoritas de los atacantes para llevar a cabo el robo masivo y sistemático de credenciales, sesiones de navegador y datos personales o corporativos. Una reciente investigación de Kaspersky Digital Footprint Intelligence (DFI) arroja luz sobre los vectores de propagación más frecuentes de este tipo de malware, mostrando que el 35% de las infecciones se produce tras la ejecución manual de archivos previamente descargados por la propia víctima. Este dato subraya la importancia de reforzar los controles en el endpoint y la concienciación de los usuarios, así como la necesidad de incorporar inteligencia de amenazas accionable en la defensa corporativa.

### 2. Contexto del Incidente o Vulnerabilidad

Los infostealers, o ladrones de información, son programas maliciosos diseñados para sustraer credenciales, cookies, información bancaria y otros datos sensibles almacenados en los sistemas de los usuarios. En los últimos años, se ha observado una profesionalización del ecosistema de infostealers, con familias tan conocidas como RedLine, Raccoon Stealer, Vidar o Azorult, que se comercializan abiertamente en foros y mercados clandestinos, facilitando su proliferación entre grupos criminales de diferente perfil.

La investigación de Kaspersky DFI se ha centrado en analizar cómo estos infostealers logran infiltrarse en los sistemas de las víctimas, especialmente poniendo el foco en los métodos de inicialización y ejecución. La conclusión es clara: la descarga y ejecución manual de archivos infectados es uno de los principales puntos débiles, responsable de más de un tercio de los casos analizados.

### 3. Detalles Técnicos: CVE, Vectores de Ataque y TTPs

El estudio ha identificado que los principales vectores de ataque asociados al despliegue de infostealers incluyen:

– **Archivos ejecutables descargados**: El 35% de las infecciones se produce cuando la víctima descarga y ejecuta archivos de fuentes no confiables, frecuentemente camuflados como cracks, instaladores, herramientas legítimas o documentos ofimáticos con macros.
– **Phishing y adjuntos maliciosos**: Un porcentaje relevante de infecciones proviene de campañas de phishing (correo electrónico, mensajería instantánea) que distribuyen archivos adjuntos o enlaces a descargas directas.
– **Abuso de vulnerabilidades conocidas**: Aunque menos frecuente en el caso de infostealers, existen campañas que explotan vulnerabilidades de día cero o sin parchear (CVE-2023-23397 en Outlook, CVE-2023-36884 en Office, entre otras) para ejecutar código malicioso sin intervención directa del usuario.

En términos de TTPs (Tactics, Techniques, and Procedures), la mayoría de los infostealers analizados siguen patrones recogidos en el framework MITRE ATT&CK, destacando:
– **Initial Access (TA0001)**: Spearphishing Attachment (T1566.001), Drive-by Compromise (T1189), Malicious File (T1204.002).
– **Credential Access (TA0006)**: Credential Dumping (T1003), Input Capture (T1056).
– **Collection (TA0009)**: Data from Information Repositories (T1213), Browser Data Collection (T1539).
– **Exfiltration (TA0010)**: Exfiltration Over C2 Channel (T1041).

Se han observado IoC (Indicadores de Compromiso) como hashes de archivos ejecutables, URLs de descarga, direcciones IP de C2 y patrones de tráfico cifrado asociados a familias concretas de infostealers.

### 4. Impacto y Riesgos

El impacto de una infección por infostealer es considerable, especialmente en entornos corporativos. Según las estimaciones de Kaspersky, una sola infección puede comprometer decenas de credenciales y datos de sesión, facilitando ataques de movimiento lateral, escalada de privilegios y acceso no autorizado a sistemas internos.

A nivel global, se calcula que los infostealers participan en el 40% de los incidentes de robo de credenciales reportados en 2023, con un coste económico asociado que puede superar los 4 millones de euros por brecha, según datos de IBM y el Ponemon Institute. Además, la exfiltración de datos sensibles puede derivar en sanciones regulatorias bajo el RGPD y la directiva NIS2, así como en daños reputacionales significativos.

### 5. Medidas de Mitigación y Recomendaciones

Para mitigar el riesgo de infección por infostealers, los expertos recomiendan:

– **Restricción de ejecución de archivos descargados**: Configurar políticas de restricción de aplicaciones (AppLocker, WDAC) para impedir la ejecución de binarios no firmados o de fuentes externas.
– **Formación y concienciación**: Impulsar campañas de formación sobre ingeniería social y buenas prácticas en la descarga y manejo de archivos.
– **Actualización y parcheo**: Mantener actualizados sistemas operativos y aplicaciones para cerrar vulnerabilidades explotadas por campañas activas.
– **Monitorización y threat hunting**: Implementar soluciones EDR y SIEM con reglas específicas para la detección de comportamientos anómalos e IoC asociados a infostealers. Herramientas como Metasploit o Cobalt Strike suelen emplearse para emular ataques durante los ejercicios de red teaming.
– **Gestión de contraseñas**: Uso de gestores de contraseñas corporativos y autenticación multifactor (MFA) para reducir el impacto de robo de credenciales.

### 6. Opinión de Expertos

Según Ivan Kwiatkowski, investigador senior de Kaspersky GReAT, “el eslabón más débil sigue siendo el usuario final. La descarga y ejecución manual de archivos es un riesgo que puede mitigarse sustancialmente con controles técnicos y una política de formación continuada”.

Por su parte, analistas de compañías como Mandiant y Group-IB coinciden en la necesidad de reforzar la visibilidad en el endpoint y de compartir inteligencia de amenazas en tiempo real para anticipar campañas emergentes de infostealers.

### 7. Implicaciones para Empresas y Usuarios

Este estudio pone de relieve la urgencia de revisar los controles de acceso y ejecución en estaciones de trabajo, especialmente en entornos híbridos y de teletrabajo, donde la frontera entre lo personal y lo corporativo se difumina. Las organizaciones deben incorporar controles preventivos y de detección que dificulten la ejecución de archivos no autorizados y monitoricen la aparición de IoC relevantes.

A nivel de usuario, la descarga de archivos desde fuentes no verificadas sigue siendo una de las principales vías de infección, por lo que reforzar la concienciación y el uso de soluciones antimalware son medidas imprescindibles.

### 8. Conclusiones

La investigación de Kaspersky DFI confirma que más de un tercio de las infecciones por infostealers se originan en la ejecución manual de archivos descargados, lo que exige una respuesta combinada de tecnología, procesos y formación. La adopción de políticas de ejecución restrictiva, la actualización continua y la monitorización activa son fundamentales para reducir la superficie de ataque y cumplir con los requisitos de normativas como RGPD y NIS2. Las tendencias actuales apuntan a un incremento en la sofisticación y volumen de campañas de infostealers, por lo que anticiparse a estas amenazas será un reto clave para los profesionales de la ciberseguridad en 2024.

(Fuente: www.cybersecuritynews.es)