Atacantes utilizan AnyDesk como vector de ataque para desplegar malware


El vector de ataque utilizado por el grupo de ransomware Mad Liberator está en tendencia. Este método emplea el software legítimo AnyDesk para establecer una conexión con la víctima, abusando de esta herramienta para ejecutar ransomware y exfiltrar información. Cabe destacar que cualquier otro software que permita el acceso remoto a un equipo podría estar expuesto a tácticas similares.

Para comprender este vector, es fundamental conocer a grandes rasgos el funcionamiento de la herramienta:

  • Al ejecutar AnyDesk en un equipo, se le asigna un ID único de hasta 10 dígitos. Incluso si la aplicación no está instalada (modo portable), un atacante puede tomar el control del dispositivo mediante este identificador.
  • La plataforma permite personalizar el nombre y el avatar de la computadora de origen (la del atacante). Esta característica hace que sea muy sencillo suplantar la identidad del personal de soporte o de TI de una organización.
  • Múltiples investigadores continúan analizando cómo los atacantes eligen los IDs objetivo. Aunque es posible recorrer direcciones potenciales hasta que alguien acepte la solicitud de conexión, probar a ciegas entre 10 mil millones de combinaciones numéricas resulta ser un método altamente ineficiente.

Para ilustrar la gravedad de este vector, analistas e ingenieros del equipo de respuesta a incidentes de Sophos compartieron los hallazgos del análisis de un incidente real. Demostraron cómo una víctima, consciente de que su departamento de TI utiliza AnyDesk como estándar corporativo, puede ser fácilmente vulnerada.

La victima asumió que el personal del departamento de TI de la organización le solicitó acceso al equipo de la víctima y lo aprobó. Una vez dentro, el atacante cargó un binario malicioso nombrado “Microsoft Windows Update”.

Este binario era un programa sencillo diseñado para mostrar una pantalla falsa de carga de Windows Update durante aproximadamente 4 horas, sin ejecutar ninguna actividad maliciosa. Al no ejecutar actividad maliciosa, hace poco probable que sea detectado como malicioso de primera instancia por muchos motores de AntiMalware. Sin embargo, esta ventana de tiempo habría sido suficiente para concretar la exfiltración de información y el despliegue del ransomware en un escenario real.

Mientras la pantalla falsa estaba activa, el usuario no podía utilizar su teclado ni su mouse debido a una opción que configuró el atacante desde AnyDesk, lo que permitió al atacante operar con el total desconocimiento de la víctima y realizar múltiples acciones, tales como:

  • Extraer múltiples archivos del OneDrive sincronizado del usuario mediante la funcionalidad Anydesk Filetransfer.
  • Ejecutar Advanced IP Scanner (herramienta conocida utilizada por atacantes), para realizar reconocimiento de otros equipos en la red.
  • Colocar múltiples notas de rescate (ransomware) en la máquina.

Recomendaciones

  • Bloquear el uso de softwares de conexión remota (por ejemplo, AnyDesk), que permitan el acceso desatendido desde cualquier equipo, lo que reduce drásticamente el riesgo de exposición a este vector de ataque. 
  • Utilizar programas de conexión remota nativos del sistema, como Microsoft Quick Assist.
  • Mantener un programa de concientización continuo y actualizado para que los usuarios sean más críticos ante las solicitudes de conexión entrantes.
  • Establecer y comunicar formalmente una política clara que dicte cómo el departamento de TI contactará a los empleados y coordinará las sesiones de soporte.

Indicadores de Compromiso (IoCs)

Indicador (IoC)Tipo
f4b9207ab2ea98774819892f11b412cb63f4e7fb4008ca9f9a59abc2440056feSHA

Referencias

https://www.halcyon.ai/ioc-ttp-index/anydesk-in-ransomware-operations

https://www.tanium.com/blog/cti-roundup-mad-liberator-ransomware-targets-anydesk-users

https://asec.ahnlab.com/en/36159/

El nombre es requerido.
El email es requerido.
El email no es válido.
El comentario es requerido.
El captcha es requerido.



Comentarios