Considerada como una de las amenazas más potentes del momento, Snake Keylogger está protagonizando una nueva campaña que ataca directamente a empresas de toda índole de España según Josep Albors, director de investigación y concienciación de la empresa de ciberseguridad de ESET España.
Su método sofisticado se basa en hacerse pasar por una empresa real y hacer llegar correos a miles de destinatarios de diferentes empresas. Confían en que un porcentaje de estos correos no serán detectados y que, algunos de ellos se ejecutarán, generando un impacto malicioso.
Snake Keylogger sigue una metodología práctica, eficiente y sencilla, que resulta bastante económica a los ciberdelincuentes. Basta con enviar facturas falsas para perpetrar, a través de ella, un malware modular. Ese documento malicioso que reciben los usuarios suele ser un Office o un PDF adjunto.
Si el destinatario llega a abrir la factura o el documento adjunto que contiene el correo, se ejecutará el malware dentro de una campaña de phishing sin precedentes. El malware incrustado en el documento suele corresponderse a un programa de descarga que utiliza scripts de PowerShell para descargar una copia de Snake Keylogger al sistema que está infectado.
Las claves de Snake Keylogger
Como keylogger .NET modular, actúa como un ladrón de credenciales, detectado por primera vez a finales de noviembre de 2020. Se caracteriza por registrar las pulsaciones de los usuarios y transmitir los datos recopilados a los actores de amenazas.
Desde su aparición, ha trabajado contra la privacidad y la seguridad de los usuarios, siendo capaz de sustraer cualquier tipo de información sensible de manera evasiva y persistente. Ya en octubre de 2022, era la segunda variante de malware más común, solo por detrás de AgentTesla.
Snake Keylogger trabaja adjuntando un fichero comprimido para evitar que Windows le otorgase una ‘marcada de web’ al ejecutable, por lo que eso los convertiría en potencialmente peligrosos.
Suelen presentar una extensión .EXE, lo que ya debería alarmar a los usuarios que reciben estos correos electrónicos. Sin embargo, ante la enorme cantidad de correos que reciben las empresas y los pocos filtros existentes para detectarlos, resulta casi imposible comprobar las extensiones de los archivos de manera inmediata.
Se utiliza GuLoader como cargador del malware. Un script en PowerShell, configurado para que sea invisible para el usuario, permite ver cómo la ventana de PowerShell sí aparece en pantalla.
Los ciberataques ejecutados por Snake Keylogger, más potentes desde 2022, se han centrado en propagar correos electrónicos originados en direcciones IP con sede en Vietnam. Su operatividad se centra en solicitar a los usuarios que abran un archivo ZIP malicioso y así suplantar la identidad de un proveedor legítimo.
Los puntos débiles de Snake Keylogger
Pese al elevado nivel de perfeccionamiento, Snake Keylogger presenta fallos de ejecución llamativos en las cadenas de infección. Una serie de errores latentes, como que la ejecución del código malicioso deja rastros visibles en el sistema.
Tras la ventana de PowerShell permite contemplar una ventana de un instalador que queda a la espera de que el usuario continúe con el proceso. Algo que puede llamar la atención de quienes reciben el correo electrónico, ya que lo normal es que se abra un documento en PDF o formato similar. Además, en última instancia, todo el sistema acaba infectado con un malware que se especializa en el robo de credenciales; Snake Keylogger.
Principales afectados
Aunque la operativa de los ciberdelincuentes se dirige especialmente a los responsables de empresas, de todo tamaño y sector, el objetivo es robar contraseñas almacenadas en aplicaciones de uso cotidiano como navegadores de Internet, clientes de correo, clientes FTP o VPNs. Otros afectados podrían ser usuarios de carteras de criptomonedas o de cuentas de servicios de juegos.
Las organizaciones estadounidenses han sido las grandes afectadas por estos ataques perpetrados por Snake Keylogger. Especialmente gracias a su enorme capacidad como herramienta de espionaje y de recopilación de datos.
Medidas para evitar ser víctima de los keyloggers
Como respuesta ante Snake Keylogger, los expertos recomiendan adoptar las medidas de seguridad necesarias. Gracias a ello, se podrán identificar los correos y bloquearlos antes de que llegasen a los buzones de entrada de los usuarios o, en su defecto, eliminar directamente los ficheros adjuntos considerados como maliciosos.
En este sentido, es muy importante verificar el origen y la validez de los correos electrónicos. Este hecho habrá que efectuarlo antes de interactuar con enlaces o archivos adjuntos.
Es muy importante asegurarse de que las cuentas están protegidas mediante procesos de autenticación de dos factores (2FA) para evitar que los ciberdelincuentes pudiesen iniciar sesión en las cuentas si los sistemas se viesen plenamente comprometidos.
En cualquier caso, recurrir a instalar una solución de seguridad eficiente en los dispositivos, será la mejor defensa al respecto. Desconfiar antes de abrir cualquier archivo que pudiese haber llegado en un correo procedente de un destinatario desconocido, ya que no se sabe los efectos secundarios e irreparables que podría tener.





























