La trampa del falso mensaje de voz que hackers usan para distribuir código malicioso
Hackers usan falsos mensajes de voz y una imagen como señuelo para distribuir malware y afectar a miles de organizaciones.

Una nueva campaña maliciosa aprovechó un señuelo aparentemente sencillo y una imagen para distribuir código malicioso y afectar a miles de organizaciones a mediados de este año.
De acuerdo con Inky, la plataforma de seguridad de correo electrónico que fue adquirida por Kaseya, los piratas informáticos propagaron correos electrónicos sobre una notificación de mensaje de voz no escuchado, los cuales contenían una imagen alusiva al tema.
Sin embargo, dicha imagen tenía el formato Gráficos Vectoriales Escalables (SVG, por sus siglas en inglés) que, a diferencia de los formatos JPEG o PNG, no está compuesta por pixeles.
Los especialistas explicaron en un blog que una imagen SVG es, en realidad, un archivo de texto escrito en XML que describe formas, líneas y texto de forma matemática, por lo que la imagen puede ampliarse o reducirse a cualquier tamaño sin perder calidad. Por ejemplo, los logotipos, iconos y gráficos que aparecen en la web suelen estar en formato SVG.
“Ésa única característica es la que aprovechan los atacantes porque tanto para una persona como para muchas herramientas de seguridad un archivo SVG parece una imagen, pero para un navegador puede ser un medio para distribuir un programa”, detallaron.

Los atacantes decidieron envolver su código malicioso dentro de este tipo de archivo porque muchos filtros de seguridad nunca se configuraron para examinar las imágenes SVG, a pesar de que este tipo de ataques no son nuevos.
NO ES TÉCNICA NUEVA
Hay indicios de archivos SVG maliciosos desde aproximadamente 2017, pero su uso se disparó este año debido a la detección de grandes campañas y un mayor grado de sofisticación del cifrado.
Esto último porque, en la reciente campaña, el código malicioso estaba diseñado para burlar tanto a los analistas humanos como a los escáneres automáticos que buscan patrones maliciosos reconocibles.
Por ejemplo, el código malicioso, en lugar de llamar directamente a funciones peligrosas, tiene mecanismos para eludir el análisis estático gracias a que “el destino malicioso” no existe como cadena literal en el archivo.
A esto se añade que la carga útil se activa poco después de la carga, en lugar de hacerlo inmediatamente, lo que le permite eludir las herramientas que sólo detectan el momento en que se abre un archivo.

Según los investigadores, el objetivo del código malicioso era sustraer credenciales al hacerlo pasar por un servicio de inicio de sesión muy utilizado como Microsoft 365, Google Workspace o Adobe.
Dicha campaña maliciosa se realizó entre el primero de junio y el cuatro de agosto pasados, afectando a 5 mil 527 organizaciones y trató de propagarse a través de 26 mil 589 correos electrónicos.
Las herramientas de Inky lograron detectar esta campaña gracias a que analiza qué es y qué hace un mensaje, en lugar de fiarse de lo que este afirma ser.
Por eso, la recomendación para la seguridad de las empresas es adoptar un enfoque basado en el comportamiento.
EL DATO
Técnicas usadas por los cibercriminales:
- Nombres de funciones y variables sin sentido
- Creación de cadenas a partir de códigos de caracteres
- Inyección de scripts en tiempo de ejecución
- Ejecución diferida