← Todas las notas de campo

¿RAT hecho con IA? Una cadena de LOLBins escondida detrás de un archivo HTA

Un señuelo de phishing que suplantaba a autoridades colombianas encadenó tres binarios legítimos de Windows para desplegar un RAT que ocultaba su tráfico C2 en el encabezado User-Agent.

Dos archivos, Notificacion Fiscal.js y radicado.hta, llegaron mediante una campaña de phishing que suplantaba a autoridades colombianas. Ninguno hacía gran cosa por sí solo. Lo interesante estaba en la cadena de ataque que los conectaba, y en cómo se apoyó únicamente en binarios que Windows trae de fábrica: los llamados Living off the Land Binaries (LOLBins).

El señuelo

El archivo JavaScript no llevaba más lógica maliciosa que la ofuscación. Su única función era lanzar el archivo HTML Application (.hta) ubicado en el mismo directorio. Dentro de ese .hta, el atacante escondió VBScript que se ejecuta solo con abrir el archivo.

Cadena de ejecución

Tres binarios legítimos de Windows, uno tras otro:

  • wscript.exe (Notificacion Fiscal.js) lanza el dropper.
  • mshta.exe (radicado.hta) ejecuta el RAT mediante
  • powershell.exe (amaU4Czu9.ps1).

Sin binarios sospechosos, solo binarios legítimos de Windows

Cada etapa de esta cadena pasa por un binario legítimo que viene con el sistema operativo. No hay ejecutable sospechoso que marcar, ni carga sin firmar que se escriba en disco. El atacante simplemente usa herramientas que ya están ahí para fines para los que nunca fueron pensadas.

En este caso, la detección no salió del comportamiento de los procesos. Salió de una coincidencia de inteligencia de amenazas sobre el dominio de C2. Ese es el problema de las técnicas Living off the Land: cuando el atacante usa binarios confiables de Windows para ejecutar acciones maliciosas, los controles basados en archivos tienen muy poco de dónde agarrarse. Detectar el ataque implica mirar qué están haciendo realmente esos procesos, y contar con un analista capaz de reconocer cuándo una actividad legítima no tiene sentido.

Capacidades del RAT

  • Ejecución arbitraria de comandos vía Invoke-Expression.
  • Captura en tiempo real de la ventana activa, usando GetForegroundWindow vía P/Invoke.
  • Descarga y ejecución desde una URL externa o directamente desde el C2.
  • Escritura y ejecución de cargas codificadas en base64 (.ps1, .bat, .vbs, .msi, .hta, .dll).
  • Comprobaciones anti-sandbox: fingerprinting de RAM y CPU combinado con esperas prolongadas.
  • Desinstalación remota y limpia.

Comando y control

El implante envía un POST cada 2 segundos, un intervalo de beacon inusualmente agresivo para un RAT. La huella de la víctima (hostname, usuario, producto antivirus, estado de UAC, número de serie del disco) viaja en el encabezado User-Agent y no en el cuerpo de la solicitud, con lo que queda fuera de la parte del tráfico que una revisión rápida de logs alcanza a leer.

  • Dominio C2: envioansyr.dynuddns[.]net
  • IP C2: 45.83.31[.]50
  • Puerto C2: 7171

Persistencia

  • Una tarea programada, JXgiUraaW, que se ejecuta cada 30 minutos.
  • Una entrada en HKCU\...\CurrentVersion\Run, aRkmqyRPo, que apunta al script del RAT amaU4Czu9.ps1.
  • Un archivo VBS, SHEiCWnddP.vbs, colocado en la carpeta de inicio (Start Menu\Programs\Startup\).

Tres mecanismos de persistencia independientes para un solo implante: eliminar solo uno o dos le deja al operador otras vías de regreso.

MITRE ATT&CK

Técnicas observadas en este caso.

Táctica Técnica ID
Acceso inicial Phishing: Spearphishing Attachment T1566.001
Ejecución User Execution: Malicious File T1204.002
Ejecución Command and Scripting Interpreter: JavaScript T1059.007
Ejecución Command and Scripting Interpreter: Visual Basic T1059.005
Ejecución Command and Scripting Interpreter: PowerShell T1059.001
Evasión de defensas System Binary Proxy Execution: Mshta T1218.005
Persistencia Scheduled Task/Job: Scheduled Task T1053.005
Persistencia Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder T1547.001
Evasión de defensas Virtualization/Sandbox Evasion: System Checks T1497.001
Evasión de defensas Virtualization/Sandbox Evasion: Time Based Evasion T1497.003
Descubrimiento Application Window Discovery T1010
Descubrimiento Security Software Discovery T1518.001
Descubrimiento System Information Discovery T1082
Comando y control Application Layer Protocol: Web Protocols T1071.001
Comando y control Ingress Tool Transfer T1105

Indicadores de compromiso

Dominio C2              envioansyr.dynuddns[.]net (puerto 7171)
IP C2                   45.83.31[.]50
Notificacion Fiscal.js  D65EA680B967566E29B268106D9009BF0624C63597FC0C07768FD63753530144
radicado.hta            A0338FAB97DEF632B77C49DD11D9A0A2C244CEDF1596162C2F59890C42796E18
amaU4Czu9.ps1           1DCB0E378E64668BB4A82B7A43512893F7EBA67DA9B64B031D6CE91A60573D41
Tarea programada        JXgiUraaW (cada 30 minutos)
Clave Run               aRkmqyRPo (apunta a amaU4Czu9.ps1)
VBS de inicio           SHEiCWnddP.vbs (apunta a amaU4Czu9.ps1)

Nota: el hash de amaU4Czu9.ps1 se calculó a partir de una reconstrucción del script tal como se extrajo de radicado.hta. El archivo en sí no se recuperó directamente del equipo de la víctima, por lo que el hash real puede variar según la codificación y los finales de línea.

Notas de detección

  • Un árbol de procesos limpio no significa un host limpio. Cada binario de esta cadena (wscript.exe, mshta.exe, powershell.exe) viene con Windows y es confiable por defecto. La señal está en cómo se pasan el control entre ellos, no en un proceso aislado.
  • Revisar los encabezados, no solo el cuerpo. La huella de la víctima viaja en el encabezado User-Agent y no en el cuerpo de la solicitud, una elección poco común que se puede pasar por alto con facilidad en una revisión rápida del tráfico.
  • La persistencia redundante es deliberada. Una tarea programada, una clave Run y un script en la carpeta de inicio para un mismo implante significan que quitar solo uno le deja al operador otras dos vías de regreso.

El punto central

Este ataque no dependió de nada particularmente exótico. Dependió de herramientas legítimas de Windows usadas con fines ilegítimos, y de que esas acciones parecieran ordinarias cuando se las mira un proceso a la vez.

Por eso, detectar este tipo de actividad exige más que preguntarse si un archivo es malicioso. Hay que ver el comportamiento alrededor, entender el contexto y saber reconocer cuándo algo legítimo no tiene sentido.

Ahí es donde la detección y la investigación con experiencia marcan la diferencia.