¿RAT hecho con IA? Una cadena de LOLBins escondida detrás de un archivo HTA
Un señuelo de phishing que suplantaba a autoridades colombianas encadenó tres binarios legítimos de Windows para desplegar un RAT que ocultaba su tráfico C2 en el encabezado User-Agent.
Dos archivos, Notificacion Fiscal.js y radicado.hta, llegaron mediante una campaña de
phishing que suplantaba a autoridades colombianas. Ninguno hacía gran cosa por sí solo. Lo
interesante estaba en la cadena de ataque que los conectaba, y en cómo se apoyó únicamente en
binarios que Windows trae de fábrica: los llamados Living off the Land Binaries (LOLBins).
El señuelo
El archivo JavaScript no llevaba más lógica maliciosa que la ofuscación. Su única función era
lanzar el archivo HTML Application (.hta) ubicado en el mismo directorio. Dentro de ese
.hta, el atacante escondió VBScript que se ejecuta solo con abrir el archivo.
Cadena de ejecución
Tres binarios legítimos de Windows, uno tras otro:
wscript.exe(Notificacion Fiscal.js) lanza el dropper.mshta.exe(radicado.hta) ejecuta el RAT mediantepowershell.exe(amaU4Czu9.ps1).
Sin binarios sospechosos, solo binarios legítimos de Windows
Cada etapa de esta cadena pasa por un binario legítimo que viene con el sistema operativo. No hay ejecutable sospechoso que marcar, ni carga sin firmar que se escriba en disco. El atacante simplemente usa herramientas que ya están ahí para fines para los que nunca fueron pensadas.
En este caso, la detección no salió del comportamiento de los procesos. Salió de una coincidencia de inteligencia de amenazas sobre el dominio de C2. Ese es el problema de las técnicas Living off the Land: cuando el atacante usa binarios confiables de Windows para ejecutar acciones maliciosas, los controles basados en archivos tienen muy poco de dónde agarrarse. Detectar el ataque implica mirar qué están haciendo realmente esos procesos, y contar con un analista capaz de reconocer cuándo una actividad legítima no tiene sentido.
Capacidades del RAT
- Ejecución arbitraria de comandos vía
Invoke-Expression. - Captura en tiempo real de la ventana activa, usando
GetForegroundWindowvía P/Invoke. - Descarga y ejecución desde una URL externa o directamente desde el C2.
- Escritura y ejecución de cargas codificadas en base64 (
.ps1,.bat,.vbs,.msi,.hta,.dll). - Comprobaciones anti-sandbox: fingerprinting de RAM y CPU combinado con esperas prolongadas.
- Desinstalación remota y limpia.
Comando y control
El implante envía un POST cada 2 segundos, un intervalo de beacon inusualmente agresivo para un RAT. La huella de la víctima (hostname, usuario, producto antivirus, estado de UAC, número de serie del disco) viaja en el encabezado User-Agent y no en el cuerpo de la solicitud, con lo que queda fuera de la parte del tráfico que una revisión rápida de logs alcanza a leer.
- Dominio C2:
envioansyr.dynuddns[.]net - IP C2:
45.83.31[.]50 - Puerto C2:
7171
Persistencia
- Una tarea programada,
JXgiUraaW, que se ejecuta cada 30 minutos. - Una entrada en
HKCU\...\CurrentVersion\Run,aRkmqyRPo, que apunta al script del RATamaU4Czu9.ps1. - Un archivo VBS,
SHEiCWnddP.vbs, colocado en la carpeta de inicio (Start Menu\Programs\Startup\).
Tres mecanismos de persistencia independientes para un solo implante: eliminar solo uno o dos le deja al operador otras vías de regreso.
MITRE ATT&CK
Técnicas observadas en este caso.
| Táctica | Técnica | ID |
|---|---|---|
| Acceso inicial | Phishing: Spearphishing Attachment | T1566.001 |
| Ejecución | User Execution: Malicious File | T1204.002 |
| Ejecución | Command and Scripting Interpreter: JavaScript | T1059.007 |
| Ejecución | Command and Scripting Interpreter: Visual Basic | T1059.005 |
| Ejecución | Command and Scripting Interpreter: PowerShell | T1059.001 |
| Evasión de defensas | System Binary Proxy Execution: Mshta | T1218.005 |
| Persistencia | Scheduled Task/Job: Scheduled Task | T1053.005 |
| Persistencia | Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder | T1547.001 |
| Evasión de defensas | Virtualization/Sandbox Evasion: System Checks | T1497.001 |
| Evasión de defensas | Virtualization/Sandbox Evasion: Time Based Evasion | T1497.003 |
| Descubrimiento | Application Window Discovery | T1010 |
| Descubrimiento | Security Software Discovery | T1518.001 |
| Descubrimiento | System Information Discovery | T1082 |
| Comando y control | Application Layer Protocol: Web Protocols | T1071.001 |
| Comando y control | Ingress Tool Transfer | T1105 |
Indicadores de compromiso
Dominio C2 envioansyr.dynuddns[.]net (puerto 7171)
IP C2 45.83.31[.]50
Notificacion Fiscal.js D65EA680B967566E29B268106D9009BF0624C63597FC0C07768FD63753530144
radicado.hta A0338FAB97DEF632B77C49DD11D9A0A2C244CEDF1596162C2F59890C42796E18
amaU4Czu9.ps1 1DCB0E378E64668BB4A82B7A43512893F7EBA67DA9B64B031D6CE91A60573D41
Tarea programada JXgiUraaW (cada 30 minutos)
Clave Run aRkmqyRPo (apunta a amaU4Czu9.ps1)
VBS de inicio SHEiCWnddP.vbs (apunta a amaU4Czu9.ps1)
Nota: el hash de amaU4Czu9.ps1 se calculó a partir de una reconstrucción del script tal como se
extrajo de radicado.hta. El archivo en sí no se recuperó directamente del equipo de la víctima,
por lo que el hash real puede variar según la codificación y los finales de línea.
Notas de detección
- Un árbol de procesos limpio no significa un host limpio. Cada binario de esta cadena
(
wscript.exe,mshta.exe,powershell.exe) viene con Windows y es confiable por defecto. La señal está en cómo se pasan el control entre ellos, no en un proceso aislado. - Revisar los encabezados, no solo el cuerpo. La huella de la víctima viaja en el encabezado User-Agent y no en el cuerpo de la solicitud, una elección poco común que se puede pasar por alto con facilidad en una revisión rápida del tráfico.
- La persistencia redundante es deliberada. Una tarea programada, una clave Run y un script en la carpeta de inicio para un mismo implante significan que quitar solo uno le deja al operador otras dos vías de regreso.
El punto central
Este ataque no dependió de nada particularmente exótico. Dependió de herramientas legítimas de Windows usadas con fines ilegítimos, y de que esas acciones parecieran ordinarias cuando se las mira un proceso a la vez.
Por eso, detectar este tipo de actividad exige más que preguntarse si un archivo es malicioso. Hay que ver el comportamiento alrededor, entender el contexto y saber reconocer cuándo algo legítimo no tiene sentido.
Ahí es donde la detección y la investigación con experiencia marcan la diferencia.