Investigadores descubren nuevo malware dirigido al sector minero.

Informe de la empresa de ciberseguridad Cofense descubrieron un troyano de acceso remoto identificado como “Poco RAT”, el cual ataca principalmente a trabajadores de habla hispana de los sectores minero y manufacturero.

La empresa de ciberseguridad Cofense, descubrió un malware al que identificaron como “Poco RAT”, el cual es un troyano de acceso remoto (RAT) dirigido a víctimas de habla hispana, principalmente en el sector minero.

El malware es inicialmente distribuido a través de enlaces incrustados a archivos 7zip alojados en Google Drive.

Los especialistas identificaron tres métodos de entrega. En el 53% de los casos, es mediante un enlace de una URL en el cuerpo de un correo; en el 40% de los casos, a través de un archivo HTML descargado desde un enlace de correo; y en el 7% de las ocasiones, es mediante un archivo PDF adjunto con enlaces incrustados en Google Drive.

Los correos de phishing que se envían a las víctimas son con temáticas financieras, donde el asunto y el correo es en español, además de contener los enlaces y archivos ya comentados.

El sector minero es el más afectado por este malware, el que se dirige al 67% de este tipo de organizaciones.

“Poco RAT” está diseñado para evitar el análisis y comunicarse con su centro de comando y control (C2).

La ejecución del malware se hace a través de un archivo .exe escrito en Delphi y utiliza bibliotecas POCO C++, para posteriormente establecer persistencia mediante claves de registro e inyectar código en procesos legítimos.

Otras características de Poco RAT tienen relación con el alto nivel de metadatos en los ejecutables para evadir antivirus, y la detección de comportamiento sospechoso como verificación de entornos de depuración y largos periodos de inactividad.

Poco RAT solo se conecta con su C2 si el dispositivo infectado está en América Latina.

Además, Poco RAT puede descargar y ejecutar otros archivos maliciosos, lo que lo convierte en una amenaza para la descarga de malware adicional, incluido ransomware.