Los instaladores falsos de 7-Zip convierten los dispositivos en nodos de proxy residenciales

Protección contra malware y resguardo de la información
Protección de infraestructura y sistemas
Massiv malware de apps falsa

Investigadores de ciberseguridad han identificado una operación maliciosa atribuida al actor de amenazas Lurking Lizard, que utiliza instaladores falsificados de software popular, como 7‑Zip, para comprometer equipos y convertirlos en nodos de una red de proxies residenciales controlada por los atacantes. La campaña, activa al menos desde 2022, emplea más de 230 dominios falsos y técnicas de suplantación de marcas legítimas para atraer a las víctimas. 

Uno de los métodos observados consiste en distribuir un instalador troyanizado de 7‑Zip desde dominios que imitan al sitio oficial. Una vez instalado, el malware incorpora el dispositivo comprometido a una red proxy utilizada posteriormente para enrutar tráfico de terceros y monetizar el acceso a dichas direcciones IP. La investigación señala que el grupo también opera sitios de reseñas falsas y suplanta proveedores conocidos de servicios proxy para promocionar su infraestructura fraudulenta. Además, ha ampliado sus tácticas mediante aplicaciones móviles y falsas herramientas para plataformas populares, afectando potencialmente a usuarios de Windows, macOS y Android. Los expertos describen la operación como un ecosistema criminal completo que abarca desde la captación de víctimas hasta la comercialización de los servicios proxy obtenidos, generando riesgos para los usuarios afectados, cuyos dispositivos e IP domésticas pueden ser utilizados para actividades maliciosas sin su conocimiento.
 

Riesgos asociados

  • Compromiso del dispositivo mediante instaladores troyanizados que aparentan ser software legítimo como 7‑Zip.
  • Uso no autorizado de la conexión a Internet del usuario para enrutar tráfico de terceros a través de redes de proxies residenciales.
  • Pérdida de reputación de la dirección IP, pudiendo ser vinculada a actividades maliciosas, fraude o ciberataques realizados por otros actores.
  • Degradación del rendimiento del equipo y de la red, debido al consumo de ancho de banda y recursos del sistema.
  • Mayor exposición a futuras infecciones, ya que el dispositivo comprometido puede servir como punto de entrada para otras amenazas.
  • Dificultad para detectar la actividad maliciosa, al operar bajo la apariencia de software legítimo y mediante dominios que imitan sitios oficiales.

Medidas de protección para la ciudadanía

  • Descargar software únicamente desde los sitios web oficiales de los fabricantes.
  • Verificar cuidadosamente la URL antes de descargar aplicaciones (por ejemplo, distinguir entre dominios legítimos y dominios similares).
  • Mantener el sistema operativo, navegador y aplicaciones actualizados con los últimos parches de seguridad.
  • Utilizar una solución de antivirus/antimalware con protección en tiempo real.
  • Evitar descargar software desde enlaces obtenidos en anuncios, foros o resultados patrocinados de dudosa procedencia.
  • Supervisar consumos anómalos de red o ralentizaciones repentinas del equipo.
  • Desinstalar inmediatamente aplicaciones sospechosas y realizar un análisis de seguridad completo ante cualquier indicio de compromiso.
  • Activar las funciones de seguridad del navegador y del sistema operativo, como SmartScreen o protección frente a aplicaciones no deseadas.

Medidas de protección para PYMEs

  • Implementar una política de instalación de software autorizado, limitando la capacidad de los usuarios para instalar aplicaciones sin aprobación.
  • Utilizar soluciones EDR/XDR o herramientas de protección avanzada para detectar comportamientos anómalos relacionados con proxies, malware y botnets.
  • Aplicar el principio de mínimo privilegio en estaciones de trabajo y servidores.
  • Monitorizar el tráfico de red para identificar conexiones persistentes a servicios proxy o dominios sospechosos.
  • Mantener una gestión centralizada de parches y actualizaciones de software.
  • Bloquear la descarga de software desde repositorios no autorizados mediante controles web y filtrado DNS.
  • Realizar campañas periódicas de concienciación en ciberseguridad para empleados, especialmente sobre descargas fraudulentas y dominios falsificados.
  • Incorporar indicadores de compromiso (IoC) relacionados con campañas de malware y proxies residenciales en las herramientas de monitorización.
  • Disponer de procedimientos de respuesta ante incidentes para aislar rápidamente equipos comprometidos y evitar la propagación de amenazas.
  • Revisar periódicamente los registros de seguridad y el inventario de aplicaciones instaladas para detectar software no autorizado.

Fuente: thehackernews.com

Contenido relacionado