Hackers logran ocultar el framework Miraak en bases de datos; PostgreSQL se convierte en centro de mando de ordenadores infectados

Hackers logran ocultar el framework Miraak en bases de datos; PostgreSQL se convierte en centro de mando de ordenadores infectados

Nueva herramienta de postexplotación recurre a un método poco habitual para comunicarse con equipos infectados

image

Las herramientas maliciosas intentan mezclarse con el tráfico de red habitual, pero el nuevo marco Miraak fue más allá y convirtió una base de datos PostgreSQL en la nube en un canal completo de mando y control para equipos infectados. Expertos de Blackpoint Cyber descubrieron este conjunto de herramientas hasta entonces desconocido después de que los propios atacantes cometieran un error y dejaran parte de la infraestructura expuesta en Internet.

Miraak está diseñado para operar después de la intrusión inicial y ofrece al operador un amplio conjunto de capacidades. El marco ejecuta comandos, recopila información sobre el equipo y el usuario, controla procesos, realiza capturas de pantalla, sube y descarga archivos, cambia los intervalos de comunicación con el servidor y lanza tareas prolongadas en segundo plano.

La característica principal de Miraak está relacionada con la infraestructura de mando. En lugar de las habituales peticiones HTTP, el agente se conecta directamente a PostgreSQL y utiliza las tablas de la base de datos como una cola de comandos. Mediante entradas en la base, el equipo infectado se registra, recibe nuevas tareas y devuelve los resultados. Para conectarse, el agente utiliza la biblioteca estándar libpq, y en la configuración analizada el servidor residía en la infraestructura en la nube de Tiger Data con cifrado SSL obligatorio.

Debido a ese esquema, es más difícil detectar el servidor según los indicadores tradicionales de servidores de mando y control. El intercambio de red puede parecer una conexión cifrada normal con una instancia de PostgreSQL en la nube. Por ello, las soluciones de defensa deben tener en cuenta no solo la dirección de destino, sino también el proceso que estableció la conexión, las consultas DNS y las conexiones salientes atípicas.

Para ejecutar Miraak, los atacantes enmascaran los componentes maliciosos como archivos habituales del entorno .NET. Varios ejemplares recibieron el nombre hostfxr.dll, que en una instalación normal pertenece a la biblioteca de arranque de .NET. Las versiones más grandes de esa DLL descifran el agente incorporado, lo guardan en la carpeta temporal de Windows con el nombre msedgeupdate.exe, lo ejecutan y poco después eliminan el archivo. Una variante más compacta lee la configuración desde miraak.conf y ejecuta el archivo especificado en la configuración.

El marco también admite BOF, pequeños módulos en formato Beacon Object File del ecosistema Cobalt Strike. Los desarrolladores de Miraak replicaron las interfaces necesarias de Beacon, por lo que el operador puede ejecutar módulos BOF existentes directamente dentro del agente, sin desplegar un Beacon independiente.

Mientras los especialistas analizaban Miraak, encontraron una herramienta relacionada para túnel TCP inverso. Un componente en F# convierte el equipo infectado en un nodo intermedio y permite acceder a otros servicios internos a través de él. La relación con Miraak la confirman la infraestructura compartida y un certificado TLS autofirmado con el nombre miraak-socks, aunque Blackpoint Cyber considera el túnel un componente relacionado y separado, no un módulo integrado del marco.

Miraak pudo estudiarse en detalle principalmente debido a errores de sus operadores. En directorios públicos se encontraron cargadores, agentes y archivos auxiliares, y una falla en el panel de control permitía ver parte de la interfaz incluso antes de que se completara la verificación de autorización.

Blackpoint Cyber no vincula a Miraak con un grupo concreto y no revela información sobre las organizaciones afectadas; sin embargo, el conjunto de funciones muestra que el marco fue creado como una plataforma completa para el control prolongado de redes comprometidas.