Pantalla negra en lugar de la película: hackers ocultan troyanos en archivos MP4 "dañados"

Pantalla negra en lugar de la película: hackers ocultan troyanos en archivos MP4 "dañados"

La protección integrada deja pasar un contenedor peligroso al confundirlo con un vídeo común.

image

Los archivos de vídeo a veces no sirven para la reproducción simple, sino para ocultar contenido. Los especialistas de Censys descubrieron una campaña, en la que archivos MP4 estructuralmente correctos pero no reproducibles entregan NetSupport Manager. El programa legítimo de administración remota, tras una instalación oculta, da a los atacantes control persistente del equipo.

Censys no encontró la carnada inicial, por lo que la hipótesis actual es una CAPTCHA falsa. La limpieza del historial de comandos en la ventana Ejecutar de Windows tras la infección sugiere un posible ClickFix. Con esa técnica, el sitio persuade a la persona para que pegue y ejecute el comando copiado, tras lo cual PowerShell descarga el primer componente de la cadena.

El script primario comprueba el nombre del equipo en busca de indicios de un entorno de análisis, oculta la ventana de PowerShell y crea en la carpeta %TEMP% un segundo script. Ese script se dirige a un servidor con el identificador del navegador Chrome y descarga un archivo de 6,5 MB. La solicitud parece una descarga normal de contenido multimedia, lo que ayuda a ocultar la transferencia de contenido malicioso frente a verificaciones superficiales.

Dentro del MP4 casi no hay vídeo. El bloque cerrado uuid ocupa el 99,95% del archivo y almacena una clave XOR junto con un script comprimido de PowerShell, que tras descomprimirse crece hasta casi 17 MB. El contenedor supera una verificación simple del tipo de archivo, pero tiene resolución nula y carece de parámetros de decodificación, por lo que los reproductores estándar no pueden abrirlo.

El script final instala el cliente NetSupport Manager en una subcarpeta aleatoria de C:/Users/Public, desactiva elementos visibles del programa y crea un inicio automático con el nombre SecurityHealth, similar a un componente de Windows Defender. Luego el cliente se conecta a una puerta de enlace de control por el puerto 443. Censys contabilizó 18 compilaciones en 40 nodos activos en seis redes y cuatro países.

La simple apertura de un MP4 así en un reproductor no infecta el equipo, ya que la cadena requiere un comando ejecutado previamente. Para protegerse, no se deben pegar comandos desde sitios web en Ejecutar, PowerShell o el terminal. Censys recomienda a los sistemas de defensa marcar los MP4 que no se decodifican o que consisten casi por completo en bloques uuid, y a los administradores verificar los indicadores de compromiso publicados.