CSIRT Asobancaria

Nuevo backdoor FoggyWeb asociado a grupo cibercriminal Nobelium

  • Publicado: 27/09/2021
  • Importancia: Media

Recursos afectados

El uso de FoggyWeb se evidenció en la post infección de un servidor comprometido y cuenta con dos archivos para su funcionamiento el primero la carga útil la cual está cifrada y el segundo un cargador asociado el cual descifra e inyecta la carga útil en el servidor, abusando del servicio de Active Directory Federation Services (AD FS), para establecer persistencia y quedar en escucha de instrucciones por parte de comando y control.

 

Este es un breve resumen realizado por el equipo del Csirt Financiero, para conocer el análisis, correlación, estrategias de mitigación y seguimiento a la alerta, afíliese al Csirt Financiero Asobancaria y contáctenos [email protected].

Etiquetas