Instituto Nacional de ciberseguridad. Sección Incibe

Poweliks

¿Qué es?

Poweliks es un malware de tipo troyano sin ficheros (fileless) con capacidad de backdoor y downloader, que reside y persiste en el Registro de los dispositivos Windows infectados para realizar actividades maliciosas con una fuerte evasión y persistencia. Además, proporciona una puerta trasera a los atacantes que permite incluir los dispositivos como parte de una botnet para realizar otras actividades maliciosas de manera distribuida.

¿Qué hace?

Este malware tiene capacidad para realizar las siguientes acciones sobre los dispositivos infectados:

  • Persiste íntegramente en las claves relacionadas del Registro “HKCU\Software\Microsoft\Windows\CurrentVersion\Run” de Windows con nombres no ASCII para ocultarse y lanzar código en cada arranque de los sistemas.
  • Ejecuta técnicas de ataque “living off the land” mediante JavaScript y PowerShell y a través de librerías dll propias de los sistemas.
  • Carga código y lo inyecta en librerías dll propias de los sistemas (COM Surrogate) para mantenerse en memoria, generar procesos múltiples y vigilar sus claves de inicio.
  • Descarga y ejecuta payloads adicionales (capacidad de downloader) e instala puertas traseras para el robo posterior de información (capacidad de backdoor).
  • Realiza fraude publicitario (click-fraud) y genera tráfico y clics de anuncios desde los equipos infectados.
  • Recolecta y exfiltra información de los sistemas (UUID, versión de los sistemas operativos, arquitectura, flags de instalación...) hacia la infraestructura de los atacantes mediante peticiones de tipo POST.
  • Elimina rastros de su instalador (dropper), ya que se autoborra tras escribir la carga en el Registro.
  • Cambia la seguridad de los navegadores para bloquear las descargas y dificultar su limpieza.
  • Asegura sus dependencias y, en el caso de no existir, intenta instalar PowerShell para poder ejecutar la carga maliciosa.
  • Mantiene comunicaciones con sus servidores de mando y control (C2) con sus IP embebidas para recibir órdenes y actualizar su estado.
  • Actúa como vector para otros programas maliciosos.

Sistemas afectados

Los principales dispositivos afectados son:

  • Sistemas con Microsoft Windows.

¿Cómo me infecta?

Este malware infecta a los dispositivos a través de campañas de phishing por correo electrónico con archivos adjuntos maliciosos, a través de anuncios en sitios web comprometidos (malvertising) que redirigen a los usuarios a páginas que explotan vulnerabilidades (como la CVE-2012-0158), a través de herramientas de explotación (exploit kits) que aprovechan las debilidades de los sistemas y de sus aplicaciones y a través de otros troyanos que actúan como droppers.

Cómo desinfectar mi equipo

Las principales firmas de antivirus contienen reglas para detectar y eliminar este malware: accede a los cleaners.

Más información

Compartir en Redes Sociales