La ocultación de malware es un juego de ingenio y astucia. Desde tácticas simples y efectivas hasta métodos de sigilo altamente sofisticados, los ciberdelincuentes despliegan una variedad de técnicas ingeniosas para burlar las defensas y lograr su cometido. En este post te explicaremos algunas de esas tácticas.
Caso Simple: el archivo ZIP
Cuando descargamos, en especial archivos de gran peso, suelen venir comprimidos para agilizar el «peso». Muchos motores no suelen detectar este tipo de archivos como podemos ver en este análisis dinámico donde nos entrega un falso negativo.

Pero si descomprimimos, hasta Windows defender hace saltar todas las alertas:

Efectivamente, si utilizamos funciones avanzadas en Virustotal como el grafo, el veredicto es que la carpeta contiene archivos maliciosos.

Este tipo de técnicas se ven mucho cuando se descargan archivos piratas y como requisito tenemos que desactivar el antivirus. Despistando al usuario mientras se instala malware latente en su equipo.
Clásica pero no refutable: Las macros de Office
Tal vez en decadencia, aunque sigue vigente, descárganos un documento de Word, posiblemente apoyado en técnicas de Ingeniería social, para hacerlo llegar al equipo víctima. Cuando lo abrimos nos encontramos una imagen a modo de aviso tal que así:

Cuando hacemos el requisito solicitado. Se ejecuta en segundo plano una PowerShell con comandos para descargar la carga maliciosa (payload). Todo esto disfrazado en un subproceso del sistema legítimo winword.exe o explorer.exe entre otros.

En el grafo observamos como por debajo de abrir el documento contacta con un command and control (no identificado) y de ahí descarga el código malicioso. Esto para hacer pasar más desapercibido, lo cual este no es el caso.

Las macros es una técnica también vista en otros productos de la suite Office, en especial Excel.
El archivo de confianza; la Fotografía

En la era telemática probablemente es unos de los archivos con mayor difusión, gracias aquellos ingenieros de telecomunicaciones que han hecho algoritmos para su mejor difusión. Debemos entender que una imagen está compuesta por una matriz de matrices binarias. Si modificamos ligeramente esos bits sin afectar a la resolución y conociendo los algoritmos de compresión, podemos meter un malware de una manera muy sofisticada.
En este caso tenemos esta foto (No te preocupes, es una captura de la original)
Podemos ponernos en el caso que un atacante averigua que estamos interesados en comprar un grifo de ducha. Entonces nos hace llegar esta foto como sugerencia, al recibirla de manera rápida no la analizamos y dentro tiene malware tal y como observamos en análisis que realizamos aquí:

En este caso el código malicioso está infiltrado en los metadatos.
Este es un método muy desconocido por el usuario, por lo tanto, y por fácil difusión, será una de las formas preferidas por los atacantes en un futuro. También tiene muchas cosas en contra, ya que los servicios suelen analizar este tipo de archivos. Pero el atacante puede superar las medidas de seguridad.
Todo está pensando
Efectivamente, los malos no solo saben cómo evadir al usuario promedio. También tienen pensando como hacerlo con los «investigadores»
Es una lucha tanto de la gente que usa las herramientas como los propios desarrolladores de las mismas contra los creadores de código malicioso. Las técnicas se actualizan constantemente.
Un ejemplo de esto es técnica para detectar sandboxs, las maquinas donde analizamos los archivos de una manera segura. Analizando un PDF nos hemos encontrado con este caso.

Aquí detecta el dispositivo donde se usa y bloquea la ejecución. Todo esto bajo un proceso legítimo de Adobe Acrobat Reader.
Los atacantes no dejan de actualizarse y buscar las mejores técnicas para conseguir su cometido. Hemos repaso algunas de ellas. Desde aquí recomendamos el sentido común a la hora de tratar con los archivos; siempre que se pueda escanearlo y no desactivar antivirus.
Agradecemos a VirusTotal por cedernos las muestras para realizar este artículo.
