Investigadores de seguridad revelan otro borrador de datos dirigido a Ucrania, limpiaparabrisas.
CaddyWiper se compiló horas antes de la implementación
CaddyWiper es un malware destructivo descubierto por investigadores de ESET. El limpiaparabrisas se observó por primera vez en marzo 14, alrededor 9:38 UTC, y de acuerdo a caddy.exe metadatos, el malware se compiló dos horas antes de su despliegue.
Las capacidades del malware incluyen borrar datos de usuario e información de partición de unidades adjuntas, y se ha implementado contra una docena de sistemas en un número limitado de organizaciones.
Cabe destacar que CaddyWiper no tiene nada que ver con Limpiaparabrisas hermético, otro limpiaparabrisas revelado recientemente dirigido contra Ucrania. Su propósito era destruir los datos de las víctimas que pertenecen a organizaciones gubernamentales y comerciales.. HermeticWiper se dirigió recientemente a algunas grandes organizaciones en Ucrania, afectando al menos a varios cientos de máquinas.
Los investigadores creen que HermeticWiper ha estado en desarrollo durante meses antes de su lanzamiento en la naturaleza., mientras que CaddyWiper fue compilado y descargado casi simultáneamente.
CaddyWiper y HermeticWiper se superponen en un punto. En un caso específico, el malware se implementó a través del controlador de dominio de Windows, mostrando que los ciberdelincuentes se habían apoderado del servidor de Active Directory.
Sin embargo, CaddyWiper generalmente evita la destrucción de datos en los controladores de dominio, que probablemente sea una forma para que los actores de amenazas mantengan su acceso dentro de las organizaciones mientras siguen agitando a los operadores.
El propósito previsto de los ataques de limpieza de datos es la interrupción, degradación y destrucción de los recursos objetivo en el país específico. Actualmente, Los actores de amenazas se han estado aprovechando del conflicto entre Rusia y Ucrania para lanzar ataques de phishing y malware y lanzar puertas traseras en sistemas comprometidos.