Introducción al malware Kothamine
Recientemente se ha identificado un nuevo troyano de acceso remoto (RAT) conocido como Kothamine Agent. Este malware, que soporta más de 30 comandos, permite a los atacantes tomar control total de un ordenador con Windows infectado, lo que les otorga la capacidad de ejecutar comandos, leer y modificar archivos, así como añadir nuevas funcionalidades. Entre sus características, algunas versiones de Kothamine pueden robar datos del navegador y grabar a través de la cámara y el micrófono del dispositivo.
Vínculo con paquetes npm maliciosos
Kothamine ha sido vinculado a paquetes npm maliciosos, lo que representa un riesgo para usuarios y desarrolladores que instalan dichos paquetes. Este malware ha evolucionado y, en sus versiones más recientes, utiliza tailcat, una herramienta de código abierto de Tailscale, para comunicarse a través de una conexión cifrada. Esta técnica dificulta la inspección de sus comunicaciones y elimina dominios convencionales de comando y control (C2) que los defensores podrían bloquear.
Análisis técnico de Kothamine
El análisis de Kothamine revela que está escrito en C y C++ y, en la mayoría de las muestras analizadas, consiste en un inyectador y una DLL que contiene el agente. Las versiones anteriores de Kothamine utilizaban la VPN de Tailscale en lugar de tailcat, y las cadenas no estaban cifradas. Algunas funciones específicas, como el bypass de Control de Cuentas de Usuario (UAC) y comandos de robo de datos, solo se detectaron en ciertas compilaciones.
Ejecución del agente Kothamine
El proceso de ejecución del Kothamine Agent ha cambiado con el tiempo. En algunas versiones, el malware descargaba archivos de Tailscale desde el sitio oficial o un repositorio de GitHub, en lugar de incluirlos directamente en el agente. Los autores de estas campañas cometieron un error al publicar instrucciones para compilar kothamine-stub-cpp en uno de los paquetes. Este documento también aborda la carga de ensamblados .NET, aunque no se observaron en las muestras analizadas.
Implementación del malware
El ejecutable `npm-sc-legit.exe` es una versión compilada de Kothamine que también incluye comandos para robar datos. Aunque no se ha encontrado un panel o generador para Kothamine, las características presentes en diferentes versiones sugieren que los operadores pueden activar funciones y comandos específicos según sea necesario.
#### Cómo funciona Kothamine
En las versiones analizadas, un ejecutable conocido internamente como Kothamine Injector inyecta la DLL del agente Kothamine, generalmente en el proceso explorer.exe. Este inyectador realiza varias operaciones:
- Añade exclusiones a Windows Defender utilizando PowerShell. - Se copia a `%ROAMING% MicrosoftEdgeUpdateCore.exe`. - Extrae la DLL del agente a `%ROAMING% MicrosoftEdgeUpdateCore.dll`. - Crea un script de PowerShell para persistencia. - Inyecta la DLL en explorer.exe usando funciones del sistema.
Medidas de seguridad
Para protegerse de Kothamine, es crucial verificar los repositorios, mantenedores y dependencias de cualquier paquete npm desconocido antes de su instalación. Se recomienda buscar informes de actividad maliciosa y optar por paquetes con un historial establecido y mantenimiento regular. También es fundamental comprobar cuidadosamente el nombre del paquete y la legitimidad del desarrollador. La popularidad de un paquete, basada en su número de descargas, puede ser un indicador de su fiabilidad.