What is CloudEyE Malware?

CloudEyE, también conocido como GuLoader, es un malware descargador que accede a un sistema y luego descarga troyanos ladrones, keyloggers y Herramientas de Acceso Remoto (RATs). CloudEyE está escrito en Visual Basic y emplea principalmente servidores legítimos como OneDrive o Google Drive para ejecutar y entregar cargas útiles adicionales al dispositivo.

Solicite una demostración seguridad de terminales Guía del Comprador

¿Cómo funciona el malware CloudEyE?

CloudEyE es eficaz principalmente por su método de infiltración. Esta forma de malware emplea el empaquetador Nullsoft Scriptable Install System (NSIS), un empaquetador de código abierto que los desarrolladores suelen emplear para crear instaladores de Windows. A medida que el malware viene empaquetado con NSIS, se vuelve mucho más difícil para el software antivirus escanear y detectar CloudEyE antes de que se infiltre en un sistema.

CloudEyE comprime su carga útil usando el empaquetador NSIS y luego cifra aún más su malware para ofrecer una capa extra de ofuscación. Cuando alguien descarga el archivo en su computadora o dispositivo, GuLoader se ejecuta, descifra su malware, lo desempaqueta y luego lo ejecuta en el sistema para comprometer el dispositivo.

Una vez en un dispositivo, CloudEyE puede proporcionar acceso a cualquier número de programas adicionales que comprometan aún más un sistema, como ransomware que mantiene tu dispositivo como rehén u otro malware que proporciona atajo a los actores maliciosos al dispositivo.

Otra razón por la que CloudEyE puede evadir la detección es que emplea tres métodos para escanear tecnología de virtualización y sandboxes:

  • Escaneo de herramientas de VM: Las herramientas de máquinas virtuales ayudan a los desarrolladores a crear entornos seguros para el análisis de malware. Si CloudEyE busca herramientas de VM y detecta rastros de alguna de estas herramientas, como VirtualBox, VMware o Flare VM, no se ejecutará.
  • Escaneo en formato sandbox: Los sandboxes son entornos virtualizados que los expertos en ciberseguridad emplean para aislar malware y luego examinarlo. CloudEyE escaneará en busca de sandboxes y evitará la ejecución si detecta alguno.
  • Escaneo de depuradores: Finalmente, CloudEyE escaneará cualquier depurador en un sistema, como x64dbg, WinDbg y OllyDbg. Si se detecta algún sistema de depuración, GuLoader no se ejecutará.

Con estos sistemas de escaneo instalados, es extremadamente difícil detectar CloudEyE, lo que hace casi imposible que los investigadores de ciberseguridad identifiquen, aislen y estudien el malware para desarrollar estrategias defensivas efectivas.

Daños potenciales causados

Cuando una persona descarga un archivo de Internet sin comprobar primero su autenticidad, puede descargar malware como CloudEyE. Por ejemplo, podrían descargar lo que parece un archivo PDF normal de un correo de phishing que reciben. En realidad, este archivo podría ser un falso que en realidad contiene malware CloudEyE.

Una vez que descargaron GuLoader en su sistema, puede causar los siguientes problemas:

  • Exfiltración de datos: CloudEyE puede descargar robots que registran datos personales o sensibles de un dispositivo. Los hackers pueden vender estos datos exfiltrados o usarlos para acceder a otros dispositivos.
  • Creación de puntos de entrada: El malware CloudEyE puede crear oportunidades para que los hackers accedan a tu sistema. Puede abrir la puerta a otros programas y actividades maliciosas.
  • Disrupción: Aunque no es el propósito principal de CloudEyE, los hackers también podrían emplearlo para desactivar sistemas operativos, hacer que el dispositivo se bloquee o impedir que un dispositivo funcione correctamente. Este tipo de ataque puede reducir la eficiencia empresarial y frustrar a los empleados.
  • Robo de recursos: Sin herramientas efectivas de monitorización de ciberseguridad, las compañías pueden no detectar los IOC de un ataque de malware CloudEyE. Esto podría significar que los hackers tienen acceso ampliado a tus sistemas, que pueden aprovechar para agotar tus recursos o usarlos para otros fines ilícitos.

Debido a lo difícil que puede ser detectar CloudEyE, es muy probable que un sistema que no monitorize su presencia pueda permanecer comprometido durante un periodo prolongado. Esto podría significar que todos los impactos anteriores se experimenten, y no solo uno, antes de que un equipo de ciberseguridad solucione el problema.

4 mejores prácticas para mitigar el malware en CloudEyE

Aquí tienes algunas buenas prácticas que pueden ayudar a proteger contra el malware CloudEyE y el daño que puede causar:

#1. Identificar el cargador VBScript

La señal más temprana de que CloudEyE está presente en un sistema sería la activación del VBScript Loader, que entonces iniciará el proceso de cargar una carga útil maliciosa en tu sistema. Identificando el VBScript Loader y deteniéndolo en seco, puedes evitar que GuLoader se ejecute en tu sistema.

#2: Uso de verificadores automáticos de compromiso

Uno de los pasos más importantes al tratar con malware es cerciorarte de detectarlo lo antes posible.

La detección temprana dará a tu equipo el tiempo necesario para montar una respuesta eficaz. Automatizando la extracción de cualquier indicio de compromiso, podrás identificar la presencia de CloudEyE lo antes posible.

#3: Ofrecer educación

La forma más sencilla de evitar que el malware entre en tus sistemas es cerciorarte de que los empleados no descarguen ningún archivo malicioso desde el principio. Ofrecer educación sobre cómo inspeccionar archivos y la importancia de ejecutar un escaneo de malware en todos antes de descargarlos ayudará a reducir el número de eventos que experimenta tu compañía.

#4: Utilize seguridad de terminales

La seguridad de terminales agregará capas de seguridad a tu sistema examinando cualquier archivo con el que tu compañía tenga contacto. Cuando hay indicios o rastros de software malicioso, las soluciones de seguridad de terminales bloquean la descarga de estos archivos y evitan su infiltración.

Previene malware con Checkpoint

El malware CloudEyE (GuLoader) es una amenaza seria que puede comprometer sistemas informáticos y seguir existiendo en un dispositivo infectado. Su capacidad para descargar otro malware en un dispositivo comprometido puede hacer que una pequeña brecha se convierta en un problema de ciberseguridad a nivel empresarial.

Check Point Workspace Security es una solución de seguridad de terminales de múltiples capas que puede identificar archivos maliciosos como CloudEyE y evitar que entren en tu sistema.

Como solución dinámica, Check Point Endpoint Security puede automatizar la detección y prevención de amenazas en su entorno empresarial. Descubre más sobre cómo Check Point Endpoint Security puede mantener tu negocio seguro reservando una demostración gratis.