INVESTIGACIÓN 50 Las técnicas sigilosas utilizadas por los malware denominadas LotL (Living off the Land) hacen uso de todo lo que ya reside en los dispositivos, sistemas y servidores de la organización u objetivo a ciberatacar, sin necesitar de tener que descargar, ni instalar otras apli- caciones de fuera, son básicamente: ciber-ataques a ficheros no ejecuta- bles como documentos Office con macros, scripts y comandos malicio- sos; ciberataques que se ejecutan en memoria; el malware usa herramien- tas de doble uso como PowerShell o PsExec; ciberataques que utilizan binarios Windows como WMI para ejecutar código malicioso (LOLBins); ciberataques sin ficheros como código VBS en el registro; uso de lenguajes de scripting, etc.

La secuencia de sucesos para infectar utilizando técnicas LotL es: • Un usuario hace clic en un link o pulsa un botón infectado en una Red Social o visita directamente o vía un código QR un sitio Web infectado. • Este sitio posee una versión vulnerable de un fichero, por ejemplo, Flash. • El Flash invoca a PowerShell e intro- duce líneas de comando operando desde memoria (fileless). • PowerShell conecta sigilosamente con un servidor C&C secreto donde se descarga un script PowerShell que busca información confidencial que se envía al servidor posesión del malware. • En ningún punto de este ciber-ata- que se ha descargado propiamente malware, pero compromete a la organización. Las etapas que conducen a una infec- ción de malware Emotet son: • Llega un correo electrónico. • Contiene un documento Word. • Que lleva macros maliciosas (VBS Macros). • Se provecha de PowerShell. • Sistema infectado con Emotet. El PowerShell es un Shell de línea de comandos de Windows que se ubica sobre.NET Framework y que acepta y devuelve objetos.NET . Estas macros ejecutan código PowerShell en el sistema a infectar y este código PowerShell descarga infección malware.