Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Hackers que utilizan paquetes de aplicaciones MSIX para infectar PC con Windows con GHOSTPULSE Maware
  • Tecnología

Hackers que utilizan paquetes de aplicaciones MSIX para infectar PC con Windows con GHOSTPULSE Maware

teknomers 30 de Ekim de 2023 (Last updated: 30 de Ekim de 2023) 3 minutes read
Hackers que utilizan paquetes de aplicaciones MSIX para infectar PC


30 de octubre de 2023Sala de redacciónMalware/Seguridad de terminales

Se ha observado una nueva campaña de ciberataque utilizando datos espurios MSIX Archivos de paquetes de aplicaciones de Windows para software popular como Google Chrome, Microsoft Edge, Brave, Grammarly y Cisco Webex para distribuir un novedoso cargador de malware denominado PULSO FANTASMA.

“MSIX es un formato de paquete de aplicaciones de Windows que los desarrolladores pueden aprovechar para empaquetar, distribuir e instalar sus aplicaciones para los usuarios de Windows”, dijo Joe Desimone, investigador de Elastic Security Labs. dicho en un informe técnico publicado la semana pasada.

“Sin embargo, MSIX requiere acceso a certificados de firma de código comprados o robados, lo que los hace viables para grupos de recursos superiores al promedio”.

La seguridad cibernética

Según los instaladores utilizados como señuelos, se sospecha que los objetivos potenciales son atraídos a descargar los paquetes MSIX a través de técnicas conocidas como sitios web comprometidos, envenenamiento por optimización de motores de búsqueda (SEO) o publicidad maliciosa.

Al iniciar el archivo MSIX se abre un sistema Windows que solicita a los usuarios que hagan clic en el botón Instalar, lo que da como resultado la descarga sigilosa de GHOSTPULSE en el host comprometido desde un servidor remoto (“manojsinghnegi[.]com”) a través de un script de PowerShell.

Este proceso se lleva a cabo en varias etapas, siendo la primera carga útil un archivo TAR que contiene un ejecutable que se hace pasar por el servicio Oracle VM VirtualBox (VBoxSVC.exe), pero que en realidad es un binario legítimo incluido con Notepad++ (gup.exe).

También está presente en el archivo TAR handoff.wav y una versión troyanizada de libcurl.dll que se carga para llevar el proceso de infección a la siguiente etapa aprovechando el hecho de que gup.exe es vulnerable a la carga lateral de DLL.

La seguridad cibernética

“PowerShell ejecuta el binario VBoxSVC.exe que cargará desde el directorio actual la DLL maliciosa libcurl.dll”, dijo Desimone. “Al minimizar la huella en el disco del código malicioso cifrado, el actor de amenazas puede evadir el escaneo AV y ML basado en archivos”.

Posteriormente, el archivo DLL manipulado analiza handoff.wav, que, a su vez, contiene una carga útil cifrada que se decodifica y ejecuta a través de mshtml.dll, un método conocido como módulo pisando fuertepara finalmente cargar GHOSTPULSE.

GHOSTPULSE actúa como cargador, empleando otra técnica conocida como proceso de duplicación para iniciar la ejecución del malware final, que incluye SectopRAT, Rhadamanthys, Vidar, Lumma y NetSupport RAT.

¿Encontró interesante este artículo? Siga con nosotros Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: ¿El hidrógeno como fuente de energía del futuro?
Next: AHORA+ | Van ‘t Schip debe hacer que la primera parte del Ajax contra el PSV vuelva a ser la norma

Related Stories

280€ de descuento en el iPhone Air en Boulanger: lo
  • Tecnología

280€ de descuento en el iPhone Air en Boulanger: lo que debes saber antes de comprar

teknomers 27 de Haziran de 2026
Ejército francés: dependencia de las Big Tech estadounidenses
  • Tecnología

Ejército francés: dependencia de las Big Tech estadounidenses

teknomers 27 de Haziran de 2026
El nuevo submarino nuclear de ataque francés De Grasse está
  • Tecnología

El nuevo submarino nuclear de ataque francés De Grasse está finalmente listo para zarpar.

teknomers 27 de Haziran de 2026

You May Have Missed

  • Deporte

Manuel Ugarte: Manchester United espera novedades sobre su lesión

teknomers 27 de Haziran de 2026
Mundial 2026: al menos cuatro heridos por bala en Massachusetts,
  • General

Mundial 2026: al menos cuatro heridos por bala en Massachusetts, durante el Francia-Noruega

teknomers 27 de Haziran de 2026
  • General

Robo en Kamloops: Dos sospechosos roban un cajero automático, uno arrestado mientras el otro nada para escapar tras el atraco; la búsqueda continúa

teknomers 27 de Haziran de 2026
Mbappé en Super Saiyan, Yamal en Naruto… cómo los creadores
  • Deporte

Mbappé en Super Saiyan, Yamal en Naruto… cómo los creadores transforman a las estrellas de la Copa del Mundo en héroes de mangas

teknomers 27 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.