Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Empresas italianas afectadas por USB armados que propagan malware de criptojacking
  • Tecnología

Empresas italianas afectadas por USB armados que propagan malware de criptojacking

teknomers 31 de Ocak de 2024 (Last updated: 31 de Ocak de 2024) 4 minutes read
Empresas italianas afectadas por USB armados que propagan malware de


31 de enero de 2024Sala de redacciónCriptomoneda / Ciberseguridad

Un actor de amenazas con motivación financiera conocido como UNC4990 está aprovechando los dispositivos USB armados como vector de infección inicial para atacar a organizaciones en Italia.

Mandiant, propiedad de Google, dijo que los ataques apuntan a múltiples industrias, incluidas la salud, el transporte, la construcción y la logística.

“Las operaciones UNC4990 generalmente implican una infección USB generalizada seguida por la implementación del descargador EMPTYSPACE”, la compañía dicho en un informe del martes.

“Durante estas operaciones, el clúster depende de sitios web de terceros como GitHub, Vimeo y Ars Technica para alojar etapas adicionales codificadas, que descarga y decodifica a través de PowerShell en las primeras etapas de la cadena de ejecución”.

La seguridad cibernética

Se estima que UNC4990, activo desde finales de 2020, opera fuera de Italia debido al uso extensivo de la infraestructura italiana con fines de comando y control (C2).

Actualmente no se sabe si UNC4990 funciona únicamente como facilitador de acceso inicial para otros actores. El objetivo final del actor de la amenaza tampoco está claro, aunque en un caso se dice que se implementó un minero de criptomonedas de código abierto después de meses de actividad de balizamiento.

Los detalles de la campaña fueron documentados previamente por fortaleza y Yoroi a principios de diciembre de 2023, y el primero siguió al adversario bajo el nombre de Nebula Broker.

La infección comienza cuando una víctima hace doble clic en un archivo de acceso directo LNK malicioso en un dispositivo USB extraíble, lo que lleva a la ejecución de un script de PowerShell que es responsable de descargar EMPTYSPACE (también conocido como BrokerLoader o Vetta Loader) desde un servidor remoto a través de otro script de PowerShell intermedio. alojado en Vimeo.

Malware de criptojacking

Yoroi dijo que identificó cuatro variantes diferentes de EMPTYSPACE escritas en Golang, .NET, Node.js y Python, que posteriormente actúa como un conducto para recuperar cargas útiles de la siguiente etapa a través de HTTP desde el servidor C2, incluida una puerta trasera denominada QUIETBOARD.

Un aspecto notable de esta fase es el uso de sitios populares como Ars Technica, GitHub, GitLab y Vimeo para alojar la carga maliciosa.

“El contenido alojado en estos servicios no representaba ningún riesgo directo para los usuarios cotidianos de estos servicios, ya que el contenido alojado de forma aislada era completamente benigno”, dijeron los investigadores de Mandiant. “Cualquiera que haya hecho clic o visto este contenido sin darse cuenta en el pasado no corría riesgo de verse comprometido”.

La seguridad cibernética

QUIETBOARD, por otro lado, es una puerta trasera basada en Python con una amplia gama de características que le permiten ejecutar comandos arbitrarios, alterar direcciones de billeteras criptográficas copiadas al portapapeles para redirigir transferencias de fondos a billeteras bajo su control y propagar el malware a unidades extraíbles. , tomar capturas de pantalla y recopilar información del sistema.

Además, la puerta trasera es capaz de expandirse modularmente y ejecutar módulos Python independientes, como mineros de monedas, además de recuperar y ejecutar dinámicamente código Python desde el servidor C2.

“El análisis de EMPTYSPACE y QUIETBOARD sugiere cómo los actores de amenazas adoptaron un enfoque modular al desarrollar su conjunto de herramientas”, dijo Mandiant.

“El uso de múltiples lenguajes de programación para crear diferentes versiones del descargador EMPTYSPACE y el cambio de URL cuando se eliminó el video de Vimeo muestran una predisposición a la experimentación y la adaptabilidad por parte de los actores de amenazas”.

¿Encontró interesante este artículo? Siga con nosotros Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Esta importante información se añadió a la aplicación utilizada por más de dos millones de finlandeses.
Next: Raro armiño visto en Hoofddorp: "momento de felicidad"

Related Stories

El director de IA en Microsoft ya no cree que
  • Tecnología

El director de IA en Microsoft ya no cree que la inteligencia artificial le robará su empleo.

teknomers 10 de Haziran de 2026
Tesla: un cuarto país europeo valida el asistente de conducción
  • Tecnología

Tesla: un cuarto país europeo valida el asistente de conducción autónoma FSD. ¿Y Francia qué?

teknomers 10 de Haziran de 2026
RMC Sport + beIN Sports a 19 €/mes: el pase
  • Tecnología

RMC Sport + beIN Sports a 19 €/mes: el pase deportivo ideal para seguir toda la Copa del Mundo en streaming

teknomers 10 de Haziran de 2026

You May Have Missed

  • General

«Algo le hicieron»: una joven modelo alemana de 22 años desaparecida en 2015 mencionada en los dossiers Epstein

teknomers 10 de Haziran de 2026
Copa del Mundo 2026: el equipo de Francia ha llegado
  • Deporte

Copa del Mundo 2026: el equipo de Francia ha llegado a Boston y se unirá a su campamento base

teknomers 10 de Haziran de 2026
  • General

Citas famosas de Matshona Dhliwayo: La cita del día de Matshona Dhliwayo: ‘Un ángel que te hace llorar es mejor que un…’- La poderosa cita del autor de The Art of Winning sobre el amor y la verdad, y por qué un ángel doloroso puede ser mejor que un diablo reconfortante.

teknomers 10 de Haziran de 2026
Cierre de 40 camas en el hospital de l’Ayguerote en
  • salud

Cierre de 40 camas en el hospital de l’Ayguerote en Tarbes: 50 personas movilizadas para defender a los cuidadores y a los pacientes

teknomers 10 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.