Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Los piratas informáticos utilizan el software VPN GlobalProtect falso en un nuevo ataque de malware WikiLoader
  • Tecnología

Los piratas informáticos utilizan el software VPN GlobalProtect falso en un nuevo ataque de malware WikiLoader

teknomers 4 de Eylül de 2024 (Last updated: 4 de Eylül de 2024) 4 minutes read
Los piratas informáticos utilizan el software VPN GlobalProtect falso en


4 de septiembre de 2024Ravie LakshmananMalware / Seguridad de la red

Una nueva campaña de malware está suplantando el software VPN GlobalProtect de Palo Alto Networks para distribuir una variante del cargador WikiLoader (también conocido como WailingCrab) mediante una campaña de optimización de motores de búsqueda (SEO).

La actividad de publicidad maliciosa, observada en junio de 2024, se aleja de las tácticas observadas anteriormente en las que el malware se propagó a través de correos electrónicos de phishing tradicionales, dijeron los investigadores de Unit 42 Mark Lim y Tom Marsden. dicho.

WikiLoader, documentado por primera vez por Proofpoint en agosto de 2023, ha sido atribuido a un actor de amenazas conocido como TA544, y los ataques por correo electrónico aprovechan el malware para implementar Danabot y Ursnif.

Ciberseguridad

Luego, a principios de abril, la empresa de ciberseguridad surcoreana AhnLab detalló una campaña de ataque que aprovechó una versión troyanizada de un complemento de Notepad++ como vector de distribución.

Dicho esto, se sospecha que el cargador en alquiler es utilizado por al menos dos corredores de acceso inicial (IAB), según la Unidad 42, afirmando que las cadenas de ataque se caracterizan por tácticas que le permiten evadir la detección por parte de herramientas de seguridad.

“Los atacantes suelen utilizar el envenenamiento SEO como vector de acceso inicial para engañar a las personas para que visiten una página que falsifica el resultado de búsqueda legítimo para entregar malware en lugar del producto buscado”, dijeron los investigadores.

“La infraestructura de distribución de esta campaña aprovechó sitios web clonados reetiquetados como GlobalProtect junto con repositorios Git basados ​​en la nube”.

De esta forma, a los usuarios que terminan buscando el software GlobalProtect se les muestran anuncios de Google que, al hacer clic, redirigen a los usuarios a una página de descarga falsa de GlobalProtect, lo que desencadena efectivamente la secuencia de infección.

El instalador MSI incluye un ejecutable (“GlobalProtect64.exe”) que, en realidad, es una versión renombrada de una aplicación legítima de compraventa de acciones de TD Ameritrade (ahora parte de Charles Schwab) utilizada para cargar lateralmente una DLL maliciosa llamada “i4jinst.dll”.

Esto allana el camino para la ejecución del código shell que pasa por una secuencia de pasos para finalmente descargar y ejecutar la puerta trasera WikiLoader desde un servidor remoto.

Para mejorar aún más la percepción de legitimidad del instalador y engañar a las víctimas, se muestra un mensaje de error falso al final de todo el proceso, indicando que faltan ciertas bibliotecas en sus computadoras con Windows.

Además de utilizar versiones renombradas de software legítimo para instalar el malware, los actores de amenazas han incorporado controles anti-análisis que determinan si WikiLoader se está ejecutando en un entorno virtualizado y se finalizan cuando se encuentran procesos relacionados con el software de la máquina virtual.

Ciberseguridad

Si bien no está claro el motivo del cambio del phishing al envenenamiento de SEO como mecanismo de propagación, Unit 42 teorizó que es posible que la campaña sea obra de otro IAB o que los grupos existentes que distribuyen el malware lo hayan hecho en respuesta a una divulgación pública.

“La combinación de infraestructura falsificada, comprometida y legítima aprovechada por las campañas de WikiLoader refuerza la atención de los autores de malware para construir un cargador operativo seguro y robusto, con múltiples [command-and-control] configuraciones”, dijeron los investigadores.

La revelación se produce días después de que Trend Micro descubriera una nueva campaña que también aprovecha un software VPN GlobalProtect falso para infectar a usuarios en Medio Oriente con malware de puerta trasera.

¿Te ha parecido interesante este artículo? Síguenos en Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Si quieres una cocina más sofisticada con un presupuesto no tan sofisticado, estos 35 productos pueden ayudarte
Next: Los autónomos también se enfrentan a problemas transfronterizos: “Aprender de las experiencias”

Related Stories

iPhone Air 2: esta elección de hardware podría condenar el
  • Tecnología

iPhone Air 2: esta elección de hardware podría condenar el futuro flagship de Apple

teknomers 22 de Haziran de 2026
Microsoft detecta un virus crypto que se propaga solo por
  • Tecnología

Microsoft detecta un virus crypto que se propaga solo por clave USB

teknomers 22 de Haziran de 2026
Tu colega te pasa trabajo de IA descuidado, y tiene
  • Tecnología

Tu colega te pasa trabajo de IA descuidado, y tiene un nombre: el workslop

teknomers 22 de Haziran de 2026

You May Have Missed

Contra la canícula en las escuelas, estos padres recurren al
  • Entretenimiento

Contra la canícula en las escuelas, estos padres recurren al sistema D

teknomers 22 de Haziran de 2026
  • AI

Por qué los productos de IA escalables se están volviendo críticos para la adopción de IA en las empresas y el crecimiento del negocio

teknomers 22 de Haziran de 2026
  • General

Lecciones de Vida de la Mente Curiosa de Tesla: Cita del Día de Nikola Tesla: “El día en que la ciencia comience a estudiar los fenómenos no físicos…” — ¿Y si la próxima gran revolución de la humanidad no proviene de un laboratorio? El inventor que impulsó el mundo moderno creía que nuestros mayores descubrimientos aún yacen más allá de lo visible.

teknomers 22 de Haziran de 2026
  • General

Detrón de Ormuz: el tráfico marítimo se reanuda este lunes a pesar de las amenazas de cierre de Irán.

teknomers 22 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.