Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • APT-C-60 aprovecha la vulnerabilidad de WPS Office para implementar la puerta trasera SpyGlace
  • Tecnología

APT-C-60 aprovecha la vulnerabilidad de WPS Office para implementar la puerta trasera SpyGlace

teknomers 27 de Kasım de 2024 (Last updated: 27 de Kasım de 2024) 3 minutes read
APT-C-60 aprovecha la vulnerabilidad de WPS Office para implementar la


27 de noviembre de 2024Ravie LakshmananMalware/Ciberespionaje

El actor de amenazas conocido como APT-C-60 se ha relacionado con un ciberataque dirigido a una organización anónima en Japón que utilizó un señuelo con el tema de una solicitud de empleo para entregar la puerta trasera SpyGlace.

Esto es según los hallazgos de JPCERT/CC, que dijo que la intrusión aprovechó servicios legítimos como Google Drive, Bitbucket y StatCounter. El ataque se llevó a cabo alrededor de agosto de 2024.

“En este ataque, se envió un correo electrónico que pretendía ser de un posible empleado al contacto de reclutamiento de la organización, infectando el contacto con malware”, dijo la agencia. dicho.

APT-C-60 es el apodo asignado a un grupo de ciberespionaje alineado con Corea del Sur que se sabe que apunta a países del este de Asia. En agosto de 2024, se observó que se explotaba una vulnerabilidad de ejecución remota de código en WPS Office para Windows (CVE-2024-7262) para eliminar una puerta trasera personalizada llamada SpyGlace.

Ciberseguridad

La cadena de ataque descubierta por JPCERT/CC implica el uso de un correo electrónico de phishing que contiene un enlace a un archivo alojado en Google Drive, un archivo de unidad de disco duro virtual (VHDX), que, cuando se descarga y se monta, incluye un documento señuelo y un Acceso directo de Windows (“Self-Introduction.lnk”).

El archivo LNK es responsable de desencadenar los siguientes pasos en la cadena de infección, al mismo tiempo que muestra el documento señuelo como una distracción.

Esto implica lanzar una carga útil de descarga/gotero llamada “SecureBootUEFI.dat” que, a su vez, utiliza StatCounter, una herramienta legítima de análisis web, para transmitir una cadena que puede identificar de forma única un dispositivo víctima utilizando el Campo de referencia HTTP. El valor de la cadena se deriva del nombre de la computadora, el directorio de inicio y el nombre de usuario y está codificado.

Puerta trasera SpyGlace

Luego, el descargador accede a Bitbucket utilizando la cadena única codificada para recuperar la siguiente etapa, un archivo conocido como “Service.dat”, que descarga dos artefactos más de un repositorio de Bitbucket diferente: “cbmp.txt” y “icon.txt”. – que se guardan como “cn.dat” y “sp.dat”, respectivamente.

“Service.dat” también conserva “cn.dat” en el host comprometido mediante una técnica llamada secuestro de COMdespués de lo cual ejecuta la puerta trasera SpyGlace (“sp.dat”).

El backdoor, por su parte, establece contacto con un servidor de comando y control (“103.187.26[.]176”) y espera más instrucciones que le permitan robar archivos, cargar complementos adicionales y ejecutar comandos.

Ciberseguridad

Vale la pena señalar que las empresas de ciberseguridad Laboratorio Chuangyu 404 y Tecnologías positivas han informado de forma independiente sobre campañas idénticas que distribuyen el malware SpyGlace, además de destacar evidencia que apunta a APT-C-60 y APT-Q-12 (también conocido como Pseudo Hunter) son subgrupos dentro del grupo DarkHotel.

“Los grupos de la región de Asia continúan utilizando técnicas no estándar para enviar su malware a los dispositivos de las víctimas”, dijo Positive Technologies. “Una de estas técnicas es el uso de discos virtuales en formato VHD/VHDX para eludir los mecanismos de protección del sistema operativo”.

¿Encontró interesante este artículo? Síguenos en Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: El portero Kevin (25) de Dalen sufre una fractura en las dos piernas en un partido contra el Twedo. “Soñé con una hermosa tarde de fútbol, ​​pero se convirtió en una pesadilla”
Next: Los habitantes de Spaarndam reciben apoyo del municipio en su rebelión contra un megaproyecto en una reserva natural

Related Stories

MacBook Ultra: macOS 27 ya habría revelado detalles sobre el
  • Tecnología

MacBook Ultra: macOS 27 ya habría revelado detalles sobre el futuro Mac táctil de Apple

teknomers 12 de Haziran de 2026
Mejores cámaras 360: ¿qué modelo elegir en 2026?
  • Tecnología

Mejores cámaras 360: ¿qué modelo elegir en 2026?

teknomers 12 de Haziran de 2026
Spotify, Apple Music, YouTube: aquí te mostramos cómo detectar la
  • Tecnología

Spotify, Apple Music, YouTube: aquí te mostramos cómo detectar la música IA gratis con Deezer

teknomers 12 de Haziran de 2026

You May Have Missed

  • General

Cita de William Shakespeare sobre la grandeza y el éxito: Cita del Día por William Shakespeare: “No temas a la grandeza. Algunos nacen grandes, otros logran la grandeza y otros tienen la grandeza impuesta sobre ellos.” ¿Qué significa realmente la verdadera grandeza en el mundo actual impulsado por el éxito, el liderazgo y la ambición?

teknomers 12 de Haziran de 2026
  • Cultura

Miss Francia 2027: después de «Koh-Lanta», Andréa se lanza en la aventura Miss Saint-Martin Saint-Barthélemy

teknomers 12 de Haziran de 2026
MacBook Ultra: macOS 27 ya habría revelado detalles sobre el
  • Tecnología

MacBook Ultra: macOS 27 ya habría revelado detalles sobre el futuro Mac táctil de Apple

teknomers 12 de Haziran de 2026
  • General

«Mientras el país inauguraba la Copa del Mundo…»: en México, un periodista que investigaba sobre los carteles asesinado

teknomers 12 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.