Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Cloud Atlas implementa malware VBCloud: más del 80 % de los objetivos se encuentran en Rusia
  • Tecnología

Cloud Atlas implementa malware VBCloud: más del 80 % de los objetivos se encuentran en Rusia

teknomers 27 de Aralık de 2024 (Last updated: 27 de Aralık de 2024) 5 minutes read
Cloud Atlas implementa malware VBCloud: más del 80 % de


27 de diciembre de 2024Ravie LakshmananAtaque cibernético/robo de datos

El actor de amenazas conocido como Atlas de nubes Se ha observado que utiliza un malware previamente no documentado llamado VBCloud como parte de sus campañas de ciberataques dirigidas a “varias docenas de usuarios” en 2024.

“Las víctimas se infectan a través de correos electrónicos de phishing que contienen un documento malicioso que aprovecha una vulnerabilidad en el editor de fórmulas (CVE-2018-0802) para descargar y ejecutar código malicioso”, afirma Oleg Kupreev, investigador de Kaspersky. dicho en un análisis publicado esta semana.

Más del 80% de los objetivos estaban ubicados en Rusia. Se ha informado de un número menor de víctimas en Bielorrusia, Canadá, Moldavia, Israel, Kirguistán, Turquía y Vietnam.

Cloud Atlas, también conocido como Clean Ursa, Inception, Oxygen y Red October, es un grupo de actividad de amenazas no atribuido que ha estado activo desde 2014. En diciembre de 2022, el grupo estuvo vinculado a ataques cibernéticos dirigidos a Rusia, Bielorrusia y Transnistria que implementó una puerta trasera basada en PowerShell llamada PowerShower.

Ciberseguridad

Luego, exactamente un año después, la empresa rusa de ciberseguridad FACCT reveló que varias entidades del país fueron objeto de ataques de phishing que explotaban una antigua falla del editor de ecuaciones de Microsoft Office (CVE-2017-11882) para soltar una carga útil de Visual Basic Script (VBS) responsable de descargar un malware VBS de siguiente etapa desconocido.

El último informe de Kaspersky revela que estos componentes son parte de lo que llama VBShower, que luego se utiliza para descargar e instalar PowerShower y VBCloud.

El punto de partida de la cadena de ataque es un correo electrónico de phishing que contiene un documento de Microsoft Office con trampa explosiva que, cuando se abre, descarga una plantilla maliciosa formateada como un archivo RTF desde un servidor remoto. Luego abusa CVE-2018-0802otra falla en el Editor de ecuaciones, para buscar y ejecutar un archivo de aplicación HTML (HTA) alojado en el mismo servidor.

“El exploit descarga el archivo HTA a través de la plantilla RTF y lo ejecuta”, dijo Kupreev. “Aprovecha la función de flujos de datos alternativos (NTFS ADS) para extraer y crear varios archivos en %APPDATA%RoamingMicrosoftWindows. Estos archivos constituyen la puerta trasera VBShower”.

Esto incluye un iniciador, que actúa como un cargador extrayendo y ejecutando el módulo de puerta trasera en la memoria. El otro VB Script es un limpiador que se preocupa por borrar el contenido de todos los archivos dentro de la carpeta “LocalMicrosoftWindowsTemporary Internet FilesContent.Word”, además de los que están dentro de sí mismo y del iniciador, cubriendo así evidencia de la actividad maliciosa.

La puerta trasera VBShower está diseñada para recuperar más cargas útiles de VBS del servidor de comando y control (C2) que viene con capacidades para reiniciar el sistema; recopilar información sobre archivos en varias carpetas, nombres de procesos en ejecución y tareas del programador; e instale PowerShower y VBCloud.

PowerShower es análogo a VBShower en funcionalidad, la principal diferencia es que descarga y ejecuta scripts de PowerShell de la siguiente etapa desde el servidor C2. También está equipado para servir como descargador de archivos ZIP.

Kaspersky ha observado hasta siete cargas útiles de PowerShell. Cada uno de ellos lleva a cabo una tarea distinta de la siguiente manera:

  • Obtenga una lista de grupos locales y sus miembros en computadoras remotas a través de interfaces de servicio de Active Directory (ADSI)
  • Conducta ataques de diccionario en cuentas de usuario
  • Desempaquete el archivo ZIP descargado por PowerShower y ejecute un script de PowerShell contenido en él para realizar una Kerberoasting ataque, que es un técnica post-explotación para obtener credenciales para cuentas de Active Directory
  • Obtener una lista de grupos de administradores
  • Obtenga una lista de controladores de dominio
  • Obtener información sobre archivos dentro del Datos del programa carpeta
  • Obtenga la configuración de la política de cuenta y la política de contraseña en la computadora local
Ciberseguridad

VBCloud también funciona de manera muy similar a VBShower, pero utiliza un servicio de almacenamiento en la nube pública para las comunicaciones C2. Se activa mediante una tarea programada cada vez que un usuario víctima inicia sesión en el sistema.

El malware está equipado para recopilar información sobre discos (letra de unidad, tipo de unidad, tipo de medio, tamaño y espacio libre), metadatos del sistema, archivos y documentos que coincidan con las extensiones DOC, DOCX, XLS, XLSX, PDF, TXT, RTF y RAR. y archivos relacionados con la aplicación de mensajería Telegram.

“PowerShower sondea la red local y facilita una mayor infiltración, mientras que VBCloud recopila información sobre el sistema y roba archivos”, dijo Kupreev. “La cadena de infección consta de varias etapas y, en última instancia, tiene como objetivo robar datos de los dispositivos de las víctimas”.

¿Encontró interesante este artículo? Síguenos en Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Caída horrorosa durante un entrenamiento en Bormio
Next: ¿Un cambio creativo para Loewe?

Related Stories

  • Tecnología

¿Conoces el Youyeetoo K1? Este mini-PC modular con Intel N100 vale la pena verlo.

teknomers 12 de Haziran de 2026
Para preparar el verano, Amazon rebaja el precio de este
  • Tecnología

Para preparar el verano, Amazon rebaja el precio de este aire acondicionado 3-en-1 con un descuento del -43%

teknomers 12 de Haziran de 2026
Yamaha NX-70A: el regreso muy premium en Hi-Fi
  • Tecnología

Yamaha NX-70A: el regreso muy premium en Hi-Fi

teknomers 12 de Haziran de 2026

You May Have Missed

  • Finanzas

1 000 mil millones de dólares: ¿a qué corresponde la fortuna de Elon Musk, el primer billonario de la historia?

teknomers 12 de Haziran de 2026
  • Deporte

MMA: el terrible KO que Anzor Baybatyrov le infligió a Paul Dena para cerrar una rivalidad extremadamente tensa

teknomers 12 de Haziran de 2026
Besset. En el consultorio de enfermeras, profesionales a la escucha
  • salud

Besset. En el consultorio de enfermeras, profesionales a la escucha

teknomers 12 de Haziran de 2026
Por qué elogiar una pérdida de peso es «siempre problemático»
  • Entretenimiento

Por qué elogiar una pérdida de peso es «siempre problemático»

teknomers 12 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.