Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Los piratas informáticos chinos explotan Mavinject.exe para evadir la detección en ataques cibernéticos específicos
  • Tecnología

Los piratas informáticos chinos explotan Mavinject.exe para evadir la detección en ataques cibernéticos específicos

teknomers 18 de Şubat de 2025 (Last updated: 18 de Şubat de 2025) 3 minutes read
Los piratas informáticos chinos explotan Mavinject.exe para evadir la detección


18 de febrero de 2025Ravie LakshmananEspionaje cibernético / malware

Se ha observado que el actor de amenaza patrocinado por el estado chino conocido como Mustang Panda emplea una técnica novedosa para evadir la detección y mantener el control sobre los sistemas infectados.

Esto implica el uso de una utilidad legítima de Microsoft Windows llamado Microsoft Application Virtualization Injector (Mavinject.exe) para inyectar la carga útil maliciosa del actor de la amenaza en un proceso externo, Waitfor.exe, cada vez que se detecta la aplicación antivirus ESET en ejecución, tendencia a Micro Micro dicho En un nuevo análisis.

“El ataque implica dejar múltiples archivos, incluidos ejecutables legítimos y componentes maliciosos, y el despliegue de un PDF señuelo para distraer a la víctima”, señalaron los investigadores de seguridad Nathaniel Morales y Nick Dai.

Ciberseguridad

“Además, Earth Preta utiliza la fábrica de configuración, un constructor de instaladores para el software de Windows, para soltar y ejecutar la carga útil; esto les permite evadir la detección y mantener la persistencia en los sistemas comprometidos”.

El punto de partida de la secuencia de ataque es un ejecutable (“irsetup.exe”) que sirve como un gotero para varios archivos, incluido el documento Lure que está diseñado para dirigirse a los usuarios con sede en Tailandia. Esto alude a la posibilidad de que los ataques puedan haber involucrado el uso de correos electrónicos de phishing de lanza para destacar a las víctimas.

Hackers chinos

El binario luego procede a ejecutar una aplicación legítima de Electronic Arts (EA) (“Originlegacycli.exe”) para que se vaya a un DLL Rogue llamado “eacore.dll” que es una versión modificada de la puerta trasera de Toneshell atribuida a la tripulación de piratería.

El núcleo de la función del malware es una verificación para determinar si dos procesos asociados con las aplicaciones antivirus ESET (“ekrn.exe” o “egui.exe”) se ejecutan en el host comprometido, y de ser así, ejecute “waitfor.exe” y Luego use “Mavinject.exe” para ejecutar el malware sin ser marcado por él.

Ciberseguridad

“Mavinject.exe, que es capaz de la ejecución proxy del código malicioso al inyectar un proceso en ejecución como un medio para evitar la detección de ESET, se usa para inyectar el código malicioso en él”, explicaron los investigadores. “Es posible que Earth Preta haya usado Mavinject.exe después de probar la ejecución de su ataque a las máquinas que usaron el software ESET”.

El malware finalmente descifra el código de shell de integración que le permite establecer conexiones con un servidor remoto (“www.MilitaryTC[.]com: 443 “) para recibir comandos para establecer un shell inverso, mover archivos y eliminar archivos.

“El malware de Earth Preta, una variante de la puerta trasera de Toneshell, está latido con una aplicación legítima de artes electrónicas y se comunica con un servidor de comando y control para la exfiltración de datos”, dijeron los investigadores.

¿Encontró este artículo interesante? Séguenos Gorjeo  y LinkedIn Para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: ¿Funciona la terapia de luz azul para su piel? Los expertos explican los beneficios
Next: 32 cosas que te ayudarán a comenzar a correr y reunir tu vida para 2025

Related Stories

  • Tecnología

¿Sigues usando uBlock Origin en Chrome? Esto no debería funcionar por mucho tiempo.

teknomers 10 de Haziran de 2026
El código fuente de una de las peores ciberataques de
  • Tecnología

El código fuente de una de las peores ciberataques de 2026 está disponible libremente en GitHub.

teknomers 10 de Haziran de 2026
Synology en Computex 2026: el giro hacia el almacenamiento y
  • Tecnología

Synology en Computex 2026: el giro hacia el almacenamiento y la IA local

teknomers 10 de Haziran de 2026

You May Have Missed

  • General

Guerra en Oriente Medio: Irán ataca bases estadounidenses en Baréin y Jordania en represalias por los bombardeos de Estados Unidos

teknomers 10 de Haziran de 2026
  • Cultura

Zahara, una de las hijas de Brad Pitt y Angelina Jolie, ha solicitado cambiar su apellido.

teknomers 10 de Haziran de 2026
  • Tecnología

¿Sigues usando uBlock Origin en Chrome? Esto no debería funcionar por mucho tiempo.

teknomers 10 de Haziran de 2026
  • General

Efecto Cocktail Party: La psicología dice que cuando las personas reciben un bolígrafo nuevo, la mayoría lo prueba escribiendo su propio nombre y la razón oculta podría sorprenderte

teknomers 10 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.