Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Microsoft advierte sobre Stilachirat: una rata sigilosa que se dirige a credenciales y billeteras criptográficas
  • Tecnología

Microsoft advierte sobre Stilachirat: una rata sigilosa que se dirige a credenciales y billeteras criptográficas

teknomers 18 de Mart de 2025 (Last updated: 18 de Mart de 2025) 5 minutes read
Microsoft advierte sobre Stilachirat: una rata sigilosa que se dirige


Microsoft está llamando la atención sobre un nuevo troyano de acceso remoto (rata) llamado Estilachirat que dice emplea técnicas avanzadas para evitar la detección y persistir dentro de entornos objetivo con un objetivo final de robar datos confidenciales.

El malware contiene capacidades para “robar información del sistema de destino, como las credenciales almacenadas en el navegador, la información de la billetera digital, los datos almacenados en el portapapeles, así como la información del sistema”, “el equipo de respuesta a incidentes de Microsoft dicho en un análisis.

El gigante tecnológico dijo que descubrió Stilachirat en noviembre de 2024, con sus características de rata presentes en un módulo DLL llamado “wwstartupctrl64.dll”. El malware no se ha atribuido a ningún actor o país de amenaza específica.

Actualmente no está claro cómo se entrega el malware a los objetivos, pero Microsoft señaló que tales troyanos se pueden instalar a través de varias rutas de acceso iniciales, lo que hace que sea crucial que las organizaciones implementen medidas de seguridad adecuadas.

Ciberseguridad

Stilachirat está diseñado para recopilar información extensa del sistema, incluidos los detalles del sistema operativo (OS), los identificadores de hardware como los números de serie BIOS, la presencia de la cámara, las sesiones activas del protocolo de escritorio remoto (RDP) y la ejecución de aplicaciones gráficas de interfaz de usuario (GUI).

Estos detalles se recopilan a través de las interfaces de gestión empresarial basada en la web del modelo de objetos componentes (COM) (WBEM) utilizando el lenguaje de consulta WMI (WQL).

También está diseñado para dirigir una lista de extensiones de billetera de criptomonedas instaladas dentro del navegador web de Google Chrome. La lista abarca Bitget Wallet, Trust Wallet, TronLink, MetAmask, TokenPocket, BNB Chain Wallet, Okx Wallet, Sui Wallet, Braavos – Starknet Wallet, Coinbase Wallet, Leap Cosmos Wallet, Manta Santa, Manta Portal, Confluente, Phantom, Wallet de Compass para SEI, Math Wallet, Fractal Wallet, Station Wallet, Conflux, y ContableT, y Pluglet, y Plugtom.

Además, Stilachirat extrae credenciales almacenadas en el navegador Chrome, recopila periódicamente contenido de portapapeles, como contraseñas y billeteras de criptomonedas, monitorea las sesiones RDP capturando la información de ventanas de primer plano, y establece el contacto con un servidor remoto para exfiltrar los datos cosechados.

Las comunicaciones del servidor de comando y control (C2) son de dos vías, lo que permite que el malware inicie las instrucciones enviadas por él. Las características apuntan a una herramienta versátil para el espionaje y la manipulación del sistema. Se admiten hasta 10 comandos diferentes –

  • 07 – Muestra un cuadro de diálogo con contenido HTML renderizado de una URL suministrada
  • 08 – Borrar entradas de registro de eventos
  • 09 – Habilitar el cierre del sistema utilizando una API de Windows indocumentada (“ntdll.dll! Ntshutdownsystem”)
  • 13 – Reciba una dirección de red del servidor C2 y establece una nueva conexión de salida.
  • 14 – Acepte una conexión de red entrante en el puerto TCP suministrado
  • 15 – Terminar conexiones de red abiertas
  • 16 – Iniciar una aplicación específica
  • 19 – Enumere todas las ventanas abiertas del escritorio actual para buscar un texto de la barra de título solicitado
  • 26 – Pon el sistema en un estado suspendido (sueño) o hibernación
  • 30 – Robar las contraseñas de Google Chrome

“Stilachirat muestra un comportamiento antiforense al borrar registros de eventos y verificar ciertas condiciones del sistema para evadir la detección”, dijo Microsoft. “Esto incluye verificaciones de bucle para herramientas de análisis y temporizadores de sandbox que eviten su activación completa en entornos virtuales comúnmente utilizados para el análisis de malware”.

Ciberseguridad

La divulgación se produce cuando Palo Alto Networks Unidad 42 detallado Tres muestras de malware inusuales que detectó el año pasado, contando una puerta trasera de Información de Internet pasiva (IIS) desarrollada en C ++/CLI, un Bootkit que utiliza un controlador de núcleo no garantizado para instalar un gestor de arranque Grub 2 y un implante de Windows de un marco de explotación multiplataforma desarrollado en C ++ llamado ProjectGeass.

La puerta trasera IIS está equipada para analizar ciertas solicitudes HTTP entrantes que contienen un encabezado predefinido y ejecutar los comandos dentro de ellos, otorgándole la capacidad de ejecutar comandos, obtener metadatos del sistema, crear nuevos procesos, ejecutar el código PowerShell e inyectar ShellCode en un proceso en ejecución o nuevo.

El Bootkit, por otro lado, es una DLL de 64 bits que instala una imagen de disco Grub 2 Boot Loader por medio de un controlador de núcleo legítimamente firmado llamado AMPA.SYS. Se evalúa que es una prueba de concepto (POC) creada por partidos desconocidos de la Universidad de Mississippi.

“Cuando se reinicia, el gestor de arranque Grub 2 muestra una imagen y se reproduce periódicamente Marmita a través del altavoz de PC. Este comportamiento podría indicar que el malware es una broma ofensiva, “dijo el investigador de la Unidad 42 Dominik Reichel.” En particular, parchear un sistema con esta imagen personalizada de cargador de arranque Grub 2 del malware solo funciona en ciertas configuraciones de disco “.

¿Encontró este artículo interesante? Séguenos Gorjeo  y LinkedIn Para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Por qué Israel reanudó la guerra en Gaza con fuertes ataques de aire
Next: Rush de la mañana ocupado: A9 y Velsertunnel cerrados debido a accidentes

Related Stories

"Los europeos serán perjudicados": SpaceX ataca la regulación de la
  • Tecnología

“Los europeos serán perjudicados”: SpaceX ataca la regulación de la UE sobre las frecuencias

teknomers 19 de Haziran de 2026
Alerte canicule: aquí están las 5 mejores ofertas de climatizadores
  • Tecnología

Alerte canicule: aquí están las 5 mejores ofertas de climatizadores en exclusiva para el Prime Day

teknomers 19 de Haziran de 2026
¿Qué relación hay entre un coche eléctrico y un centro
  • Tecnología

¿Qué relación hay entre un coche eléctrico y un centro de datos de IA?

teknomers 19 de Haziran de 2026

You May Have Missed

  • Deporte

Copa Mundial 2026: Irán presentará una queja a Fifa por las restricciones de viaje

teknomers 19 de Haziran de 2026
  • Cultura

«Me siento mucho mejor en mi piel», confiesa Brian Molko mientras Placebo recrea su primer álbum 30 años después.

teknomers 19 de Haziran de 2026
Copa del Mundo: ¿quiénes son los entrenadores mejor pagados del
  • Deporte

Copa del Mundo: ¿quiénes son los entrenadores mejor pagados del torneo?

teknomers 19 de Haziran de 2026
"Los europeos serán perjudicados": SpaceX ataca la regulación de la
  • Tecnología

“Los europeos serán perjudicados”: SpaceX ataca la regulación de la UE sobre las frecuencias

teknomers 19 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.