Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • CiCrryPTHUB explota Windows cero-día para implementar rHadamanthys y Malware Stealc
  • Tecnología

CiCrryPTHUB explota Windows cero-día para implementar rHadamanthys y Malware Stealc

teknomers 26 de Mart de 2025 (Last updated: 26 de Mart de 2025) 4 minutes read
CiCrryPTHUB explota Windows cero-día para implementar rHadamanthys y Malware Stealc


26 de marzo de 2025Ravie LakshmananSeguridad / vulnerabilidad de Windows

El actor de amenaza conocido como CiCrypThub explotó una vulnerabilidad de seguridad recientemente rompida en Microsoft Windows como un día cero para ofrecer una amplia gama de familias de malware, incluidas las puertas traseras y los robos de información como Rhadamanthys y Stealc.

“En este ataque, el actor de amenaza manipula los archivos .msc y la ruta de interfaz de usuario multilingüe (Muipath) para descargar y ejecutar la carga útil maliciosa, mantener la persistencia y robar datos confidenciales de sistemas infectados”, el investigador de Trend Micro Aliakbar Zahravi dicho en un análisis.

La vulnerabilidad en cuestión es CVE-2025-26633 (puntaje CVSS: 7.0), descrito por Microsoft como una vulnerabilidad de neutralización inadecuada en la consola de administración de Microsoft (MMC) que podría permitir que un atacante omita una función de seguridad localmente. La compañía lo solucionó a principios de este mes como parte de su actualización del parche martes.

Ciberseguridad

Trend Micro ha dado la exploit al apodo MSC Eviltwin, rastreando el presunto grupo de actividades rusas bajo el nombre de Water Gamayun. El actor de amenaza, recientemente el tema de los análisis de ProDaft y Outpost24, también se llama LARVA-208.

CVE-2025-26633, en su núcleo, aprovecha el marco de la consola de administración de Microsoft (MMC) para ejecutar un archivo de consola de Microsoft (.msc) malicioso por medio de un cargador PowerShell conocido como cargador MSC eviltwin.

Específicamente, implica que el cargador cree dos archivos .msc con el mismo nombre: un archivo limpio y su contraparte rebelde que se elimina en la misma ubicación pero dentro de un directorio llamado “EN-US”. La idea es que cuando se ejecuta el primero, MMC elige inadvertidamente el archivo malicioso y lo ejecuta. Esto se logra explotando la función de ruta de interfaz de usuario multilingüe de MMC (MUIPATH).

Windows Cero-Day

“Al abusar de la forma en que MMC.exe usa a Muipath, el atacante puede equipar a Muipath En-US con un archivo .msc malicioso, que causa que el mmc.exe cargue este archivo malicioso en lugar del archivo original y se ejecute sin el conocimiento de la víctima”, explicó Zahravi.

También se ha observado que CiCrryPTHUB adopta otros dos métodos para ejecutar la carga útil maliciosa en un sistema infectado utilizando archivos .msc –

  • Usando el EXECHESHELLCOMMAND Método de MMC para descargar y ejecutar una carga útil de la próxima etapa en la máquina de la víctima, un enfoque previamente documentado por la compañía holandesa de ciberseguridad en agosto de 2024
  • Uso de directorios de confianza simulada como “C: Windows System32” (tenga en cuenta el espacio después de Windows) para evitar el control de la cuenta del usuario (UAC) y soltar un archivo .msc malicioso llamado “wmimgmt.msc”
Ciberseguridad

Trend Micro dijo que las cadenas de ataque probablemente comienzan con las víctimas que descargan archivos de instalador de Microsoft (MSI) firmados digitalmente que se hacen pasar por software chino legítimo como DingTalk o QqTalk, que luego se usa para obtener y ejecutar el cargador desde un servidor remoto. Se dice que el actor de amenaza ha estado experimentando con estas técnicas desde abril de 2024.

“Esta campaña está en desarrollo activo; emplea múltiples métodos de entrega y cargas útiles personalizadas diseñadas para mantener la persistencia y robar datos confidenciales, luego exfiltrarlo a los servidores de comando y control (C&C) de los atacantes”, dijo Zahravi.

¿Encontró este artículo interesante? Séguenos Gorjeo  y LinkedIn Para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Ahora que la conferencia en Jerusalén sobre el antisemitismo está extrayendo los derechos radicales europeos, otros permanecen lejos. ¿Qué está sucediendo?
Next: Depop está lanzando una selección de piezas DKNY de niña caliente de los años 90

Related Stories

Xbox Game Studios: una verdadera hecatombe para los equipos de
  • Tecnología

Xbox Game Studios: una verdadera hecatombe para los equipos de desarrollo

teknomers 19 de Haziran de 2026
El Prime Day se adelanta con un -53% en los
  • Tecnología

El Prime Day se adelanta con un -53% en los auriculares Bluetooth Anker Space Q45 con 65 h de autonomía

teknomers 19 de Haziran de 2026
Para combatir el calor, Amazon ofrece 102€ de descuento en
  • Tecnología

Para combatir el calor, Amazon ofrece 102€ de descuento en un aire acondicionado portátil 3 en 1 para el Prime Day

teknomers 19 de Haziran de 2026

You May Have Missed

  • Deporte

Maratón de Londres se llevará a cabo en dos días en un evento especial único en 2027

teknomers 19 de Haziran de 2026
  • Cultura

Le Mont-Saint-Michel ya no financiará ciertos monumentos: la preocupación crece en el castillo de Pierrefonds

teknomers 19 de Haziran de 2026
Clasificación de México, derrota de Canadá, lesión grave de Koné:
  • Deporte

Clasificación de México, derrota de Canadá, lesión grave de Koné: lo que te perdiste anoche en la Copa del Mundo

teknomers 19 de Haziran de 2026
Xbox Game Studios: una verdadera hecatombe para los equipos de
  • Tecnología

Xbox Game Studios: una verdadera hecatombe para los equipos de desarrollo

teknomers 19 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.