Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Los piratas informáticos vinculados a Irán apuntan a Israel con malware Murkytour a través de una campaña de trabajo falso
  • Tecnología

Los piratas informáticos vinculados a Irán apuntan a Israel con malware Murkytour a través de una campaña de trabajo falso

teknomers 23 de Nisan de 2025 (Last updated: 23 de Nisan de 2025) 5 minutes read
Los piratas informáticos vinculados a Irán apuntan a Israel con


Se ha observado que el actor de amenaza de Irán-Nexus conocido como UNC2428 entrega una puerta trasera conocida como Turbio Como parte de una campaña de ingeniería social con temática de trabajo dirigida a Israel en octubre de 2024.

Mandiant propiedad de Google describió UNC2428 como un actor de amenaza alineado con Irán que se involucra en operaciones relacionadas con el ciber espionaje. Se dice que el conjunto de intrusiones distribuyó el malware a través de una “cadena compleja de técnicas de engaño”.

“La campaña de ingeniería social de UNC2428 dirigió a las personas mientras se hacía pasar por una oportunidad de reclutamiento del contratista de defensa israelí, Rafael”, la compañía dicho En su informe anual de tendencias M para 2025.

Las personas que expresaron interés fueron redirigidas a un sitio que se hizo pasar por Rafael, desde donde se les pidió que descargaran una herramienta para ayudar a solicitar el trabajo.

La herramienta (“RafaelConnect.exe”) era un instalador llamado Lonefleet que, una vez lanzado, presentaba una interfaz gráfica de usuario (GUI) a la víctima para ingresar su información personal y enviar su currículum.

Una vez presentado, la puerta trasera MurkyTour se lanzó como un proceso de fondo mediante un lanzador denominado Pile Leafpile, otorgando a los atacantes acceso persistente a la máquina comprometida.

“Los actores de Irán-Nexus amenazas incorporaron interfaces gráficas de usuario (GUI) para disfrazar la ejecución e instalación de malware como aplicaciones o software legítimos”, dijo Mandiant. “La adición de una GUI que presenta al usuario un instalador típico y está configurado para imitar la forma y la función del señuelo utilizado puede reducir las sospechas de individuos específicos”.

Ciberseguridad

Vale la pena mencionar que la campaña superpuesto con actividad que la Dirección Cibernética Nacional de Israel atribuyó a un actor de amenaza iraní llamado Black Shadow.

Evaluado como operando en nombre del Ministerio de Inteligencia y Seguridad de Irán (MOI), el grupo de piratería es conocido por apuntar a una amplia gama de verticales de la industria en Israel, incluida la academia, el turismo, las comunicaciones, las finanzas, el transporte, la atención médica, el gobierno y la tecnología.

Según Mandiant, UNC2428 es uno de los muchos grupos de actividades de amenazas iraníes que han entrenado sus miras en Israel en 2024. Un grupo prominente es Cyber ​​Toufan, que se dirigió a los usuarios con sede en Israel con el limpiaparabrisas Pokyblight patentado.

UNC3313 es otro grupo de amenazas de Irán-Nexus que ha realizado vigilancia y operaciones estratégicas de recolección de información a través de campañas de phishing de lanza. UNC3313, documentado por primera vez por la compañía en febrero de 2022, se cree que está afiliado a Muddywater.

“El actor de amenazas alojó malware en servicios populares de intercambio de archivos y enlaces integrados dentro de los señuelos de phishing con temas de capacitación y seminarios web”, dijo Mandiant. “En una de esas campañas, UNC3313 distribuyó el gotero de gelatina y la puerta trasera de Bodybox a organizaciones e individuos dirigidos por sus operaciones de phishing”.

Los ataques montados por UNC3313 se han inclinado fuertemente en hasta nueve herramientas de monitoreo y gestión remota legítimas (RMM) diferentes, una táctica exclusiva del grupo de agua Muddywater, en un intento por evitar los esfuerzos de detección y proporcionar acceso remoto persistente.

La firma de inteligencia de amenazas también dijo que observó en julio de 2024 un presunto adversario vinculado a Irán que distribuye un CactUspal con nombre en código interno al pasarlo como un instalador para el software de acceso remoto de Palo Alto Networks GlobalProtect.

El Asistente de instalación, al lanzamiento, implementa sigilosamente la puerta trasera .NET que, a su vez, verifica solo una instancia del proceso se ejecuta antes de que se comunique con un servidor externo de comando y control (C2).

A pesar del uso de herramientas RMM, también se ha observado que los actores de amenaza iraní como UNC1549 toman medidas para incorporar la infraestructura en la nube en su artesanía para garantizar que sus acciones se combinen con servicios prevalentes en entornos empresariales.

“Además de técnicas como el tipo de tipograto y la reutilización del dominio, los actores de amenaza han descubierto que alojar nodos C2 o cargas útiles en la infraestructura de la nube y el uso de dominios nativos de la nube reduce el escrutinio que puede aplicarse a sus operaciones”, dijo Mandiant.

Ciberseguridad

Cualquier idea del panorama de amenazas iraníes está incompleto sin APT42 (también conocido como Charming Kitten), que es conocido por sus elaborados esfuerzos de ingeniería social y construcción de relaciones para cosechar credenciales y entregar malware a medida para la exfiltración de datos.

El actor de amenaza, por mandante, desplegó páginas de inicio de sesión falsas disfrazadas de Google, Microsoft y Yahoo! Como parte de sus campañas de recolección de credenciales, utilizando los sitios de Google y Dropbox para dirigir los objetivos para fingir las páginas de destino de Google.

En total, la compañía de seguridad cibernética dijo que identificaba a más de 20 familias de malware patentadas, incluidos droppers, descargadores y puertas traseras, utilizadas por actores iraníes en campañas en el Medio Oriente en 2024. Dos de los traseros identificados, Dodgylaffa y Spareprize, han sido empleados por APT34 (AKA Oilrig) en los ataques apuntando a las entidades iraqi.

“A medida que los actores de la amenaza de Irán-Nexus continúan persiguiendo operaciones cibernéticas que se alinean con los intereses del régimen iraní, alterarán sus metodologías para adaptarse al panorama de seguridad actual”, dijo Mandiant.

¿Encontró este artículo interesante? Séguenos Gorjeo  y LinkedIn Para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Ok Final del Senado al Decreto de Bollette. Desde autos de la compañía hasta el bono de electrodoméstico: esto es lo que contiene
Next: Thomas Buffel abre el Tribunal Rojo en Brujas: "Primero y quizás también el último estadio con mi nombre"

Related Stories

El FPS ultra realista TTK en Roblox rompe récords (incluso
  • Tecnología

El FPS ultra realista TTK en Roblox rompe récords (incluso antes de su versión final)

teknomers 21 de Haziran de 2026
Claude Guillemot, cofundador de Ubisoft, ha muerto en un accidente
  • Tecnología

Claude Guillemot, cofundador de Ubisoft, ha muerto en un accidente de avión en La Baule

teknomers 20 de Haziran de 2026
Antes del Prime Day, Amazon rebaja el Samsung Galaxy S25
  • Tecnología

Antes del Prime Day, Amazon rebaja el Samsung Galaxy S25 FE

teknomers 20 de Haziran de 2026

You May Have Missed

  • General

«ICE» o «NICE»? Donald Trump lanza una encuesta en sus redes sociales para rebautizar la policía de inmigración

teknomers 21 de Haziran de 2026
  • Deporte

Ryan Garner vs. Michael Magnesi: ‘Piranha’ gana en la pelea de St Mary’s

teknomers 21 de Haziran de 2026
  • General

Lección de vida del proverbio griego sobre la elección del enfoque correcto: Proverbio griego del día: ‘El mejor anzuelo no puede atrapar…’ – lecciones de vida que invitan a la reflexión sobre la elección del enfoque correcto, la compatibilidad, la preparación, la toma de decisiones, el tiempo y por qué incluso los mejores recursos pueden fracasar.

teknomers 21 de Haziran de 2026
  • Deporte

Montpellier – Stade Français (25-15): Montpellier ahoga a París y se une a Toulouse en la final

teknomers 21 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.