Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Los investigadores advierten sobre la campaña de malware ‘Matanbuchus’ que arroja balizas de ataque de cobalto
  • Tecnología

Los investigadores advierten sobre la campaña de malware ‘Matanbuchus’ que arroja balizas de ataque de cobalto

teknomers 27 de Haziran de 2022 (Last updated: 27 de Haziran de 2022) 3 minutes read
Los investigadores advierten sobre la campaña de malware 'Matanbuchus' que


Un malware como servicio (Maas) denominado Matanbuchus se ha observado que se propaga a través de campañas de phishing y, en última instancia, deja caer el marco de trabajo posterior a la explotación de Cobalt Strike en las máquinas comprometidas.

Matanbuchus, como otros cargadores de malware como BazarLoader, Bumblebee y Colibri, está diseñado para descargar y ejecutar ejecutables de segunda etapa desde servidores de comando y control (C&C) en sistemas infectados sin detección.

Disponible en foros de ciberdelincuencia de habla rusa por un precio de $ 2500 desde febrero de 2021, el malware está equipado con capacidades para iniciar archivos .EXE y .DLL en la memoria y ejecutar comandos arbitrarios de PowerShell.

Los hallazgos, publicados por la firma de inteligencia de amenazas Cyble la semana pasada, documentan la última cadena de infección asociada con el cargador, que está vinculado a un actor de amenazas que se hace llamar en línea BelialDemon.

“Si miramos históricamente, BelialDemon ha estado involucrado en el desarrollo de cargadores de malware”, los investigadores de la Unidad 42, Jeff White y Kyle Wilhoit. señalado en un informe de junio de 2021. “BelialDemon es considerado el principal desarrollador de TriumphCargadorun cargador publicado anteriormente en varios foros, y tiene experiencia en la venta de este tipo de malware”.

Los correos electrónicos no deseados que distribuyen Matanbuchus vienen con un archivo ZIP adjunto que contiene un archivo HTML que, al abrirse, descodifica el contenido Base64 incrustado en el archivo y coloca otro archivo ZIP en el sistema.

El archivo de almacenamiento, a su vez, incluye un archivo de instalación MSI que muestra un mensaje de error falso al momento de la ejecución mientras implementa sigilosamente un archivo DLL (“main.dll”) y descarga la misma biblioteca desde un servidor remoto (“telemetrysystemcollection[.]com”) como una opción alternativa.

“La función principal de los archivos DLL caídos (‘main.dll’) es actuar como un cargador y descargar el DLL de Matanbuchus real del servidor C&C”, investigadores de Cyble dijoademás de establecer la persistencia mediante un tarea programada.

Por su parte, la carga útil de Matanbuchus establece una conexión con la infraestructura de C&C para recuperar las cargas útiles de la siguiente etapa, en este caso, dos Cobalt Strike Beacons para la actividad de seguimiento.

La seguridad cibernética

El desarrollo se produce cuando los investigadores de Fortinet FortiGuard Labs revelaron una nueva variante de un cargador de malware llamado IceXLoader que está programado en Nim y se comercializa para la venta en foros clandestinos.

Con capacidades para evadir el software antivirus, los ataques de phishing que involucran a IceXLoader han allanado el camino para DarkCrystal RAT (también conocido como DCRat) y mineros de criptomonedas deshonestos en hosts de Windows pirateados.

“Esta necesidad de evadir los productos de seguridad podría ser una de las razones por las que los desarrolladores optaron por hacer la transición de AutoIt a Nim para la versión 3 de IceXLoader”, dijeron los investigadores. dijo. “Dado que Nim es un lenguaje relativamente poco común para escribir aplicaciones, los actores de amenazas aprovechan la falta de enfoque en esta área en términos de análisis y detección”.



ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Rusos escondidos en la escuela atacados por un nuevo misil suministrado a Ucrania por Occidente
Next: Las empresas estadounidenses se enfrentan a una batalla cada vez mayor para defenderse de la difamación por las ganancias “excesivas”

Related Stories

El CNES elige al francés Sirius Space para relanzar la
  • Tecnología

El CNES elige al francés Sirius Space para relanzar la mítica plataforma de lanzamiento Diamant en Guayana

teknomers 20 de Haziran de 2026
Gratuito, este software automatiza el modo oscuro de Windows mejor
  • Tecnología

Gratuito, este software automatiza el modo oscuro de Windows mejor que PowerToys

teknomers 20 de Haziran de 2026
VPN y navegador web: lo que debes verificar para evitar
  • Tecnología

VPN y navegador web: lo que debes verificar para evitar que Chrome, Edge, Firefox y Brave arruinen tus esfuerzos de privacidad.

teknomers 20 de Haziran de 2026

You May Have Missed

  • Deporte

Steve Cooper en el radar de Gales ante los rumores de Craig Bellamy con Burnley

teknomers 20 de Haziran de 2026
Sin premios ni chef cocinero y un seleccionador sin contrato:
  • Deporte

Sin premios ni chef cocinero y un seleccionador sin contrato: Senegal atrapado en tensiones internas durante la Copa del Mundo

teknomers 20 de Haziran de 2026
  • Cultura

Mirwais, Caroline Gutmann, Michel Bussi… Nuestra selección de libros de la semana

teknomers 20 de Haziran de 2026
El CNES elige al francés Sirius Space para relanzar la
  • Tecnología

El CNES elige al francés Sirius Space para relanzar la mítica plataforma de lanzamiento Diamant en Guayana

teknomers 20 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.