Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Los investigadores detallan OriginLogger RAT: sucesor del agente Tesla Malware
  • Tecnología

Los investigadores detallan OriginLogger RAT: sucesor del agente Tesla Malware

teknomers 14 de Eylül de 2022 (Last updated: 14 de Eylül de 2022) 4 minutes read
Los investigadores detallan OriginLogger RAT: sucesor del agente Tesla Malware


La Unidad 42 de Palo Alto Networks ha detallado el funcionamiento interno de un malware llamado OriginLoggerque ha sido promocionado como el sucesor del ampliamente utilizado ladrón de información y troyano de acceso remoto (RAT) conocido como agente tesla.

Agente Tesla, un registrador de teclas y acceso remoto basado en .NET, ha tenido una presencia de larga data en el panorama de las amenazas, lo que permite a los actores maliciosos obtener acceso remoto a los sistemas específicos y enviar información confidencial a un dominio controlado por el actor.

Se sabe que se usa en la naturaleza desde 2014, se anuncia para la venta en foros de la web oscura y generalmente se distribuye a través de correos electrónicos no deseados maliciosos como un archivo adjunto.

En febrero de 2021, la firma de ciberseguridad Sophos reveló dos nuevas variantes del malware básico (versión 2 y 3) que presentaban capacidades para robar credenciales de navegadores web, aplicaciones de correo electrónico y clientes VPN, además de usar la API de Telegram para comando y control. .

La seguridad cibernética

Ahora, según el investigador de la Unidad 42, Jeff White, lo que se ha etiquetado como AgentTesla versión 3 es en realidad OriginLoggerque se dice que surgió para llenar el vacío dejado por el primero después de que sus operadores cerraran el 4 de marzo de 2019, luego de problemas legales.

El punto de partida de la investigación de la empresa de ciberseguridad fue un Video de Youtube que se publicó en noviembre de 2018 detallando sus características, lo que condujo al descubrimiento de una muestra de malware (“OriginLogger.exe“) que se cargó en la base de datos de malware VirusTotal el 17 de mayo de 2022.

El ejecutable es un binario generador que permite que un cliente comprado especifique los tipos de datos que se capturarán, incluido el portapapeles, las capturas de pantalla y la lista de aplicaciones y servicios (por ejemplo, navegadores, clientes de correo electrónico, etc.) desde los cuales se obtendrán las credenciales. extraído.

Registrador de origen RAT

La autenticación del usuario se logra mediante el envío de una solicitud a un servidor OriginLogger, que se resuelve en los nombres de dominio 0xfd3[.]com y su contraparte más reciente originpro[.]me basado en dos artefactos de construcción compilados el 6 de septiembre de 2020 y el 29 de junio de 2022.

Unit 42 dijo que pudo identificar un perfil de GitHub con el nombre de usuario 0xfd3 que alojaba dos repositorios de código fuente para robar contraseñas de Google Chrome y Microsoft Outlook, los cuales se usan en OrionLogger.

OrionLogger, como el Agente Tesla, se entrega a través de un señuelo documento de Microsoft Word que, cuando se abre, está diseñado para mostrar una imagen de un pasaporte para un ciudadano alemán y una tarjeta de crédito, junto con una serie de hojas de cálculo de Excel incrustadas en él.

Las hojas de trabajo, a su vez, contienen una macro de VBA que utiliza MSHTA para invocar una página HTML alojada en un servidor remoto que, por su parte, incluye un código JavaScript ofuscado para obtener dos archivos binarios codificados alojados en Bitbucket.

La seguridad cibernética

La primera de las dos piezas de malware es un cargador que utiliza la técnica de proceso de vaciado para inyectar el segundo ejecutable, la carga útil de OrionLogger, en el proceso aspnet_compiler.exeuna utilidad legítima para precompilar aplicaciones ASP.NET.

“El malware utiliza métodos probados y verdaderos e incluye la capacidad de registrar teclas, robar credenciales, tomar capturas de pantalla, descargar cargas útiles adicionales, cargar sus datos en una miríada de formas e intentar evitar la detección”, dijo White.

Además, un análisis de un corpus de más de 1900 muestras muestra que los mecanismos de exfiltración más comunes para enviar los datos al atacante son a través de SMTP, FTP, cargas web al panel OrionLogger y Telegram con la ayuda de 181 bots únicos.

“Los keyloggers comerciales históricamente han atendido a atacantes menos avanzados, pero como se ilustra en el documento de señuelo inicial analizado aquí, esto no hace que los atacantes sean menos capaces de usar múltiples herramientas y servicios para ofuscar y hacer que el análisis sea más complicado”, dijo White.



ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Volando alto a pesar de las crisis: la empresa matriz de Zara, Inditex, aumenta las ganancias semestrales en un 41 por ciento
Next: La UE apunta a 140.000 millones de euros de impuestos extraordinarios a las empresas energéticas

Related Stories

Hasta 700€ de descuento en aspiradoras Roborock: 5 ofertas que
  • Tecnología

Hasta 700€ de descuento en aspiradoras Roborock: 5 ofertas que no te puedes perder para el Prime Day

teknomers 17 de Haziran de 2026
Dreame A1 Pro a 792 € en lugar de 1099
  • Tecnología

Dreame A1 Pro a 792 € en lugar de 1099 €: -28% antes del Prime Day en Teknomers

teknomers 17 de Haziran de 2026
Yoga Pro 9n: se revela más sobre el modelo RTX
  • Tecnología

Yoga Pro 9n: se revela más sobre el modelo RTX Spark de Lenovo

teknomers 17 de Haziran de 2026

You May Have Missed

  • Cultura

«The Giaccomo»: Xavier Lacaille, fenomenal como un influencer megalo

teknomers 17 de Haziran de 2026
  • Finanzas

Carburantes: el tope de precios ha costado 200 millones de euros desde el inicio de la guerra, según el CEO de TotalEnergies

teknomers 17 de Haziran de 2026
El minuto de silencio y el homenaje de los Bleus
  • Deporte

El minuto de silencio y el homenaje de los Bleus de Didier Deschamps en memoria de Éric Roy, entrenador «competente y entrañable»

teknomers 17 de Haziran de 2026
Bolsas de basura arrojadas desde los pisos de un edificio
  • salud

Bolsas de basura arrojadas desde los pisos de un edificio en Toulouse en plena canícula envenenan la vida diaria de los habitantes: “¡Se ha vuelto imposible abrir las ventanas!”

teknomers 17 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.