Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Explotación de malware de FinalDraft Microsoft Graph API para espionaje en Windows y Linux
  • Tecnología

Explotación de malware de FinalDraft Microsoft Graph API para espionaje en Windows y Linux

teknomers 13 de Şubat de 2025 (Last updated: 13 de Şubat de 2025) 4 minutes read
Explotación de malware de FinalDraft Microsoft Graph API para espionaje


13 de febrero de 2025Ravie LakshmananMalware / espionaje cibernético

Los cazadores de amenazas han arrojado luz sobre una nueva campaña dirigida al Ministerio de Relaciones Exteriores de una nación sudamericana sin nombre con malware a medida capaz de otorgar acceso remoto a anfitriones infectados.

La actividad, detectada en noviembre de 2024, ha sido atribuida por Elastic Security Labs a un clúster de amenazas que rastrea como Ref7707. Algunos de los otros objetivos incluyen una entidad de telecomunicaciones y una universidad, ambos ubicados en el sudeste asiático.

“Si bien la campaña Ref7707 se caracteriza por un juego de intrusiones novedoso bien diseñado, altamente capaz y altamente capaz, los propietarios de la campaña exhibieron una mala gestión de campañas y prácticas de evasión inconsistentes”, los investigadores de seguridad Andrew Pease y Seth Goodwin dicho en un análisis técnico.

Ciberseguridad

El vector de acceso inicial exacto utilizado en los ataques no está claro actualmente, aunque se ha observado que la aplicación Certutil de Microsoft se usa para descargar cargas útiles adicionales de un servidor web asociado con el Ministerio de Relaciones Exteriores.

Se ha encontrado que los comandos CertUtil utilizados para recuperar los archivos sospechosos se ejecutan a través del complemento de shell remoto de Windows Remote Management (Winrshost.exe) de un sistema fuente desconocido en una red conectada.

“Indica que los atacantes ya poseían credenciales de red válidas y las usaban para el movimiento lateral de un huésped previamente comprometido en el entorno”, señalaron los investigadores.

El primero de los archivos que se ejecutará es un malware llamado Pathloader que permite la ejecución de ShellCode cifrado recibido de un servidor externo. El código de carcasa extraído, denominado FinalDraft, se inyecta posteriormente en la memoria de un proceso “msPaint.exe” recientemente designado.

Escrito en C ++, Trampa final es una herramienta de administración remota completa que viene equipada con capacidades para ejecutar módulos adicionales sobre la marcha y abusa del servicio de correo electrónico de Outlook a través de la API de Microsoft Graph para fines de comando y control (C2). Vale la pena señalar que el abuso de la API del gráfico se ha detectado previamente en otra puerta trasera llamada Siestagraph.

El mecanismo de comunicación implica analizar los comandos almacenados en la carpeta de borradores del buzón y escribir los resultados de la ejecución en nuevos correos electrónicos de borrador para cada comando. FinalDraft registra 37 manejadores de comando que están diseñados en torno a la inyección del proceso, la manipulación de archivos y las capacidades de proxy de red.

Ciberseguridad

También está diseñado para iniciar nuevos procesos con hashes robados y ejecutar los comandos de PowerShell de manera tal que no invoca el binario “PowerShell.exe”. En su lugar, parche varias API para evadir el rastreo de eventos para Windows (ETW) y se lanza Cementerioa utilidad legítima Eso es parte del Kit de herramientas de explotación del Imperio.

Los artefactos binarios ELF cargados a Virustotal desde Brasil y los Estados Unidos indican la presencia de una variante de Linux de la trampa final que presenta una funcionalidad C2 similar. La versión de Linux, por su parte, puede ejecutar comandos de shell a través de estocada y eliminarse del sistema.

“La integridad de las herramientas y el nivel de ingeniería involucrado sugieren que los desarrolladores están bien organizados”, dijeron los investigadores. “El marco de tiempo extendido de la operación y la evidencia de nuestra telemetría sugieren que probablemente sea una campaña orientada al espionaje”.

¿Encontró este artículo interesante? Séguenos Gorjeo  y LinkedIn Para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Los medios italianos agrietan el AC Milan y especialmente elogiando a ‘Johan’ Paixão: ‘Jugaron el juego de su vida’
Next: ‘Socio holandés Spanish Drug Lane niega el comercio a gran escala de Coca -Cola:’ Solo se vendió criptotphones ‘

Related Stories

Más pequeño que un portátil, este mini PC con Ryzen
  • Tecnología

Más pequeño que un portátil, este mini PC con Ryzen 7, 24 Go de RAM y SSD de 1 To a -24% también es más asequible

teknomers 10 de Haziran de 2026
En Amazon, incluso los empleados quieren frenar la construcción de
  • Tecnología

En Amazon, incluso los empleados quieren frenar la construcción de centros de datos

teknomers 10 de Haziran de 2026
« Test cédric »: la notificación sorpresa de Crédit Agricole
  • Tecnología

« Test cédric »: la notificación sorpresa de Crédit Agricole que ha hecho entrar en pánico a los clientes, la app se cae.

teknomers 9 de Haziran de 2026

You May Have Missed

  • Deporte

La Spidercam cae al campo durante el partido Hungría vs Kazajistán en el Estadio Nagyerdei

teknomers 10 de Haziran de 2026
  • General

Kahlil Gibran: Cita del día de Khalil Gibran: ‘El acto más pequeño de bondad es…’ Lecciones de vida sobre la paz interior, la felicidad, la verdadera belleza y la naturaleza humana por el renombrado ensayista filosófico, novelista, poeta y artista libanés-estadounidense.

teknomers 10 de Haziran de 2026
Más pequeño que un portátil, este mini PC con Ryzen
  • Tecnología

Más pequeño que un portátil, este mini PC con Ryzen 7, 24 Go de RAM y SSD de 1 To a -24% también es más asequible

teknomers 10 de Haziran de 2026
  • General

Julia Roberts: Cita del día de Julia Roberts: ‘Amar lo que haces es…’ Lecciones de vida sobre pasión, naturaleza humana, respeto, éxito y felicidad del popular actor estadounidense.

teknomers 10 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.