Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Funcionarios tailandeses atacados en la campaña de puerta trasera de Yokai utilizando técnicas de carga lateral de DLL
  • Tecnología

Funcionarios tailandeses atacados en la campaña de puerta trasera de Yokai utilizando técnicas de carga lateral de DLL

teknomers 14 de Aralık de 2024 (Last updated: 14 de Aralık de 2024) 5 minutes read
Funcionarios tailandeses atacados en la campaña de puerta trasera de


14 de diciembre de 2024Ravie LakshmananMalware/amenaza cibernética

Los funcionarios del gobierno tailandés se han convertido en el objetivo de una nueva campaña que aprovecha una técnica llamada Carga lateral de DLL para entregar una puerta trasera previamente indocumentada denominada Yokai.

“El objetivo de los actores de la amenaza eran funcionarios de Tailandia debido a la naturaleza de los señuelos”, dijo a The Hacker News Nikhil Hegde, ingeniero senior del equipo de Eficacia de Seguridad de Netskope. “La puerta trasera Yokai en sí no está limitada y puede usarse contra cualquier objetivo potencial”.

El punto de partida de la cadena de ataque es un archivo RAR que contiene dos archivos de acceso directo de Windows nombrados en tailandés que se traducen como “Departamento de Justicia de los Estados Unidos.pdf” y “El gobierno de los Estados Unidos solicita cooperación internacional en asuntos penales.docx”.

Ciberseguridad

Actualmente se desconoce el vector inicial exacto utilizado para entregar la carga útil, aunque Hegde especuló que probablemente se trataría de phishing debido a los señuelos empleados y al hecho de que los archivos RAR se han utilizado como archivos adjuntos maliciosos en correos electrónicos de phishing.

Al iniciar los archivos de acceso directo, se abre un documento señuelo en PDF y Microsoft Word, respectivamente, y al mismo tiempo se coloca sigilosamente un ejecutable malicioso en segundo plano. Ambos archivos de señuelos se relacionan con Woravit Mektrakarnun ciudadano tailandés buscado en Estados Unidos en relación con la desaparición de un inmigrante mexicano. Mektrakarn fue acusado de asesinato en 2003 y se dice que huyó a Tailandia.

El ejecutable, por su parte, está diseñado para eliminar tres archivos más: un binario legítimo asociado con la aplicación iTop Data Recovery (“IdrInit.exe”), una DLL maliciosa (“ProductStatistics3.dll”) y un archivo de DATOS que contiene información. enviado por un servidor controlado por un atacante. En la siguiente etapa, se abusa de “IdrInit.exe” para cargar la DLLlo que en última instancia conduce al despliegue de la puerta trasera.

Técnicas de carga lateral de DLL

Yokai es responsable de configurar la persistencia en el host y conectarse al servidor de comando y control (C2) para recibir códigos de comando que le permitan generar cmd.exe y ejecutar comandos de shell en el host.

El desarrollo se produce cuando Zscaler ThreatLabz reveló que descubrió una campaña de malware que aprovecha ejecutables compilados por Node.js para Windows para distribuir mineros de criptomonedas y ladrones de información como XMRig, Lumma y Phemedrone Stealer. Las aplicaciones maliciosas recibieron el nombre en código NodeLoader.

Los ataques emplean enlaces maliciosos incrustados en descripciones de videos de YouTube, que llevan a los usuarios a MediaFire o sitios web falsos que los instan a descargar un archivo ZIP disfrazado de hacks de videojuegos. El objetivo final de los ataques es extraer y ejecutar NodeLoader, que, a su vez, descarga un script de PowerShell responsable de lanzar el malware de etapa final.

Ciberseguridad

“NodeLoader utiliza un módulo llamado sudo-prompt, una herramienta disponible públicamente en GitHub y npm, para escalar privilegios”, Zscaler dicho. “Los actores de amenazas emplean ingeniería social y técnicas anti-evasión para entregar NodeLoader sin ser detectado”.

También sigue a un aumento en los ataques de phishing que distribuyen el Remcos RAT disponible comercialmente, en el que los actores de amenazas renuevan las cadenas de infección empleando secuencias de comandos Visual Basic Script (VBS) y documentos Office Open XML como plataforma de lanzamiento para desencadenar el proceso de varias etapas.

Técnicas de carga lateral de DLL

En un conjunto de ataques, la ejecución del archivo VBS conduce a un script de PowerShell altamente ofuscado que descarga cargas útiles provisionales, lo que finalmente resulta en la inyección de Remcos RAT en RegAsm.exe, un ejecutable legítimo de Microsoft .NET.

La otra variante implica el uso de un documento Office Open XML para cargar un archivo RTF que es susceptible a CVE-2017-11882, una conocida falla de ejecución remota de código en Microsoft Equation Editor, para recuperar un archivo VBS que posteriormente procede a buscar PowerShell para inyectar. Carga útil de Remcos en la memoria de RegAsm.exe.

Vale la pena señalar que ambos métodos evitan dejar archivos escritos en el disco y cargarlos en procesos válidos en un intento deliberado de evadir la detección por parte de los productos de seguridad.

“A medida que este troyano de acceso remoto continúa atacando a los consumidores a través de correos electrónicos de phishing y archivos adjuntos maliciosos, la necesidad de medidas proactivas de ciberseguridad nunca ha sido más crítica”, afirman los investigadores de McAfee Labs. dicho.

¿Encontró interesante este artículo? Síguenos en Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Bö gana tras una polémica maniobra de adelantamiento
Next: Por supuesto, Holanda Septentrional: la selva tropical del pólder tiene sólo 20 centímetros de altura

Related Stories

Práctica: la herramienta PCIe Lane Simulator permite comprender todo sobre
  • Tecnología

Práctica: la herramienta PCIe Lane Simulator permite comprender todo sobre las “líneas PCIe” en tu PC

teknomers 21 de Haziran de 2026
Sin electricidad ni red de agua, este panel francés produce
  • Tecnología

Sin electricidad ni red de agua, este panel francés produce agua potable a partir del aire húmedo (Entrevista)

teknomers 21 de Haziran de 2026
Fin de la tondeuse el domingo por la mañana: Amazon
  • Tecnología

Fin de la tondeuse el domingo por la mañana: Amazon liquidó este robot Mammotion antes del Prime Day

teknomers 21 de Haziran de 2026

You May Have Missed

  • Deporte

Campeonatos Británicos de Atletismo: Charlotte Henrich rompe el récord galés

teknomers 21 de Haziran de 2026
«David Beckham me lo pregunta a menudo»: Kylian Mbappé no
  • Deporte

«David Beckham me lo pregunta a menudo»: Kylian Mbappé no descarta terminar su carrera en Estados Unidos

teknomers 21 de Haziran de 2026
  • Cultura

«10 escenarios y 300 grupos en el Hellfest 2027»: los anuncios de Ben Barbaud para el 20.º aniversario del festival

teknomers 21 de Haziran de 2026
La delegación de Irán abandonó las discusiones tras un mensaje
  • Entretenimiento

La delegación de Irán abandonó las discusiones tras un mensaje « insultante » de Donald Trump

teknomers 21 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.