Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Hackers que utilizan paquetes de aplicaciones MSIX para infectar PC con Windows con GHOSTPULSE Maware
  • Tecnología

Hackers que utilizan paquetes de aplicaciones MSIX para infectar PC con Windows con GHOSTPULSE Maware

teknomers 30 de Ekim de 2023 (Last updated: 30 de Ekim de 2023) 3 minutes read
Hackers que utilizan paquetes de aplicaciones MSIX para infectar PC


30 de octubre de 2023Sala de redacciónMalware/Seguridad de terminales

Se ha observado una nueva campaña de ciberataque utilizando datos espurios MSIX Archivos de paquetes de aplicaciones de Windows para software popular como Google Chrome, Microsoft Edge, Brave, Grammarly y Cisco Webex para distribuir un novedoso cargador de malware denominado PULSO FANTASMA.

“MSIX es un formato de paquete de aplicaciones de Windows que los desarrolladores pueden aprovechar para empaquetar, distribuir e instalar sus aplicaciones para los usuarios de Windows”, dijo Joe Desimone, investigador de Elastic Security Labs. dicho en un informe técnico publicado la semana pasada.

“Sin embargo, MSIX requiere acceso a certificados de firma de código comprados o robados, lo que los hace viables para grupos de recursos superiores al promedio”.

La seguridad cibernética

Según los instaladores utilizados como señuelos, se sospecha que los objetivos potenciales son atraídos a descargar los paquetes MSIX a través de técnicas conocidas como sitios web comprometidos, envenenamiento por optimización de motores de búsqueda (SEO) o publicidad maliciosa.

Al iniciar el archivo MSIX se abre un sistema Windows que solicita a los usuarios que hagan clic en el botón Instalar, lo que da como resultado la descarga sigilosa de GHOSTPULSE en el host comprometido desde un servidor remoto (“manojsinghnegi[.]com”) a través de un script de PowerShell.

Este proceso se lleva a cabo en varias etapas, siendo la primera carga útil un archivo TAR que contiene un ejecutable que se hace pasar por el servicio Oracle VM VirtualBox (VBoxSVC.exe), pero que en realidad es un binario legítimo incluido con Notepad++ (gup.exe).

También está presente en el archivo TAR handoff.wav y una versión troyanizada de libcurl.dll que se carga para llevar el proceso de infección a la siguiente etapa aprovechando el hecho de que gup.exe es vulnerable a la carga lateral de DLL.

La seguridad cibernética

“PowerShell ejecuta el binario VBoxSVC.exe que cargará desde el directorio actual la DLL maliciosa libcurl.dll”, dijo Desimone. “Al minimizar la huella en el disco del código malicioso cifrado, el actor de amenazas puede evadir el escaneo AV y ML basado en archivos”.

Posteriormente, el archivo DLL manipulado analiza handoff.wav, que, a su vez, contiene una carga útil cifrada que se decodifica y ejecuta a través de mshtml.dll, un método conocido como módulo pisando fuertepara finalmente cargar GHOSTPULSE.

GHOSTPULSE actúa como cargador, empleando otra técnica conocida como proceso de duplicación para iniciar la ejecución del malware final, que incluye SectopRAT, Rhadamanthys, Vidar, Lumma y NetSupport RAT.

¿Encontró interesante este artículo? Siga con nosotros Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: ¿El hidrógeno como fuente de energía del futuro?
Next: AHORA+ | Van ‘t Schip debe hacer que la primera parte del Ajax contra el PSV vuelva a ser la norma

Related Stories

Ejército francés: dependencia de las Big Tech estadounidenses
  • Tecnología

Ejército francés: dependencia de las Big Tech estadounidenses

teknomers 27 de Haziran de 2026
El nuevo submarino nuclear de ataque francés De Grasse está
  • Tecnología

El nuevo submarino nuclear de ataque francés De Grasse está finalmente listo para zarpar.

teknomers 27 de Haziran de 2026
Oferta de Rebajas: el Galaxy Book4 de Samsung por debajo
  • Tecnología

Oferta de Rebajas: el Galaxy Book4 de Samsung por debajo de 600€ en Boulanger con 16 Go RAM

teknomers 27 de Haziran de 2026

You May Have Missed

  • General

Lecciones de vida: Cita del día del emperador romano Trajano: “Si cumplo con mis deberes, úsalo [la espada] por mí; si fallo… – Lecciones inspiradoras sobre liderazgo, responsabilidad, justicia, integridad y por qué con un gran poder viene una gran responsabilidad del optimus princeps (“el mejor gobernante”) conocido por su filosofía duradera de liderazgo ético y gobernanza.

teknomers 27 de Haziran de 2026
  • Finanzas

Canícula: ¿por qué las líneas regionales son las principales víctimas de la supresión de trenes?

teknomers 27 de Haziran de 2026
  • Deporte

Terremotos en Venezuela: fuerte emoción tras la muerte de Yimvert Berroterán, joven promesa del fútbol

teknomers 27 de Haziran de 2026
  • Deporte

PGA Femenina: Nelly Korda sigue a Ina Yoon por seis mientras busca su tercer título consecutivo

teknomers 27 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.