Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Los instaladores de juegos troyanizados despliegan minero de criptomonedas en ataque de Staryedobry a gran escala
  • Tecnología

Los instaladores de juegos troyanizados despliegan minero de criptomonedas en ataque de Staryedobry a gran escala

teknomers 19 de Şubat de 2025 (Last updated: 19 de Şubat de 2025) 4 minutes read
Los instaladores de juegos troyanizados despliegan minero de criptomonedas en


19 de febrero de 2025Las noticias del hackerSeguridad / malware de Windows

Los usuarios que están atentos a los juegos populares se atrajeron a la descarga de instaladores troyanos que condujeron a la implementación de un minero de criptomonedas en hosts de Windows comprometidos.

La actividad a gran escala ha sido nombrada en código Estriario Por la compañía rusa de ciberseguridad Kaspersky, que lo detectó por primera vez el 31 de diciembre de 2024. Duró durante un mes.

Los objetivos de la campaña incluyen individuos y empresas en todo el mundo, con la telemetría de Kaspersky encontrando mayores concentraciones de infección en Rusia, Brasil, Alemania, Bielorrusia y Kazajstán.

“Este enfoque ayudó a los actores de amenaza a aprovechar al máximo el implante minero al atacar a poderosas máquinas de juego capaces de mantener la actividad minera”, los investigadores Tatyana Shishkova y Kirill Korchemny dicho en un análisis publicado el martes.

Ciberseguridad

La campaña de mineros de criptomonedas XMRIG emplea juegos populares de simulador y física como Beamng.Drive, Garry’s Mod, Dyson Sphere Program, Universo Sandbox y Plutocracy como señuelos para iniciar una cadena de ataque sofisticada.

Esto implica cargar instaladores de juegos envenenados diseñados usando Inno Configuración En varios sitios de torrentes en septiembre de 2024, lo que indica que los actores de amenaza no identificados detrás de la campaña habían planeado cuidadosamente los ataques.

Los usuarios que terminan descargando estos lanzamientos, también llamados “reembolsos”, reciben una pantalla de instalador que los insta a continuar con el proceso de configuración, durante el cual se extrae y ejecutan un gotero (“unrar.dll”).

El archivo DLL continúa su ejecución solo después de ejecutar una serie de verificaciones para determinar si se ejecuta en un entorno de depuración o sandboxed, una demostración de su comportamiento altamente evasivo.

Posteriormente, encuesta varios sitios como API.Myip [.]com, ip-api [.]com y ipwho [.]es obtener la dirección IP del usuario y estimar su ubicación. Si falla en este paso, el país está predeterminado a China o Bielorrusia por razones que no están completamente claras.

La siguiente fase implica reunir una huella digital de la máquina, descifrar otro ejecutable (“mtx64.exe”), y escribir su contenido en un archivo en el disco llamado “Windows.Graphics.TumbnailHandler.dll” en el %Systemroot %o %Systemroot % Carpeta sysnative.

Basado en un proyecto legítimo de código abierto llamado EpubshellextthumbnailhandlerMTX64 modifica la funcionalidad del manejador de miniatura de extensión de shell Windows para su propia ganancia cargando una carga útil de la próxima etapa, un ejecutable portátil llamado Kickstarter que luego desempaqueta una mancha encriptada integrada dentro de ella.

El blob, como en el paso anterior, se escribe en el disco bajo el nombre “unix.directory.iconhandler.dll” en la carpeta%AppData Roaming Microsoft Credentials %InstallDate%.

El DLL recién creado está configurado para recuperar el binario de etapa final de un servidor remoto que es responsable de ejecutar el implante minero, al tiempo que verifica continuamente la tarea de TaskMgr.exe y Procmon.exe en la lista de procesos de ejecución. El artefacto se termina rápidamente si se detecta alguno de los procesos.

Ciberseguridad

El minero es una versión ligeramente ajustada de XMRIG que utiliza una línea de comando predefinida para iniciar el proceso de minería en máquinas con CPU que tienen 8 o más núcleos.

“Si hay menos de 8, el minero no comienza”, dijeron los investigadores. “Además, el atacante eligió alojar un servidor de la piscina minera en su propia infraestructura en lugar de usar una pública”.

“XMRIG analiza la línea de comando construida utilizando su funcionalidad incorporada. El minero también crea un hilo separado para verificar los monitores de proceso que se ejecutan en el sistema, utilizando el mismo método que en la etapa anterior”.

Starydobry permanece sin atribuir dada la falta de indicadores que podrían vincularlo a cualquier actor de Crimeware conocido. Dicho esto, la presencia de cadenas de idiomas rusos en las muestras alude a la posibilidad de un actor de amenaza de habla rusa.

¿Encontró este artículo interesante? Este artículo es una pieza contribuida de uno de nuestros valiosos socios. Séguenos Gorjeo  y LinkedIn Para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: El peso de 200 libras se estrelló en el cuello: ahora un ramo de músculos publicó una imagen de su espalda
Next: Los fanáticos de James Bond tendrán que esperar tres años “para la próxima película de 007 dice que ex director en medio de la batalla legal

Related Stories

¿Estás pensando en comprar un robot cortacésped? ¡Los Goalker H3
  • Tecnología

¿Estás pensando en comprar un robot cortacésped? ¡Los Goalker H3 y H3 Pro realmente valen la pena!

teknomers 14 de Haziran de 2026
El CEO de Amazon habría alertado sobre los modelos de
  • Tecnología

El CEO de Amazon habría alertado sobre los modelos de Anthropic antes de la represión gubernamental

teknomers 14 de Haziran de 2026
¿Por qué el FBI construyó una ciudad entera dentro de
  • Tecnología

¿Por qué el FBI construyó una ciudad entera dentro de un edificio?

teknomers 14 de Haziran de 2026

You May Have Missed

  • General

Gaza: seis muertos en ataques israelíes, a pesar del alto el fuego vigente desde octubre

teknomers 14 de Haziran de 2026
  • General

Accidente aéreo en Missouri hoy: Razón del accidente aéreo en Missouri: ¿Por qué se estrelló el avión de Skydive Kansas City cerca del Aeropuerto Memorial Butler? Oficial revela detalles importantes

teknomers 14 de Haziran de 2026
  • Cultura

¿Quién fue Oliver Tree, el cantante estadounidense exitoso que perdió la vida en una colisión de helicópteros en Brasil?

teknomers 14 de Haziran de 2026
  • Deporte

Copa del Mundo de Dardos: Luke Littler y Luke Humphries llevan a Inglaterra a su sexto título mundial

teknomers 14 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.