Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Los investigadores descubren cómo el malware Colibri se mantiene persistente en los sistemas pirateados
  • Tecnología

Los investigadores descubren cómo el malware Colibri se mantiene persistente en los sistemas pirateados

teknomers 7 de Nisan de 2022 (Last updated: 7 de Nisan de 2022) 3 minutes read
Los investigadores descubren cómo el malware Colibri se mantiene persistente


Los investigadores de seguridad cibernética han detallado un mecanismo de persistencia “simple pero eficiente” adoptado por un cargador de malware relativamente incipiente llamado Colibríque se ha observado desplegando un ladrón de información de Windows conocido como Vidar como parte de una nueva campaña.

“El ataque comienza con un documento de Word malicioso que despliega un bot Colibri que luego entrega el Vidar Stealer”, Malwarebytes Labs dijo en un análisis. “El documento contacta con un servidor remoto en (securetunnel[.]co) para cargar una plantilla remota llamada ‘trkal0.dot’ que contacta una macro maliciosa”, agregaron los investigadores.

Documentado por primera vez por FR3D.HK y la empresa india de ciberseguridad CloudSEK a principios de este año, Colibri es una plataforma de malware como servicio (MaaS) que está diseñada para colocar cargas útiles adicionales en sistemas comprometidos. Los primeros signos del cargador aparecieron en los foros clandestinos rusos en agosto de 2021.

“Este cargador tiene múltiples técnicas que ayudan a evitar la detección”, investigadora de CloudSEK Marah Aboud señalado el mes pasado. “Esto incluye omitir la IAT (Tabla de direcciones de importación) junto con las cadenas cifradas para dificultar el análisis”.

La seguridad cibernética

La cadena de ataque de campaña observada por Malwarebytes aprovecha una técnica llamada inyección de plantilla remota para descargar el cargador Colibri (“setup.exe”) por medio de un documento de Microsoft Word armado.

Luego, el cargador utiliza un método de persistencia no documentado anteriormente para sobrevivir a los reinicios de la máquina, pero no antes de colocar su propia copia en la ubicación “%APPDATA%LocalMicrosoftWindowsApps” y nombrarla “Get-Variable.exe.”

Lo logra mediante la creación de una tarea programada en sistemas que ejecutan Windows 10 y superior, con el cargador ejecutando un comando para iniciar Potencia Shell con un ventana oculta (es decir, -WindowStyle Hidden) a ocultar la actividad maliciosa de ser detectado.

“Sucede que Obtener variable es un PowerShell válido cmdlet (un cmdlet es un comando liviano que se usa en el entorno de Windows PowerShell) que se usa para recuperar el valor de una variable en la consola actual”, explicaron los investigadores.

La seguridad cibernética

Pero dado el hecho de que PowerShell se ejecuta de forma predeterminada en el Ruta de aplicaciones de Windowsel comando emitido durante la creación de la tarea programada da como resultado la ejecución del binario malicioso en lugar de su equivalente legítimo.

Esto significa efectivamente que “un adversario puede lograr fácilmente la persistencia [by] combinar una tarea programada y cualquier carga útil (siempre que se llame Get-Variable.exe y se coloque en la ubicación adecuada)”, dijeron los investigadores.

Los últimos hallazgos llegan como empresa de ciberseguridad Trustwave el mes pasado detallado una campaña de phishing basada en correo electrónico que aprovecha los archivos de ayuda HTML compilada (CHM) de Microsoft para distribuir el malware Vidar en un esfuerzo por pasar desapercibido.



ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: El presidente ruso siempre ha tratado de mantenerlos alejados de los focos: de hecho, hay muy poca información sobre ellos
Next: Yassine A. (21) escucha castigo por ataques a empresa frutícola Hedel

Related Stories

Infox y redes sociales: cómo la Academia de Tecnologías quiere
  • Tecnología

Infox y redes sociales: cómo la Academia de Tecnologías quiere detener la industrialización de lo falso

teknomers 15 de Haziran de 2026
China adelanta a Neuralink con un chip cerebral ya reembolsado
  • Tecnología

China adelanta a Neuralink con un chip cerebral ya reembolsado por las aseguradoras de salud locales.

teknomers 15 de Haziran de 2026
La DGA simula un escenario de conflicto mayor para evaluar
  • Tecnología

La DGA simula un escenario de conflicto mayor para evaluar la industria de defensa francesa

teknomers 15 de Haziran de 2026

You May Have Missed

  • General

Acuerdo de paz en Oriente Medio: «Los precios de la gasolina deberían bajar a 1,80 euros el litro»

teknomers 15 de Haziran de 2026
  • General

La psicología de comer con las manos: La psicología dice que las personas que comen con las manos no carecen de modales, pueden estar preservando una conexión más profunda con la comida, la memoria y sus raíces.

teknomers 15 de Haziran de 2026
  • Deporte

Gareth Bale crea un nuevo fondo deportivo con inversión en clubes.

teknomers 15 de Haziran de 2026
  • Cultura

Fallecimiento de Christian Bujeau, inolvidable dentista en « Les Visiteurs » y maestro de armas de « Kaamelott », a los 81 años

teknomers 15 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.