Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Los piratas informáticos ocultan malware en impresionantes imágenes tomadas por el telescopio espacial James Webb
  • Tecnología

Los piratas informáticos ocultan malware en impresionantes imágenes tomadas por el telescopio espacial James Webb

teknomers 31 de Ağustos de 2022 (Last updated: 31 de Ağustos de 2022) 3 minutes read
Los piratas informáticos ocultan malware en impresionantes imágenes tomadas por


Una campaña de malware persistente basada en Golang denominada GO#WEBBFUSCATOR ha aprovechado la imagen de campo profundo tomada del Telescopio Espacial James Webb (JWST) de la NASA como señuelo para desplegar cargas útiles maliciosas en sistemas infectados.

El desarrollo, revelado por Securonixapunta a la creciente adopción de Go entre los actores de amenazas, dada la compatibilidad multiplataforma del lenguaje de programación, lo que permite a los operadores aprovechar una base de código común para apuntar a diferentes sistemas operativos.

Los binarios de Go también tienen el beneficio adicional de dificultar el análisis y la ingeniería inversa en comparación con el malware escrito en otros lenguajes como C ++ o C #, sin mencionar los intentos prolongados de análisis y detección.

Los correos electrónicos de phishing que contienen un archivo adjunto de Microsoft Office actúan como punto de entrada para la cadena de ataque que, cuando se abre, recupera una macro de VBA ofuscada que, a su vez, se ejecuta automáticamente si el destinatario habilita las macros.

La seguridad cibernética

La ejecución de la macro da como resultado la descarga de un archivo de imagen “OxB36F8GEEC634.jpg” que aparentemente es una imagen del Primer campo profundo capturado por JWST pero, cuando se inspecciona con un editor de texto, en realidad es una carga útil codificada en Base64.

“El desofuscado [macro] el código se ejecuta [a command] que descargará un archivo llamado OxB36F8GEEC634.jpg, use certutil.exe para decodificarlo en un binario (msdllupdate.exe) y luego, finalmente, ejecutarlo”, los investigadores de Securonix D. Iuzvyk, T. Peck y O. Kolesnikov dijo.

El binario, un ejecutable de Windows de 64 bits con un tamaño de 1,7 MB, no solo está equipado para volar bajo el radar de los motores antimalware, sino que también se oscurece mediante una técnica llamada gobfuscation, que hace uso de un Herramienta de ofuscación de Golang disponible públicamente en GitHub.

La biblioteca gobfuscate ha sido previamente documentada como la usan los actores detrás chachiun troyano de acceso remoto empleado por los operadores del ransomware PYSA (también conocido como Mespinoza) como parte de su conjunto de herramientas, y el marco de comando y control (C2) de Sliver.

La comunicación con el servidor C2 se facilita a través de consultas y respuestas de DNS encriptadas, lo que permite que el malware ejecute comandos enviados por el servidor a través del símbolo del sistema de Windows (cmd.exe). Se dice que los dominios C2 para la campaña se registraron a fines de mayo de 2022.

La seguridad cibernética

La decisión de Microsoft de bloquear las macros de forma predeterminada en las aplicaciones de Office ha llevado a muchos adversarios a modificar sus campañas cambiando a Archivos LNK e ISO no autorizados para desplegar malware. Queda por ver si los actores de GO#WEBBFUSCATOR adoptarán un método de ataque similar.

“Usar una imagen legítima para construir un binario de Golang con Certutil no es muy común”, dijeron los investigadores, y agregaron que “está claro que el autor original del binario diseñó la carga útil con algunas metodologías de detección anti-EDR y contraforense triviales”. en mente.”



ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Zara vuelve al Europark de Salzburgo: 3.000 metros cuadrados de espacio comercial
Next: Staatsbosbeheer preocupado por el fuego en Peel demasiado seco

Related Stories

SpaceX construye su propio gasoducto para abastecer a Starship con
  • Tecnología

SpaceX construye su propio gasoducto para abastecer a Starship con combustible y planea perforar el gas ella misma.

teknomers 30 de Haziran de 2026
Déjà impresionante a 589,99€, el aspirador robot limpiador Roborock QRevo
  • Tecnología

Déjà impresionante a 589,99€, el aspirador robot limpiador Roborock QRevo S Pro rebajado en -200 € se vuelve indispensable

teknomers 30 de Haziran de 2026
Ofertas: 30 ventas flash de Amazon hacen que bajen los
  • Tecnología

Ofertas: 30 ventas flash de Amazon hacen que bajen los precios de los productos tecnológicos más buscados

teknomers 30 de Haziran de 2026

You May Have Missed

  • Deporte

Campeonato de Naciones: Wales sufre la baja por lesión de Dafydd Jenkins

teknomers 30 de Haziran de 2026
  • Finanzas

Ciertos estudiantes no europeos dejarán de recibir APL a partir del 1 de julio: el gobierno busca ahorrar casi 200 millones de euros.

teknomers 30 de Haziran de 2026
  • Deporte

Ciclismo: Tadej Pogacar donará 100,000 euros para la reconstrucción de su pueblo natal

teknomers 30 de Haziran de 2026
  • Cultura

Marsella: Pierre-Olivier Costa, antiguo consejero de Emmanuel Macron, suspendido de su cargo como presidente del MuCEM

teknomers 30 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.