Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Los piratas informáticos utilizan el software VPN GlobalProtect falso en un nuevo ataque de malware WikiLoader
  • Tecnología

Los piratas informáticos utilizan el software VPN GlobalProtect falso en un nuevo ataque de malware WikiLoader

teknomers 4 de Eylül de 2024 (Last updated: 4 de Eylül de 2024) 4 minutes read
Los piratas informáticos utilizan el software VPN GlobalProtect falso en


4 de septiembre de 2024Ravie LakshmananMalware / Seguridad de la red

Una nueva campaña de malware está suplantando el software VPN GlobalProtect de Palo Alto Networks para distribuir una variante del cargador WikiLoader (también conocido como WailingCrab) mediante una campaña de optimización de motores de búsqueda (SEO).

La actividad de publicidad maliciosa, observada en junio de 2024, se aleja de las tácticas observadas anteriormente en las que el malware se propagó a través de correos electrónicos de phishing tradicionales, dijeron los investigadores de Unit 42 Mark Lim y Tom Marsden. dicho.

WikiLoader, documentado por primera vez por Proofpoint en agosto de 2023, ha sido atribuido a un actor de amenazas conocido como TA544, y los ataques por correo electrónico aprovechan el malware para implementar Danabot y Ursnif.

Ciberseguridad

Luego, a principios de abril, la empresa de ciberseguridad surcoreana AhnLab detalló una campaña de ataque que aprovechó una versión troyanizada de un complemento de Notepad++ como vector de distribución.

Dicho esto, se sospecha que el cargador en alquiler es utilizado por al menos dos corredores de acceso inicial (IAB), según la Unidad 42, afirmando que las cadenas de ataque se caracterizan por tácticas que le permiten evadir la detección por parte de herramientas de seguridad.

“Los atacantes suelen utilizar el envenenamiento SEO como vector de acceso inicial para engañar a las personas para que visiten una página que falsifica el resultado de búsqueda legítimo para entregar malware en lugar del producto buscado”, dijeron los investigadores.

“La infraestructura de distribución de esta campaña aprovechó sitios web clonados reetiquetados como GlobalProtect junto con repositorios Git basados ​​en la nube”.

De esta forma, a los usuarios que terminan buscando el software GlobalProtect se les muestran anuncios de Google que, al hacer clic, redirigen a los usuarios a una página de descarga falsa de GlobalProtect, lo que desencadena efectivamente la secuencia de infección.

El instalador MSI incluye un ejecutable (“GlobalProtect64.exe”) que, en realidad, es una versión renombrada de una aplicación legítima de compraventa de acciones de TD Ameritrade (ahora parte de Charles Schwab) utilizada para cargar lateralmente una DLL maliciosa llamada “i4jinst.dll”.

Esto allana el camino para la ejecución del código shell que pasa por una secuencia de pasos para finalmente descargar y ejecutar la puerta trasera WikiLoader desde un servidor remoto.

Para mejorar aún más la percepción de legitimidad del instalador y engañar a las víctimas, se muestra un mensaje de error falso al final de todo el proceso, indicando que faltan ciertas bibliotecas en sus computadoras con Windows.

Además de utilizar versiones renombradas de software legítimo para instalar el malware, los actores de amenazas han incorporado controles anti-análisis que determinan si WikiLoader se está ejecutando en un entorno virtualizado y se finalizan cuando se encuentran procesos relacionados con el software de la máquina virtual.

Ciberseguridad

Si bien no está claro el motivo del cambio del phishing al envenenamiento de SEO como mecanismo de propagación, Unit 42 teorizó que es posible que la campaña sea obra de otro IAB o que los grupos existentes que distribuyen el malware lo hayan hecho en respuesta a una divulgación pública.

“La combinación de infraestructura falsificada, comprometida y legítima aprovechada por las campañas de WikiLoader refuerza la atención de los autores de malware para construir un cargador operativo seguro y robusto, con múltiples [command-and-control] configuraciones”, dijeron los investigadores.

La revelación se produce días después de que Trend Micro descubriera una nueva campaña que también aprovecha un software VPN GlobalProtect falso para infectar a usuarios en Medio Oriente con malware de puerta trasera.

¿Te ha parecido interesante este artículo? Síguenos en Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Si quieres una cocina más sofisticada con un presupuesto no tan sofisticado, estos 35 productos pueden ayudarte
Next: Los autónomos también se enfrentan a problemas transfronterizos: “Aprender de las experiencias”

Related Stories

Microsoft detecta un virus crypto que se propaga solo por
  • Tecnología

Microsoft detecta un virus crypto que se propaga solo por clave USB

teknomers 22 de Haziran de 2026
Tu colega te pasa trabajo de IA descuidado, y tiene
  • Tecnología

Tu colega te pasa trabajo de IA descuidado, y tiene un nombre: el workslop

teknomers 22 de Haziran de 2026
Philips Hue reduce sus precios con nuevas lámparas Play y
  • Tecnología

Philips Hue reduce sus precios con nuevas lámparas Play y bombillas de vela Matter

teknomers 22 de Haziran de 2026

You May Have Missed

  • General

Psicología del comportamiento: La psicología dice que las personas que disfrutan hacer su cama correctamente todos los días: Lo que este hábito diario revela sobre la personalidad y la mentalidad.

teknomers 22 de Haziran de 2026
« Chaleur extrême » en el Reino Unido, más de
  • General

« Chaleur extrême » en el Reino Unido, más de 40 grados en España… El oeste de Europa golpeado por la canícula

teknomers 22 de Haziran de 2026
  • Deporte

El regreso de Serena Williams: ¿Cómo le irá en Wimbledon en su regreso a las individuales?

teknomers 22 de Haziran de 2026
  • General

Dicho francés del día: “No le enseñes al viejo mono a hacer caras” — ¿Qué significa realmente?

teknomers 22 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.