Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Mirrorface se dirige a Japón y Taiwán con Roamingmouse y malware ANEL actualizado
  • Tecnología

Mirrorface se dirige a Japón y Taiwán con Roamingmouse y malware ANEL actualizado

teknomers 9 de Mayıs de 2025 (Last updated: 9 de Mayıs de 2025) 4 minutes read
Mirrorface se dirige a Japón y Taiwán con Roamingmouse y


08 de mayo de 2025Ravie LakshmananMalware / espionaje cibernético

El actor de amenaza de estado nación conocido como Reflejo se ha observado desplegar malware denominado Roamingmouse como parte de una campaña de ciber espionaje dirigida contra agencias gubernamentales e instituciones públicas en Japón y Taiwán.

La actividad, detectada por Trend Micro en marzo de 2025, implicó el uso de señuelos de phishing de lanza para entregar una versión actualizada de una puerta trasera llamada Anel.

“El archivo ANEL de la campaña de 2025 discutido en este blog implementó un nuevo comando para admitir una ejecución de BOF (archivo de objetos Beacon) en la memoria”, la investigadora de seguridad Hara Hiroaki dicho. “Esta campaña también potencialmente apalancada Sharphide Para lanzar la segunda etapa de puerta trasera Noopdoor “.

El actor de amenaza alineado en China, también conocido como Earth Kasha, se evalúa como un subgrupo dentro de Apt10. En marzo de 2025, ESET arrojó luz sobre una campaña denominada Operación Akairyū que se dirigió a una organización diplomática en la Unión Europea en agosto de 2024 con Anel (también conocido como Uppercut).

Ciberseguridad

La orientación de varias entidades japonesas y taiwanesas apunta a una expansión continua de su huella, mientras el equipo de piratería busca realizar robo de información. Avanzar en sus objetivos estratégicos.

El ataque comienza con un correo electrónico de phishing de lanza, algunos de los cuales se envían desde cuentas legítimas pero comprometidas, que contiene una URL OneDrive de Microsoft incrustada, que, a su vez, descarga un archivo zip.

El archivo ZIP incluye un documento de Excel con malware y un RoamingMouse RoamingMouse con nombre en código macro que sirve como un conducto para entregar componentes relacionados con ANEL. Vale la pena señalar que RoamingMouse ha sido utilizado por Mirrorface desde el año pasado.

“Roamingmouse luego decodifica el archivo zip incrustado usando Base64, deja caer la cremallera en un disco y expande sus componentes”, dijo Hiroaki. Esto incluye –

  • Jslntool.exe, jstiee.exe, o jsvwmng.exe (un binario legítimo)
  • Jsfc.dll (anelldr)
  • Una carga útil de Anel encriptada
  • MSVCR100.dll (una dependencia de DLL legítima del ejecutable)

El objetivo final de la cadena de ataque es lanzar el ejecutable legítimo usando Explorer.exe y luego usarlo para colocar la DLL maliciosa, en este caso, Anelldr, que es responsable de descifrar y lanzar la puerta trasera de Anel.

Lo notable del artefacto de ANEL utilizado en la campaña 2025 es la adición de un nuevo comando para admitir la ejecución en memoria de Archivos de objetos de baliza (Bofs), que se compilan en programas C diseñados para extender el agente de huelga de Cobalt con nuevas funciones de explotación posterior.

“Después de instalar el archivo ANEL, los actores detrás de Earth Kasha obtuvieron capturas de pantalla utilizando un comando de puerta trasera y examinaron el entorno de la víctima”, explicó Trend Micro. “El adversario parece investigar a la víctima mirando a través de capturas de pantalla, ejecutando listas de procesos e información de dominio”.

Ciberseguridad

Las instancias seleccionadas también han aprovechado una herramienta de código abierto llamada Sharphide para lanzar una nueva versión de Noopdoor (también conocido como Hiddenface), otra puerta trasera previamente identificada como utilizada por el grupo de piratería. El implante, por su parte, admite DNS-Over-HTTPS (DOH) para ocultar sus búsquedas de dirección IP durante las operaciones de comando y control (C2).

“Earth Kasha continúa siendo una amenaza persistente avanzada activa y ahora está dirigida a agencias gubernamentales e instituciones públicas en Taiwán y Japón en su última campaña que detectamos en marzo de 2025”, dijo Hiroaki.

“Las empresas y las organizaciones, especialmente aquellas con activos de alto valor, como datos confidenciales relacionados con la gobernanza, así como la propiedad intelectual, los datos de infraestructura y las credenciales de acceso deben seguir siendo vigilantes e implementar medidas de seguridad proactivas para evitar que la caída víctima de los ataques cibernéticos”.

¿Encontró este artículo interesante? Séguenos Gorjeo  y LinkedIn Para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Tottenham y Manchester United aclararon su camino hacia la eurofinal
Next: Bacy Ulm Home Win contra Bamberg

Related Stories

Amazon Echo Show 8 en pack a 284,98 € en
  • Tecnología

Amazon Echo Show 8 en pack a 284,98 € en lugar de 299,98 €: las primeras ofertas de Prime Day llegan

teknomers 19 de Haziran de 2026
Francia se inspira en Alemania para tener su propia agencia
  • Tecnología

Francia se inspira en Alemania para tener su propia agencia de innovación disruptiva, ¡por fin!

teknomers 19 de Haziran de 2026
13 mil millones de euros para la tecnología francesa y
  • Tecnología

13 mil millones de euros para la tecnología francesa y europea, el anuncio sorprendente del ministro de Economía

teknomers 19 de Haziran de 2026

You May Have Missed

  • General

¿Alguna vez has fantaseado con Mas***bating…?: Moreno se enfoca en el tema Platner para evaluar a los nominados – Teknomers

teknomers 19 de Haziran de 2026
  • Deporte

Super League: Hull KR 22-8 Leigh Leopards – Los Robins logran una victoria merecida

teknomers 19 de Haziran de 2026
Copa del Mundo: tras « Paul el pulpo » y
  • Deporte

Copa del Mundo: tras « Paul el pulpo » y « Marcel el cerdo », « Swimbappe » es la nueva estrella de los pronósticos

teknomers 19 de Haziran de 2026
  • Cultura

Poitiers, Boulogne, Brive… Estas ciudades que cancelan su Fête de la musique por la ola de calor

teknomers 19 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.