{"id":1021747,"date":"2023-10-30T05:47:07","date_gmt":"2023-10-30T05:47:07","guid":{"rendered":"https:\/\/teknomers.com\/es\/hackers-que-utilizan-paquetes-de-aplicaciones-msix-para-infectar-pc-con-windows-con-ghostpulse-maware\/"},"modified":"2023-10-30T05:47:10","modified_gmt":"2023-10-30T05:47:10","slug":"hackers-que-utilizan-paquetes-de-aplicaciones-msix-para-infectar-pc-con-windows-con-ghostpulse-maware","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/hackers-que-utilizan-paquetes-de-aplicaciones-msix-para-infectar-pc-con-windows-con-ghostpulse-maware\/","title":{"rendered":"Hackers que utilizan paquetes de aplicaciones MSIX para infectar PC con Windows con GHOSTPULSE Maware"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">30 de octubre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Malware\/Seguridad de terminales<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/10\/Hackers-que-utilizan-paquetes-de-aplicaciones-MSIX-para-infectar-PC.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Se ha observado una nueva campa\u00f1a de ciberataque utilizando datos espurios <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/msix\/overview\" target=\"_blank\">MSIX<\/a> Archivos de paquetes de aplicaciones de Windows para software popular como Google Chrome, Microsoft Edge, Brave, Grammarly y Cisco Webex para distribuir un novedoso cargador de malware denominado <strong>PULSO FANTASMA<\/strong>.<\/p>\n<p>&#8220;MSIX es un formato de paquete de aplicaciones de Windows que los desarrolladores pueden aprovechar para empaquetar, distribuir e instalar sus aplicaciones para los usuarios de Windows&#8221;, dijo Joe Desimone, investigador de Elastic Security Labs. <a rel=\"nofollow noopener\" href=\"https:\/\/www.elastic.co\/security-labs\/ghostpulse-haunts-victims-using-defense-evasion-bag-o-tricks\" target=\"_blank\">dicho<\/a> en un informe t\u00e9cnico publicado la semana pasada.<\/p>\n<p>&#8220;Sin embargo, MSIX requiere acceso a certificados de firma de c\u00f3digo comprados o robados, lo que los hace viables para grupos de recursos superiores al promedio&#8221;.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/moon-i-1.1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/10\/Los-anuncios-de-chat-de-Bing-impulsados-\u200b\u200bpor-IA-de.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Seg\u00fan los instaladores utilizados como se\u00f1uelos, se sospecha que los objetivos potenciales son atra\u00eddos a descargar los paquetes MSIX a trav\u00e9s de t\u00e9cnicas conocidas como sitios web comprometidos, envenenamiento por optimizaci\u00f3n de motores de b\u00fasqueda (SEO) o publicidad maliciosa.<\/p>\n<p>Al iniciar el archivo MSIX se abre un sistema Windows que solicita a los usuarios que hagan clic en el bot\u00f3n Instalar, lo que da como resultado la descarga sigilosa de GHOSTPULSE en el host comprometido desde un servidor remoto (&#8220;manojsinghnegi[.]com&#8221;) a trav\u00e9s de un script de PowerShell.<\/p>\n<p>Este proceso se lleva a cabo en varias etapas, siendo la primera carga \u00fatil un archivo TAR que contiene un ejecutable que se hace pasar por el servicio Oracle VM VirtualBox (VBoxSVC.exe), pero que en realidad es un binario leg\u00edtimo incluido con Notepad++ (gup.exe).<\/p>\n<p>Tambi\u00e9n est\u00e1 presente en el archivo TAR handoff.wav y una versi\u00f3n troyanizada de libcurl.dll que se carga para llevar el proceso de infecci\u00f3n a la siguiente etapa aprovechando el hecho de que gup.exe es vulnerable a la carga lateral de DLL.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/cis-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/10\/1696134768_108_Los-anuncios-de-chat-de-Bing-impulsados-\u200b\u200bpor-IA-de.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;PowerShell ejecuta el binario VBoxSVC.exe que cargar\u00e1 desde el directorio actual la DLL maliciosa libcurl.dll&#8221;, dijo Desimone.  &#8220;Al minimizar la huella en el disco del c\u00f3digo malicioso cifrado, el actor de amenazas puede evadir el escaneo AV y ML basado en archivos&#8221;.<\/p>\n<p>Posteriormente, el archivo DLL manipulado analiza handoff.wav, que, a su vez, contiene una carga \u00fatil cifrada que se decodifica y ejecuta a trav\u00e9s de mshtml.dll, un m\u00e9todo conocido como <a rel=\"nofollow noopener\" href=\"https:\/\/www.ired.team\/offensive-security\/code-injection-process-injection\/modulestomping-dll-hollowing-shellcode-injection\" target=\"_blank\">m\u00f3dulo<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/blog.f-secure.com\/hiding-malicious-code-with-module-stomping\/\" target=\"_blank\">pisando fuerte<\/a>para finalmente cargar GHOSTPULSE.<\/p>\n<p>GHOSTPULSE act\u00faa como cargador, empleando otra t\u00e9cnica conocida como <a rel=\"nofollow noopener\" href=\"https:\/\/www.elastic.co\/blog\/process-ghosting-a-new-executable-image-tampering-attack\" target=\"_blank\">proceso de duplicaci\u00f3n<\/a> para iniciar la ejecuci\u00f3n del malware final, que incluye SectopRAT, Rhadamanthys, Vidar, Lumma y NetSupport RAT.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/10\/hackers-using-msix-app-packages-to.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80230 de octubre de 2023\ue804Sala de redacci\u00f3nMalware\/Seguridad de terminales Se ha observado una nueva campa\u00f1a de ciberataque utilizando<\/p>\n","protected":false},"author":1,"featured_media":1021748,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,8343,4661,4664,99,4662,212732,6369,2616,4668,201033,212733,212731,4654,201031,4659,4653,4655,7358,18,4666,4665,201032,10365,4660,20385],"class_list":["post-1021747","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aplicaciones","tag-ataques-ciberneticos","tag-como-hackear","tag-con","tag-filtracion-de-datos","tag-ghostpulse","tag-hackers","tag-infectar","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-maware","tag-msix","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-paquetes","tag-para","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-utilizan","tag-vulnerabilidad-de-software","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1021747","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1021747"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1021747\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1021748"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1021747"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1021747"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1021747"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}