{"id":1034799,"date":"2023-11-07T13:37:07","date_gmt":"2023-11-07T13:37:07","guid":{"rendered":"https:\/\/teknomers.com\/es\/la-nueva-variante-de-malware-gootloader-evade-la-deteccion-y-se-propaga-rapidamente\/"},"modified":"2023-11-07T13:37:11","modified_gmt":"2023-11-07T13:37:11","slug":"la-nueva-variante-de-malware-gootloader-evade-la-deteccion-y-se-propaga-rapidamente","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/la-nueva-variante-de-malware-gootloader-evade-la-deteccion-y-se-propaga-rapidamente\/","title":{"rendered":"La nueva variante de malware GootLoader evade la detecci\u00f3n y se propaga r\u00e1pidamente"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">07 de noviembre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Seguridad de terminales\/malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/La-nueva-variante-de-malware-GootLoader-evade-la-deteccion-y.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Se ha descubierto que una nueva variante del malware GootLoader llamada GootBot facilita el movimiento lateral en sistemas comprometidos y evade la detecci\u00f3n.<\/p>\n<p>&#8220;La introducci\u00f3n por parte del grupo GootLoader de su propio bot personalizado en las \u00faltimas etapas de su cadena de ataque es un intento de evitar detecciones cuando se utilizan herramientas disponibles para C2 como CobaltStrike o RDP&#8221;, dijeron los investigadores de IBM X-Force Golo M\u00fchr y Ole. Villadsen <a rel=\"nofollow noopener\" href=\"https:\/\/securityintelligence.com\/x-force\/gootbot-gootloaders-new-approach-to-post-exploitation\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Esta nueva variante es un malware ligero pero eficaz que permite a los atacantes propagarse r\u00e1pidamente por la red y desplegar m\u00e1s cargas \u00fatiles&#8221;.<\/p>\n<p>GootLoader, como su nombre lo indica, es un malware capaz de descargar malware de siguiente etapa despu\u00e9s de atraer a v\u00edctimas potenciales mediante t\u00e1cticas de envenenamiento de optimizaci\u00f3n de motores de b\u00fasqueda (SEO).  Est\u00e1 vinculado a un actor de amenazas rastreado como Hive0127 (tambi\u00e9n conocido como UNC2565).<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/wiz-inside-desk\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Los-expertos-advierten-sobre-piratas-informaticos-de-ransomware-que-explotan.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El uso de GootBot apunta a un cambio t\u00e1ctico, con el implante descargado como una carga \u00fatil despu\u00e9s de una infecci\u00f3n de Gootloader en lugar de marcos post-explotaci\u00f3n como CobaltStrike&#8221;.<\/p>\n<p>Descrito como un script de PowerShell ofuscado, GootBot est\u00e1 dise\u00f1ado para conectarse a un sitio de WordPress comprometido para comando y control y recibir m\u00e1s comandos.<\/p>\n<p>Para complicar a\u00fan m\u00e1s las cosas, est\u00e1 el uso de un servidor C2 codificado \u00fanico para cada muestra de GootBot depositada, lo que dificulta el bloqueo del tr\u00e1fico malicioso.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/1699364226_206_La-nueva-variante-de-malware-GootLoader-evade-la-deteccion-y.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/1699364226_206_La-nueva-variante-de-malware-GootLoader-evade-la-deteccion-y.jpg\" alt=\"Programa malicioso GootLoader\" border=\"0\" data-original-height=\"657\" data-original-width=\"728\" title=\"Programa malicioso GootLoader\"\/><\/a><\/div>\n<p>&#8220;Las campa\u00f1as observadas actualmente aprovechan b\u00fasquedas envenenadas de SEO para temas como contratos, formularios legales u otros documentos relacionados con el negocio, dirigiendo a las v\u00edctimas a sitios comprometidos dise\u00f1ados para parecer foros leg\u00edtimos donde se les enga\u00f1a para que descarguen la carga \u00fatil inicial como un archivo de almacenamiento. &#8221; dijeron los investigadores.<\/p>\n<p>El archivo de almacenamiento incorpora un archivo JavaScript ofuscado que, tras la ejecuci\u00f3n, recupera otro archivo JavaScript que se activa mediante una tarea programada para lograr persistencia.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/pjHvTZON\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Alerta-F5-advierte-sobre-ataques-activos-que-aprovechan-la-vulnerabilidad.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>En la segunda etapa, JavaScript est\u00e1 dise\u00f1ado para ejecutar un script de PowerShell para recopilar informaci\u00f3n del sistema y exfiltrarla a un servidor remoto, que, a su vez, responde con un script de PowerShell que se ejecuta en un bucle infinito y permite al actor de la amenaza distribuir varias cargas \u00fatiles. .<\/p>\n<p>Esto incluye GootBot, que se comunica con su servidor C2 cada 60 segundos para buscar tareas de PowerShell para su ejecuci\u00f3n y transmitir los resultados de la ejecuci\u00f3n al servidor en forma de solicitudes HTTP POST.<\/p>\n<p>Algunas de las otras capacidades de GootBot van desde el reconocimiento hasta la realizaci\u00f3n de movimientos laterales por el entorno, ampliando efectivamente la escala del ataque.<\/p>\n<p>&#8220;El descubrimiento de la variante Gootbot pone de relieve hasta d\u00f3nde llegar\u00e1n los atacantes para evadir la detecci\u00f3n y operar de forma sigilosa&#8221;, dijeron los investigadores.  &#8220;Este cambio en los TTP y las herramientas aumenta el riesgo de que se produzcan etapas posteriores a la explotaci\u00f3n exitosas, como la actividad de los afiliados de ransomware vinculados a GootLoader&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/11\/new-gootloader-malware-variant-evades.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80207 de noviembre de 2023\ue804Sala de redacci\u00f3nSeguridad de terminales\/malware Se ha descubierto que una nueva variante del malware<\/p>\n","protected":false},"author":1,"featured_media":1034800,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,34790,153551,4662,149676,4668,201033,4669,4654,201031,4659,4653,4655,212,8342,11725,4666,4665,201032,25649,4660],"class_list":["post-1034799","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-deteccion","tag-evade","tag-filtracion-de-datos","tag-gootloader","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nueva","tag-propaga","tag-rapidamente","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-variante","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1034799","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1034799"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1034799\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1034800"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1034799"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1034799"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1034799"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}