{"id":1038414,"date":"2023-11-09T16:34:26","date_gmt":"2023-11-09T16:34:26","guid":{"rendered":"https:\/\/teknomers.com\/es\/nueva-campana-de-publicidad-maliciosa-utiliza-un-portal-de-noticias-falso-de-windows-para-distribuir-instaladores-maliciosos\/"},"modified":"2023-11-09T16:34:30","modified_gmt":"2023-11-09T16:34:30","slug":"nueva-campana-de-publicidad-maliciosa-utiliza-un-portal-de-noticias-falso-de-windows-para-distribuir-instaladores-maliciosos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/nueva-campana-de-publicidad-maliciosa-utiliza-un-portal-de-noticias-falso-de-windows-para-distribuir-instaladores-maliciosos\/","title":{"rendered":"Nueva campa\u00f1a de publicidad maliciosa utiliza un portal de noticias falso de Windows para distribuir instaladores maliciosos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">09 de noviembre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Seguridad de terminales\/malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Nueva-campana-de-publicidad-maliciosa-utiliza-un-portal-de-noticias.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Se ha descubierto que una nueva campa\u00f1a de publicidad maliciosa emplea sitios falsos que se hacen pasar por un portal leg\u00edtimo de noticias de Windows para propagar un instalador malicioso de una popular herramienta de creaci\u00f3n de perfiles del sistema llamada CPU-Z.<\/p>\n<p>&#8220;Este incidente es parte de una campa\u00f1a de publicidad maliciosa m\u00e1s amplia dirigida a otras utilidades como Notepad++, Citrix y VNC Viewer, como se ve en su infraestructura (nombres de dominio) y plantillas de encubrimiento utilizadas para evitar la detecci\u00f3n&#8221;, J\u00e9r\u00f4me Segura de Malwarebytes. <a rel=\"nofollow noopener\" href=\"https:\/\/www.malwarebytes.com\/blog\/threat-intelligence\/2023\/11\/malvertiser-copies-pc-news-site-to-deliver-infostealer\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Si bien se sabe que las campa\u00f1as de publicidad maliciosa crean sitios r\u00e9plica que anuncian software ampliamente utilizado, la \u00faltima actividad marca una desviaci\u00f3n en el sentido de que el sitio web imita a WindowsReport.[.]com.<\/p>\n<p>El objetivo es enga\u00f1ar a los usuarios desprevenidos que buscan CPU-Z en motores de b\u00fasqueda como Google publicando anuncios maliciosos que, al hacer clic en ellos, los redireccionan al portal falso (workspace-app[.]en l\u00ednea).<\/p>\n<p>Al mismo tiempo, los usuarios que no son las v\u00edctimas previstas de la campa\u00f1a reciben un blog inocuo con diferentes art\u00edculos, una t\u00e9cnica conocida como encubrimiento.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/4WnFxcNN\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Los-expertos-advierten-sobre-piratas-informaticos-de-ransomware-que-explotan.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El instalador MSI firmado que est\u00e1 alojado en el sitio web fraudulento contiene un script de PowerShell malicioso, un cargador conocido como FakeBat (tambi\u00e9n conocido como EugenLoader), que sirve como conducto para implementar RedLine Stealer en el host comprometido.<\/p>\n<p>&#8220;Es posible que el actor de la amenaza haya elegido crear un sitio se\u00f1uelo parecido a Windows Report porque muchas utilidades de software a menudo se descargan desde dichos portales en lugar de desde su p\u00e1gina web oficial&#8221;, se\u00f1al\u00f3 Segura.<\/p>\n<p>Esta no es la primera vez que los anuncios enga\u00f1osos de Google para software popular resultan ser un vector de distribuci\u00f3n de malware.  La semana pasada, la empresa de ciberseguridad eSentire <a rel=\"nofollow noopener\" href=\"https:\/\/www.esentire.com\/blog\/nitrogen-campaign-2-0-reloads-with-enhanced-capabilities-leading-to-alphv-blackcat-ransomware\" target=\"_blank\">revelado<\/a> detalles de una campa\u00f1a de nitr\u00f3geno actualizada que allana el camino para un ataque de ransomware BlackCat.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/1699547666_729_Nueva-campana-de-publicidad-maliciosa-utiliza-un-portal-de-noticias.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/1699547666_729_Nueva-campana-de-publicidad-maliciosa-utiliza-un-portal-de-noticias.jpg\" alt=\"Publicidad maliciosa\" border=\"0\" data-original-height=\"700\" data-original-width=\"728\" title=\"Publicidad maliciosa\"\/><\/a><\/div>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/www.esentire.com\/blog\/netwire-rat-the-stealthy-invasion-via-frenchy-shellcode\" target=\"_blank\">Otros dos<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/www.esentire.com\/blog\/from-darkgate-to-danabot\" target=\"_blank\">campa\u00f1as<\/a> documentados por la firma canadiense de ciberseguridad muestran que el <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Drive-by_download\" target=\"_blank\">m\u00e9todo de descarga drive-by<\/a> La estrategia de dirigir a los usuarios a sitios web dudosos se ha aprovechado para propagar varias familias de malware como NetWire RAT, DarkGate y DanaBot en los \u00faltimos meses.<\/p>\n<p>El desarrollo se produce cuando los actores de amenazas contin\u00faan dependiendo cada vez m\u00e1s de kits de phishing de adversario en el medio (AiTM), como <a rel=\"nofollow noopener\" href=\"https:\/\/www.cloudsek.com\/threatintelligence\/sophisticated-phishing-toolkit-dubbed-nakedpages-for-sale-on-cybercrime-forums\" target=\"_blank\">P\u00e1ginas desnudas<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/www.phishlabs.com\/blog\/threat-actor-profile-strox-phishing-as-a-service\/\" target=\"_blank\">estrox<\/a>y <a rel=\"nofollow noopener\" href=\"https:\/\/www.esentire.com\/blog\/exploiting-qr-codes-aitm-phishing-with-dadsec-phaas\" target=\"_blank\">pap\u00e1sec<\/a> para evitar la autenticaci\u00f3n multifactor y secuestrar cuentas espec\u00edficas.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/pjHvTZON\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Alerta-F5-advierte-sobre-ataques-activos-que-aprovechan-la-vulnerabilidad.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Para colmo, eSentire tambi\u00e9n llam\u00f3 la atenci\u00f3n sobre un nuevo m\u00e9todo denominado ataque Wiki-Slack, un ataque dirigido al usuario que tiene como objetivo llevar a las v\u00edctimas a un sitio web controlado por el atacante desfigurando el final del primer p\u00e1rrafo de un art\u00edculo de Wikipedia y compartiendo en Slack.<\/p>\n<p>Espec\u00edficamente, explota una peculiaridad de Slack que &#8220;maneja mal[s] el espacio en blanco entre el primer y segundo p\u00e1rrafo&#8221; para generar autom\u00e1ticamente un enlace cuando la URL de Wikipedia es <a rel=\"nofollow noopener\" href=\"https:\/\/slack.com\/intl\/en-us\/help\/articles\/204399343-Share-links-and-set-preview-preferences\" target=\"_blank\">renderizado como una vista previa<\/a> en la plataforma de mensajer\u00eda empresarial.<\/p>\n<p>Vale la pena se\u00f1alar que un requisito previo clave para llevar a cabo este ataque es que la primera palabra del segundo p\u00e1rrafo del art\u00edculo de Wikipedia debe ser un dominio de nivel superior (por ejemplo, in, at, com o net) y que los dos p\u00e1rrafos debe aparecer dentro de las primeras 100 palabras del art\u00edculo.<\/p>\n<p>Con estas restricciones, una amenaza podr\u00eda convertir este comportamiento en un arma, de modo que la forma en que Slack formatea los resultados de vista previa de la p\u00e1gina compartida apunte a un enlace malicioso que, al hacer clic, lleva a la v\u00edctima a un sitio con trampas explosivas.<\/p>\n<p>&#8220;Si uno no tiene barreras \u00e9ticas, puede aumentar la superficie de ataque del ataque Wiki-Slack editando p\u00e1ginas de inter\u00e9s de Wikipedia para desfigurarlas&#8221;, eSentire <a rel=\"nofollow noopener\" href=\"https:\/\/www.esentire.com\/blog\/the-wiki-slack-attack\" target=\"_blank\">dicho<\/a>.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/11\/new-malvertising-campaign-uses-fake.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80209 de noviembre de 2023\ue804Sala de redacci\u00f3nSeguridad de terminales\/malware Se ha descubierto que una nueva campa\u00f1a de publicidad<\/p>\n","protected":false},"author":1,"featured_media":1038415,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,3372,4664,5702,21838,4662,108642,4668,201033,11113,34681,922,4654,201031,4659,4653,4655,212,18,8080,9994,4666,4665,201032,6984,4660,20385],"class_list":["post-1038414","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-campana","tag-como-hackear","tag-distribuir","tag-falso","tag-filtracion-de-datos","tag-instaladores","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-maliciosa","tag-maliciosos","tag-noticias","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nueva","tag-para","tag-portal","tag-publicidad","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-utiliza","tag-vulnerabilidad-de-software","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1038414","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1038414"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1038414\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1038415"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1038414"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1038414"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1038414"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}