{"id":10601,"date":"2022-03-01T13:57:10","date_gmt":"2022-03-01T13:57:10","guid":{"rendered":"https:\/\/teknomers.com\/es\/trickbot-malware-gang-actualiza-su-puerta-trasera-anchordns-a-anchormail\/"},"modified":"2022-03-01T13:57:20","modified_gmt":"2022-03-01T13:57:20","slug":"trickbot-malware-gang-actualiza-su-puerta-trasera-anchordns-a-anchormail","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/trickbot-malware-gang-actualiza-su-puerta-trasera-anchordns-a-anchormail\/","title":{"rendered":"Trickbot Malware Gang actualiza su puerta trasera AnchorDNS a AnchorMail"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Incluso cuando la infraestructura de TrickBot cerr\u00f3, los operadores del malware contin\u00faan refinando y reestructurando su arsenal para llevar a cabo ataques que culminaron en la implementaci\u00f3n del ransomware Conti.<\/p>\n<p>IBM Security X-Force, que descubri\u00f3 la versi\u00f3n renovada de la banda criminal <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/win.anchor\" target=\"_blank\">AnchorDNS<\/a> puerta trasera, apodada la nueva variante mejorada AnchorMail.<\/p>\n<p>AnchorMail &#8220;utiliza un correo electr\u00f3nico [command-and-control] servidor con el que se comunica usando los protocolos SMTP e IMAP sobre TLS&#8221;, la ingeniera inversa de malware de IBM, Charlotte Hammond, <a rel=\"nofollow noopener\" href=\"https:\/\/securityintelligence.com\/posts\/new-malware-trickbot-anchordns-backdoor-upgrades-anchormail\/\" target=\"_blank\">dijo<\/a>.  &#8220;Con la excepci\u00f3n del mecanismo de comunicaci\u00f3n C2 revisado, el comportamiento de AnchorMail se alinea mucho con el de su predecesor AnchorDNS&#8221;.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-dm2\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Copias de seguridad autom\u00e1ticas de GitHub\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/02\/Es-probable-que-TrickBot-Gang-cambie-las-operaciones-para-cambiar.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>El actor de ciberdelincuencia detr\u00e1s de TrickBot, ITG23, tambi\u00e9n conocido como Wizard Spider, tambi\u00e9n es conocido por su desarrollo del marco de malware Anchor, una puerta trasera reservada para apuntar a v\u00edctimas seleccionadas de alto valor desde al menos 2018 a trav\u00e9s de TrickBot y BazarBackdoor (tambi\u00e9n conocido como BazarLoader), un implante adicional dise\u00f1ado por el mismo grupo<\/p>\n<p>A lo largo de los a\u00f1os, el grupo tambi\u00e9n se ha beneficiado de una relaci\u00f3n simbi\u00f3tica con el c\u00e1rtel de ransomware Conti, y este \u00faltimo aprovecha las cargas \u00fatiles de TrickBot y BazarLoader para afianzarse en la implementaci\u00f3n del malware de cifrado de archivos.<\/p>\n<p>&#8220;Para fines de 2021, Conti hab\u00eda adquirido esencialmente TrickBot, con m\u00faltiples desarrolladores y gerentes de \u00e9lite que se unieron a la cosa nostra del ransomware&#8221;, Yelisey Boguslavskiy de AdvIntel. <a rel=\"nofollow noopener\" href=\"https:\/\/www.advintel.io\/post\/the-trickbot-saga-s-finale-has-aired-but-a-spinoff-is-already-in-the-works\" target=\"_blank\">se\u00f1alado<\/a> en un informe publicado a mediados de febrero.<\/p>\n<p>Menos de 10 d\u00edas despu\u00e9s, los actores de TrickBot cerraron su infraestructura de botnet despu\u00e9s de una pausa inusual de dos meses en las campa\u00f1as de distribuci\u00f3n de malware, marcando un giro que probablemente canalice sus esfuerzos en familias de malware m\u00e1s sigilosas como BazarBackdoor.<\/p>\n<p>En medio de todos estos desarrollos, la puerta trasera de AnchorDNS ha recibido un lavado de cara propio.  Mientras que el predecesor se comunica con sus servidores C2 usando <a rel=\"nofollow noopener\" href=\"https:\/\/www.kryptoslogic.com\/blog\/2021\/07\/adjusting-the-anchor\/\" target=\"_blank\">tunelizaci\u00f3n de DNS<\/a> \u2013 una t\u00e9cnica que involucra el abuso del protocolo DNS para colar tr\u00e1fico malicioso m\u00e1s all\u00e1 de las defensas de una organizaci\u00f3n \u2013 la versi\u00f3n m\u00e1s nueva basada en C++ utiliza mensajes de correo electr\u00f3nico especialmente dise\u00f1ados.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-jan-webinar-inside\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Evitar violaciones de datos\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/02\/1645691527_265_Nuevo-malware-de-limpiaparabrisas-dirigido-a-Ucrania-en-medio-de.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;AnchorMail usa el protocolo SMTPS encriptado para enviar datos al C2 e IMAPS se usa para recibirlos&#8221;, se\u00f1al\u00f3 Hammond, y agreg\u00f3 que el malware establece persistencia al crear una tarea programada que est\u00e1 configurada para ejecutarse cada 10 minutos. Servidor C2 para buscar y ejecutar cualquier comando que se ejecute.<\/p>\n<p>Los comandos incluyen la capacidad de ejecutar archivos binarios, DLL y shellcode recuperados del servidor remoto, iniciar comandos de PowerShell y eliminarse de los sistemas infectados.<\/p>\n<p>&#8220;El descubrimiento de esta nueva variante de Anchor agrega una nueva puerta trasera sigilosa para usar durante los ataques de ransomware y destaca el compromiso del grupo para actualizar su malware&#8221;, dijo Hammond.  &#8220;[AnchorMail] hasta ahora solo se ha observado dirigido a sistemas Windows.  Sin embargo, dado que AnchorDNS se ha portado a Linux, parece probable que tambi\u00e9n surja una variante Linux de AnchorMail&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/trickbot-malware-gang-upgrades-its.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Incluso cuando la infraestructura de TrickBot cerr\u00f3, los operadores del malware contin\u00faan refinando y reestructurando su arsenal para<\/p>\n","protected":false},"author":1,"featured_media":10602,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[12863,4657,4656,12864,12865,4661,4664,4662,5086,4668,4667,4669,4654,4658,4659,4653,4655,4663,1732,4666,4665,7157,5085,4660],"class_list":["post-10601","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualiza","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-anchordns","tag-anchormail","tag-ataques-ciberneticos","tag-como-hackear","tag-filtracion-de-datos","tag-gang","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-puerta","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-trasera","tag-trickbot","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/10601","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=10601"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/10601\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/10602"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=10601"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=10601"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=10601"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}