{"id":1060118,"date":"2023-11-23T15:01:12","date_gmt":"2023-11-23T15:01:12","guid":{"rendered":"https:\/\/teknomers.com\/es\/konni-group-utiliza-documentos-de-word-maliciosos-en-ruso-en-los-ultimos-ataques\/"},"modified":"2023-11-23T15:01:16","modified_gmt":"2023-11-23T15:01:16","slug":"konni-group-utiliza-documentos-de-word-maliciosos-en-ruso-en-los-ultimos-ataques","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/konni-group-utiliza-documentos-de-word-maliciosos-en-ruso-en-los-ultimos-ataques\/","title":{"rendered":"Konni Group utiliza documentos de Word maliciosos en ruso en los \u00faltimos ataques"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">23 de noviembre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Malware\/Ciberespionaje<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Konni-Group-utiliza-documentos-de-Word-maliciosos-en-ruso-en.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Se ha observado un nuevo ataque de phishing que aprovecha un documento de Microsoft Word en ruso para entregar malware capaz de recopilar informaci\u00f3n confidencial de hosts de Windows comprometidos.<\/p>\n<p>La actividad se ha atribuido a un actor de amenazas llamado <b>Konni<\/b>que se considera que comparte superposiciones con un grupo norcoreano rastreado como Kimsuky (tambi\u00e9n conocido como APT43).<\/p>\n<p>&#8220;Esta campa\u00f1a se basa en un troyano de acceso remoto (RAT) capaz de extraer informaci\u00f3n y ejecutar comandos en dispositivos comprometidos&#8221;, afirma Cara Lin, investigadora de Fortinet FortiGuard Labs. <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/konni-campaign-distributed-via-malicious-document\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis publicado esta semana.<\/p>\n<p>El grupo de ciberespionaje destaca por su <a rel=\"nofollow noopener\" href=\"https:\/\/apnews.com\/article\/north-korea-russia-kim-jong-un-putin-timeline-336b51634fab28a34ec210a78866f4d9\" target=\"_blank\">apuntando a Rusia<\/a>cuyo modus operandi implica el uso de correos electr\u00f3nicos de phishing y documentos maliciosos como puntos de entrada para sus ataques.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/4WnFxcNN\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Los-expertos-advierten-sobre-piratas-informaticos-de-ransomware-que-explotan.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Los ataques recientes documentados por Knowsec y ThreatMon han aprovechado la vulnerabilidad WinRAR (CVE-2023-38831), as\u00ed como scripts ofuscados de Visual Basic para eliminar <a rel=\"nofollow noopener\" href=\"https:\/\/blog.talosintelligence.com\/konni-references-north-korean-missile-capabilities\/\" target=\"_blank\">konni rata<\/a> y un script de Windows Batch capaz de recopilar datos de las m\u00e1quinas infectadas.<\/p>\n<p>&#8220;Los objetivos principales de Konni incluyen la filtraci\u00f3n de datos y la realizaci\u00f3n de actividades de espionaje&#8221;, ThreatMon <a rel=\"nofollow noopener\" href=\"https:\/\/threatmon.io\/the-konni-apt-chronicle-tracing-their-intelligence-driven-attack-chain\/\" target=\"_blank\">dicho<\/a>.  &#8220;Para lograr estos objetivos, el grupo emplea una amplia gama de malware y herramientas, adaptando con frecuencia sus t\u00e1cticas para evitar la detecci\u00f3n y la atribuci\u00f3n&#8221;.<\/p>\n<p>La \u00faltima secuencia de ataque observada por Fortinet involucra un documento Word con macros que, cuando est\u00e1 habilitado, muestra un art\u00edculo en ruso que supuestamente trata sobre &#8220;Evaluaciones occidentales del progreso de la operaci\u00f3n militar especial&#8221;.<\/p>\n<p>Posteriormente, la macro de Visual Basic para aplicaciones (VBA) procede a iniciar un script por lotes provisional que realiza comprobaciones del sistema, omite el control de cuentas de usuario (UAC) y, en \u00faltima instancia, allana el camino para la implementaci\u00f3n de un archivo DLL que incorpora capacidades de recopilaci\u00f3n y exfiltraci\u00f3n de informaci\u00f3n.<\/p>\n<p>&#8220;La carga \u00fatil incorpora una derivaci\u00f3n de UAC y comunicaci\u00f3n cifrada con un servidor C2, lo que permite al actor de amenazas ejecutar comandos privilegiados&#8221;, dijo Lin.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/pjHvTZON\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Alerta-F5-advierte-sobre-ataques-activos-que-aprovechan-la-vulnerabilidad.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Konni est\u00e1 lejos de ser el \u00fanico actor de amenazas norcoreano que se\u00f1ala a Rusia.  La evidencia reunida por Kaspersky, Microsoft y SentinelOne muestra que el colectivo adversario denominado ScarCruft (tambi\u00e9n conocido como APT37) tambi\u00e9n ha apuntado a empresas comerciales y de ingenier\u00eda de misiles ubicadas en el pa\u00eds.<\/p>\n<p>La divulgaci\u00f3n tambi\u00e9n llega menos de dos semanas despu\u00e9s de que Solar, el brazo de ciberseguridad de la empresa de telecomunicaciones estatal rusa Rostelecom, revelara que los actores de amenazas de Asia \u2013principalmente los de China y Corea del Norte\u2013 representaron la mayor\u00eda de los ataques contra la infraestructura del pa\u00eds.<\/p>\n<p>&#8220;El grupo norcoreano Lazarus tambi\u00e9n est\u00e1 muy activo en el territorio de la Federaci\u00f3n Rusa&#8221;, afirma la empresa. <a rel=\"nofollow noopener\" href=\"https:\/\/rt-solar.ru\/events\/news\/3851\/\" target=\"_blank\">dicho<\/a>.  &#8220;A principios de noviembre, los hackers de Lazarus todav\u00eda ten\u00edan acceso a varios sistemas rusos.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/11\/konni-group-using-russian-language.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80223 de noviembre de 2023\ue804Sala de redacci\u00f3nMalware\/Ciberespionaje Se ha observado un nuevo ataque de phishing que aprovecha un<\/p>\n","protected":false},"author":1,"featured_media":1060119,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2346,4661,4664,15579,4662,3778,217464,4668,201033,36,34681,4654,201031,4659,4653,4655,865,4666,4665,201032,1426,6984,4660,30323],"class_list":["post-1060118","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques","tag-ataques-ciberneticos","tag-como-hackear","tag-documentos","tag-filtracion-de-datos","tag-group","tag-konni","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-maliciosos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-ruso","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-ultimos","tag-utiliza","tag-vulnerabilidad-de-software","tag-word"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1060118","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1060118"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1060118\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1060119"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1060118"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1060118"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1060118"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}