{"id":1060320,"date":"2023-11-23T17:33:04","date_gmt":"2023-11-23T17:33:04","guid":{"rendered":"https:\/\/teknomers.com\/es\/alerta-el-nuevo-cargador-de-malware-wailingcrab-se-propaga-a-traves-de-correos-electronicos-con-temas-de-envio\/"},"modified":"2023-11-23T17:33:08","modified_gmt":"2023-11-23T17:33:08","slug":"alerta-el-nuevo-cargador-de-malware-wailingcrab-se-propaga-a-traves-de-correos-electronicos-con-temas-de-envio","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/alerta-el-nuevo-cargador-de-malware-wailingcrab-se-propaga-a-traves-de-correos-electronicos-con-temas-de-envio\/","title":{"rendered":"Alerta: El nuevo cargador de malware WailingCrab se propaga a trav\u00e9s de correos electr\u00f3nicos con temas de env\u00edo"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">23 de noviembre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">An\u00e1lisis de malware\/amenazas<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Alerta-El-nuevo-cargador-de-malware-WailingCrab-se-propaga-a.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Los mensajes de correo electr\u00f3nico con temas de entrega y env\u00edo se utilizan para entregar un sofisticado cargador de malware conocido como <strong>Cangrejo de lamentos<\/strong>.<\/p>\n<p>&#8220;El malware en s\u00ed se divide en m\u00faltiples componentes, incluido un cargador, un inyector, un descargador y una puerta trasera, y a menudo son necesarias solicitudes exitosas a los servidores controlados por C2 para recuperar la siguiente etapa&#8221;, dijeron los investigadores de IBM X-Force Charlotte Hammond, Ole Villadsen y Kat Metrick <a rel=\"nofollow noopener\" href=\"https:\/\/securityintelligence.com\/x-force\/wailingcrab-malware-misues-mqtt-messaging-protocol\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>WailingCrab, tambi\u00e9n llamado WikiLoader, fue documentado por primera vez por Proofpoint en agosto de 2023, detallando campa\u00f1as dirigidas a organizaciones italianas que utilizaron el malware para finalmente implementar el troyano Ursnif (tambi\u00e9n conocido como Gozi).  Fue visto en estado salvaje a finales de diciembre de 2022.<\/p>\n<p>El malware es obra de un actor de amenazas conocido como TA544, que tambi\u00e9n se rastrea como Bamboo Spider y Zeus Panda.  IBM X-Force ha denominado el cl\u00faster Hive0133.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/4WnFxcNN\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Los-expertos-advierten-sobre-piratas-informaticos-de-ransomware-que-explotan.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Mantenido activamente por sus operadores, se ha observado que el malware incorpora caracter\u00edsticas que priorizan el sigilo y le permiten resistir los esfuerzos de an\u00e1lisis.  Para reducir a\u00fan m\u00e1s las posibilidades de detecci\u00f3n, se utilizan sitios web leg\u00edtimos pirateados para las comunicaciones iniciales de comando y control (C2).<\/p>\n<p>Adem\u00e1s, los componentes del malware se almacenan en plataformas conocidas como Discord.  Otro cambio notable en el malware desde mediados de 2023 es el uso de <a rel=\"nofollow noopener\" href=\"https:\/\/mqtt.org\/\" target=\"_blank\">MQTT<\/a>un protocolo de mensajer\u00eda ligero para peque\u00f1os sensores y dispositivos m\u00f3viles, para C2.<\/p>\n<p>El protocolo es una rareza en el panorama de amenazas, y solo se utiliza en unos pocos casos, como se observ\u00f3 en el caso de Tizi y MQsTTang en el pasado.<\/p>\n<p>Las cadenas de ataques comienzan con correos electr\u00f3nicos con archivos adjuntos PDF que contienen URL que, al hacer clic, descargan un archivo JavaScript dise\u00f1ado para recuperar e iniciar el cargador WailingCrab alojado en Discord.<\/p>\n<p>El cargador es responsable de iniciar el c\u00f3digo shell de la siguiente etapa, un m\u00f3dulo inyector que, a su vez, inicia la ejecuci\u00f3n de un descargador para implementar la puerta trasera en \u00faltima instancia.<\/p>\n<p>&#8220;En versiones anteriores, este componente descargaba la puerta trasera, que se alojaba como un archivo adjunto en la CDN de Discord&#8221;, dijeron los investigadores.<\/p>\n<p>&#8220;Sin embargo, la \u00faltima versi\u00f3n de WailingCrab ya contiene el componente de puerta trasera cifrado con AES y, en cambio, se comunica con su C2 para descargar una clave de descifrado para descifrar la puerta trasera&#8221;.<\/p>\n<p>La puerta trasera, que act\u00faa como n\u00facleo del malware, est\u00e1 dise\u00f1ada para establecer persistencia en el host infectado y contactar al servidor C2 usando el protocolo MQTT para recibir cargas \u00fatiles adicionales.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/pjHvTZON\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Alerta-F5-advierte-sobre-ataques-activos-que-aprovechan-la-vulnerabilidad.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Adem\u00e1s de eso, las variantes m\u00e1s nuevas de la puerta trasera evitan una ruta de descarga basada en Discord en favor de una carga \u00fatil basada en shellcode directamente desde el C2 a trav\u00e9s de MQTT.<\/p>\n<p>&#8220;El paso a utilizar el protocolo MQTT por parte de WailingCrab representa un esfuerzo centrado en el sigilo y la evasi\u00f3n de detecci\u00f3n&#8221;, concluyeron los investigadores.  &#8220;Las variantes m\u00e1s nuevas de WailingCrab tambi\u00e9n eliminan las llamadas a Discord para recuperar cargas \u00fatiles, lo que aumenta a\u00fan m\u00e1s su sigilo&#8221;.<\/p>\n<p>&#8220;Discord se ha convertido en una opci\u00f3n cada vez m\u00e1s com\u00fan para los actores de amenazas que buscan alojar malware y, como tal, es probable que las descargas de archivos del dominio comiencen a estar bajo niveles m\u00e1s altos de escrutinio. Por lo tanto, no es sorprendente que los desarrolladores de WailingCrab decidieran un enfoque alternativo.&#8221;<\/p>\n<p>El abuso de la red de entrega de contenidos (CDN) de Discord para distribuir malware no ha pasado desapercibido para la empresa de redes sociales, que <a rel=\"nofollow noopener\" href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/discord-will-switch-to-temporary-file-links-to-block-malware-delivery\/\" target=\"_blank\">dijo<\/a> Bleeping Computer a principios de este mes que cambiar\u00e1 a enlaces de archivos temporales para fin de a\u00f1o.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/11\/alert-new-wailingcrab-malware-loader.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80223 de noviembre de 2023\ue804Sala de redacci\u00f3nAn\u00e1lisis de malware\/amenazas Los mensajes de correo electr\u00f3nico con temas de entrega<\/p>\n","protected":false},"author":1,"featured_media":1060321,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,5172,4661,13640,4664,99,27970,27936,10872,4662,4668,201033,4669,4654,201031,4659,4653,4655,480,8342,4666,4665,201032,15891,116,4660,217492],"class_list":["post-1060320","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-alerta","tag-ataques-ciberneticos","tag-cargador","tag-como-hackear","tag-con","tag-correos","tag-electronicos","tag-envio","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-propaga","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-temas","tag-traves","tag-vulnerabilidad-de-software","tag-wailingcrab"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1060320","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1060320"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1060320\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1060321"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1060320"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1060320"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1060320"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}