{"id":1097724,"date":"2023-12-18T21:20:18","date_gmt":"2023-12-18T21:20:18","guid":{"rendered":"https:\/\/teknomers.com\/es\/rhadamanthys-malware-surge-la-navaja-suiza-de-los-ladrones-de-informacion\/"},"modified":"2023-12-18T21:20:23","modified_gmt":"2023-12-18T21:20:23","slug":"rhadamanthys-malware-surge-la-navaja-suiza-de-los-ladrones-de-informacion","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/rhadamanthys-malware-surge-la-navaja-suiza-de-los-ladrones-de-informacion\/","title":{"rendered":"Rhadamanthys Malware: Surge la navaja suiza de los ladrones de informaci\u00f3n"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/12\/Rhadamanthys-Malware-Surge-la-navaja-suiza-de-los-ladrones-de.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Los desarrolladores del malware ladr\u00f3n de informaci\u00f3n conocido como Rhadamanthys est\u00e1n iterando activamente sus funciones, ampliando sus capacidades de recopilaci\u00f3n de informaci\u00f3n y tambi\u00e9n incorporando un sistema de complementos para hacerlo m\u00e1s personalizable.<\/p>\n<p>Este enfoque no s\u00f3lo lo transforma en una amenaza capaz de satisfacer &#8220;necesidades espec\u00edficas de los distribuidores&#8221;, sino que tambi\u00e9n lo hace m\u00e1s potente, seg\u00fan Check Point. <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/research.checkpoint.com\/2023\/rhadamanthys-v0-5-0-a-deep-dive-into-the-stealers-components\/\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis t\u00e9cnico profundo publicado la semana pasada.<\/p>\n<p>Radamantis, <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/threatmon.io\/rhadamanthys-stealer-analysis-2022\/\" target=\"_blank\">documentado por primera vez<\/a> por ThreatMon en octubre de 2022, fue vendido bajo el modelo de malware como servicio (MaaS) ya en septiembre de 2022 por un actor bajo el alias &#8220;kingcrete2022&#8221;.<\/p>\n<p>El malware, que normalmente se distribuye a trav\u00e9s de sitios web maliciosos que reflejan los del software original que se anuncia a trav\u00e9s de anuncios de Google, es capaz de recopilar una amplia gama de informaci\u00f3n confidencial de los hosts comprometidos, incluidos navegadores web, billeteras criptogr\u00e1ficas, clientes de correo electr\u00f3nico, VPN y aplicaciones de mensajer\u00eda instant\u00e1nea. .<\/p>\n<section class=\"check_two_webinar clear babsi\"> <span class=\"wn-label\">PR\u00d3XIMO SEMINARIO WEB<\/span> <a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/zero-trust-attack-surface?source=inside\" target=\"_blank\" class=\"wn-head\"> <\/p>\n<p>Supere las amenazas impulsadas por la IA con confianza cero: seminario web para profesionales de la seguridad<\/p>\n<p> <\/a> <\/p>\n<p class=\"wn-description\">Las medidas de seguridad tradicionales no son suficientes en el mundo actual.  Es hora de adoptar la seguridad Zero Trust.  Proteja sus datos como nunca antes. <\/p>\n<p> <a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/zero-trust-attack-surface?source=inside\" target=\"_blank\" class=\"wn-button\">\u00danete ahora<\/a> <\/section>\n<p>&#8220;Rhadamanthys representa un paso en la tradici\u00f3n emergente del malware que intenta hacer todo lo posible, y tambi\u00e9n una demostraci\u00f3n de que en el negocio del malware, tener una marca fuerte lo es todo&#8221;, afirma la firma israel\u00ed de ciberseguridad. <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/research.checkpoint.com\/2023\/rhadamanthys-the-everything-bagel-infostealer\/\" target=\"_blank\">anotado<\/a> en marzo de 2022.<\/p>\n<p>A <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/research.checkpoint.com\/2023\/from-hidden-bee-to-rhadamanthys-the-evolution-of-custom-executable-formats\/\" target=\"_blank\">investigaci\u00f3n posterior<\/a> El an\u00e1lisis del malware disponible en agosto revel\u00f3 una superposici\u00f3n de &#8220;dise\u00f1o e implementaci\u00f3n&#8221; con el del malware <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/win.hiddenbee\" target=\"_blank\">Minero de monedas de abeja oculta<\/a>.<\/p>\n<p>&#8220;La similitud es evidente en muchos niveles: formatos ejecutables personalizados, el uso de sistemas de archivos virtuales similares, rutas id\u00e9nticas a algunos de los componentes, funciones reutilizadas, uso similar de esteganograf\u00eda, uso de scripts LUA y dise\u00f1o an\u00e1logo en general&#8221;, dijeron los investigadores. , describiendo el desarrollo del malware como &#8220;r\u00e1pido y continuo&#8221;.<\/p>\n<p>Al momento de escribir este art\u00edculo, la versi\u00f3n funcional actual de Rhadamanthys es 0.5.2, seg\u00fan el <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/telegram.me\/kingcrete\" target=\"_blank\">descripci\u00f3n<\/a> en el canal de Telegram del actor de amenazas.<\/p>\n<p>El an\u00e1lisis de Check Point de las versiones 0.5.0 y 0.5.1 revela un nuevo sistema de complementos que efectivamente lo convierte en una navaja suiza, lo que indica un cambio hacia la modularizaci\u00f3n y la personalizaci\u00f3n.  Esto tambi\u00e9n permite a los clientes ladrones implementar herramientas adicionales adaptadas a sus objetivos.<\/p>\n<p>Los componentes del ladr\u00f3n son tanto activos, capaces de abrir procesos e inyectar cargas \u00fatiles adicionales dise\u00f1adas para facilitar el robo de informaci\u00f3n, como pasivos, que est\u00e1n dise\u00f1ados para buscar y analizar archivos espec\u00edficos para recuperar credenciales guardadas.<\/p>\n<p>Otro aspecto notable es el uso de un ejecutador de scripts Lua que puede cargar hasta 100 scripts Lua para robar la mayor cantidad de informaci\u00f3n posible de billeteras de criptomonedas, agentes de correo electr\u00f3nico, servicios FTP, aplicaciones para tomar notas, mensajer\u00eda instant\u00e1nea, VPN y autenticaci\u00f3n de dos factores. aplicaciones y administradores de contrase\u00f1as.<\/p>\n<p>La versi\u00f3n 0.5.1 va un paso m\u00e1s all\u00e1 y agrega la funcionalidad de clipper para alterar los datos del portapapeles que coinciden con las direcciones de las billeteras para desviar pagos en criptomonedas a una billetera controlada por el atacante, as\u00ed como una opci\u00f3n para recuperar las cookies de la cuenta de Google, siguiendo los pasos de Lumma Stealer.<\/p>\n<p>&#8220;El autor sigue enriqueciendo el conjunto de funciones disponibles, intentando convertirlo no s\u00f3lo en un ladr\u00f3n sino en un robot multiprop\u00f3sito, permiti\u00e9ndole cargar m\u00faltiples extensiones creadas por un distribuidor&#8221;, dijo la investigadora de seguridad Aleksandra &#8220;Hasherezade&#8221; Doniec.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/pjHvTZON\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Alerta-F5-advierte-sobre-ataques-activos-que-aprovechan-la-vulnerabilidad.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Las funciones a\u00f1adidas, como un registrador de teclas y la recopilaci\u00f3n de informaci\u00f3n sobre el sistema, tambi\u00e9n son un paso para convertirlo en un software esp\u00eda de uso general&#8221;.<\/p>\n<h2 style=\"text-align: left;\">Inyecci\u00f3n de c\u00f3digo de AsyncRAT en aspnet_compiler.exe<\/h2>\n<p>Los hallazgos se producen mientras Trend Micro detalla nuevas cadenas de infecci\u00f3n AsyncRAT que aprovechan un proceso leg\u00edtimo de Microsoft llamado aspnet_compiler.exe, que se utiliza para precompilar aplicaciones web ASP.NET, para implementar sigilosamente el troyano de acceso remoto (RAT) a trav\u00e9s de <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/www.mcafee.com\/blogs\/other-blogs\/mcafee-labs\/unmasking-asyncrat-new-infection-chain\/\" target=\"_blank\">ataques de phishing<\/a>.<\/p>\n<p>De manera similar a c\u00f3mo Rhadamanthys lleva a cabo la inyecci\u00f3n de c\u00f3digo en los procesos en ejecuci\u00f3n, el proceso de varias etapas culmina con la inyecci\u00f3n de la carga \u00fatil AsyncRAT en un proceso aspnet_compiler.exe reci\u00e9n generado para finalmente establecer contacto con un servidor de comando y control (C2).<\/p>\n<p>&#8220;La puerta trasera AsyncRAT tiene otras capacidades dependiendo de la configuraci\u00f3n integrada&#8221;, dijeron los investigadores de seguridad Buddy Tancio, Fe Cureg y Maria Emreen Viray.  &#8220;Esto incluye comprobaciones de an\u00e1lisis y antidepuraci\u00f3n, instalaci\u00f3n persistente y registro de teclas&#8221;.<\/p>\n<p>Tambi\u00e9n est\u00e1 dise\u00f1ado para escanear carpetas particulares dentro del directorio de la aplicaci\u00f3n, extensiones del navegador y datos del usuario para verificar la presencia de billeteras criptogr\u00e1ficas.  Adem\u00e1s de eso, se ha observado que los actores de amenazas dependen de DNS din\u00e1mico (<a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/www.cloudflare.com\/learning\/dns\/glossary\/dynamic-dns\/\" target=\"_blank\">DDNS<\/a>) para ofuscar deliberadamente sus actividades.<\/p>\n<p>&#8220;El uso de servidores host din\u00e1micos permite a los actores de amenazas actualizar sin problemas sus direcciones IP, fortaleciendo su capacidad para permanecer sin ser detectados dentro del sistema&#8221;, dijeron los investigadores.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/12\/rhadamanthys-malware-swiss-army-knife.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los desarrolladores del malware ladr\u00f3n de informaci\u00f3n conocido como Rhadamanthys est\u00e1n iterando activamente sus funciones, ampliando sus capacidades<\/p>\n","protected":false},"author":1,"featured_media":1097725,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,4662,768,4668,6296,201033,36,4669,41715,4654,201031,4659,4653,4655,221609,4666,4665,201032,1281,47664,4660],"class_list":["post-1097724","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-filtracion-de-datos","tag-informacion","tag-la-seguridad-informatica","tag-ladrones","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-malware","tag-navaja","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-rhadamanthys","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-suiza","tag-surge","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1097724","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1097724"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1097724\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1097725"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1097724"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1097724"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1097724"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}