{"id":1103582,"date":"2023-12-22T17:02:30","date_gmt":"2023-12-22T17:02:30","guid":{"rendered":"https:\/\/teknomers.com\/es\/documentos-senuelo-de-microsoft-word-utilizados-para-distribuir-malware-basado-en-nim\/"},"modified":"2023-12-22T17:02:35","modified_gmt":"2023-12-22T17:02:35","slug":"documentos-senuelo-de-microsoft-word-utilizados-para-distribuir-malware-basado-en-nim","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/documentos-senuelo-de-microsoft-word-utilizados-para-distribuir-malware-basado-en-nim\/","title":{"rendered":"Documentos se\u00f1uelo de Microsoft Word utilizados para distribuir malware basado en Nim"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">22 de diciembre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Ingenier\u00eda social\/an\u00e1lisis de malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/12\/Documentos-senuelo-de-Microsoft-Word-utilizados-para-distribuir-malware-basado.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Una nueva campa\u00f1a de phishing est\u00e1 aprovechando documentos se\u00f1uelo de Microsoft Word como cebo para ofrecer una puerta trasera escrita en el lenguaje de programaci\u00f3n Nim.<\/p>\n<p>&#8220;El malware escrito en lenguajes de programaci\u00f3n poco comunes pone a la comunidad de seguridad en desventaja, ya que la falta de familiaridad de los investigadores y los ingenieros inversos puede obstaculizar su investigaci\u00f3n&#8221;, afirman los investigadores de Netskope Ghanashyam Satpathy y Jan Michael Alcantara. <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/www.netskope.com\/blog\/a-look-at-the-nim-based-campaign-using-microsoft-word-docs-to-impersonate-the-nepali-government\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>El malware basado en Nim ha sido una rareza en el panorama de amenazas, aunque eso ha ido cambiando lentamente en los \u00faltimos a\u00f1os a medida que los atacantes contin\u00faan desarrollando herramientas personalizadas desde cero utilizando el lenguaje o trasladando a \u00e9l versiones existentes de sus nefastos programas.<\/p>\n<p>Esto se ha demostrado en el caso de cargadores como NimzaLoader, Nimbda, IceXLoader, as\u00ed como en el caso de familias de ransomware rastreadas con los nombres Dark Power y <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/cyble.com\/blog\/kanti-a-nim-based-ransomware-unleashed-in-the-wild\/\" target=\"_blank\">kanti<\/a>.<\/p>\n<p>La cadena de ataque documentada por Netskope comienza con un correo electr\u00f3nico de phishing que contiene un documento adjunto de Word que, cuando se abre, insta al destinatario a habilitar macros para activar la implementaci\u00f3n del malware Nim.  El remitente del correo electr\u00f3nico se disfraza de funcionario del gobierno nepal\u00ed.<\/p>\n<p>Una vez iniciado, el implante es responsable de enumerar los procesos en ejecuci\u00f3n para determinar la existencia de herramientas de an\u00e1lisis conocidas en el host infectado y finalizar r\u00e1pidamente si encuentra una.<\/p>\n<section class=\"check_two_webinar clear babsi\"> <span class=\"wn-label\">PR\u00d3XIMO SEMINARIO WEB<\/span> <a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/zero-trust-attack-surface?source=inside\" target=\"_blank\" class=\"wn-head\"> <\/p>\n<p>Supere las amenazas impulsadas por la IA con confianza cero: seminario web para profesionales de la seguridad<\/p>\n<p> <\/a> <\/p>\n<p class=\"wn-description\">Las medidas de seguridad tradicionales no son suficientes en el mundo actual.  Es hora de adoptar la seguridad Zero Trust.  Proteja sus datos como nunca antes. <\/p>\n<p> <a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/zero-trust-attack-surface?source=inside\" target=\"_blank\" class=\"wn-button\">\u00danete ahora<\/a> <\/section>\n<p>De lo contrario, la puerta trasera establece conexiones con un servidor remoto que imita un dominio gubernamental de Nepal, incluido el Centro Nacional de Tecnolog\u00eda de la Informaci\u00f3n (NITC), y espera m\u00e1s instrucciones.  Ya no se puede acceder a los servidores de comando y control (C2).<\/p>\n<ul>\n<li>correo[.]mofa[.]gobierno[.]organizaci\u00f3n<\/li>\n<li>nict[.]gobierno[.]organizaci\u00f3n<\/li>\n<li>mx1[.]Nepal[.]gobierno[.]organizaci\u00f3n<\/li>\n<li>DNS[.]gobierno[.]organizaci\u00f3n<\/li>\n<\/ul>\n<p>&#8220;Nim es un lenguaje de programaci\u00f3n compilado de tipo est\u00e1tico&#8221;, dijeron los investigadores.  &#8220;Aparte de su sintaxis familiar, sus funciones de compilaci\u00f3n cruzada permiten a los atacantes escribir una variante de malware y compilarla de forma cruzada para apuntar a diferentes plataformas&#8221;.<\/p>\n<p>La divulgaci\u00f3n viene como Cyble <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/cyble.com\/blog\/new-editbot-stealer-spreads-via-social-media-messages\/\" target=\"_blank\">revel\u00f3<\/a> una campa\u00f1a de ingenier\u00eda social que aprovecha los mensajes en las plataformas de redes sociales para entregar un nuevo malware ladr\u00f3n basado en Python llamado Editbot Stealer que est\u00e1 dise\u00f1ado para recolectar y exfiltrar datos valiosos a trav\u00e9s de un canal de Telegram controlado por un actor.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/12\/1703264549_461_Documentos-senuelo-de-Microsoft-Word-utilizados-para-distribuir-malware-basado.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/12\/1703264549_461_Documentos-senuelo-de-Microsoft-Word-utilizados-para-distribuir-malware-basado.jpg\" alt=\"Malware basado en Nim\" border=\"0\" data-original-height=\"588\" data-original-width=\"728\" title=\"Malware basado en Nim\"\/><\/a><\/div>\n<p>Incluso cuando los actores de amenazas est\u00e1n experimentando con nuevas cepas de malware, tambi\u00e9n se han observado campa\u00f1as de phishing que distribuyen malware conocido como DarkGate y NetSupport RAT por correo electr\u00f3nico y sitios web comprometidos con se\u00f1uelos de actualizaciones falsas (tambi\u00e9n conocidos como RogueRticate), particularmente aquellos de un grupo denominado BattleRoyal.<\/p>\n<p>La empresa de seguridad empresarial Proofpoint dijo que identific\u00f3 al menos 20 campa\u00f1as que utilizaron el malware DarkGate entre septiembre y noviembre de 2023, antes de cambiar a NetSupport RAT a principios de este mes.<\/p>\n<p>Una secuencia de ataque identificada a principios de octubre de 2023 se destaca particularmente por encadenar dos sistemas de entrega de tr\u00e1fico (TDS), 404 TDS y Keitaro TDS, para filtrar y redirigir a las v\u00edctimas que cumplen con sus criterios a un dominio operado por un actor que aloja una carga \u00fatil que explota CVE-2023. 36025 (puntuaci\u00f3n CVSS: 8,8), una omisi\u00f3n de seguridad de alta gravedad de Windows SmartScreen que Microsoft solucion\u00f3 en noviembre de 2023.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/pjHvTZON\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Alerta-F5-advierte-sobre-ataques-activos-que-aprovechan-la-vulnerabilidad.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Esto implica que BattleRoyal utiliz\u00f3 esta vulnerabilidad como arma como un d\u00eda cero un mes antes de que fuera revelada p\u00fablicamente por el gigante tecnol\u00f3gico.<\/p>\n<p>DarkGate est\u00e1 dise\u00f1ado para robar informaci\u00f3n y descargar cargas \u00fatiles de malware adicionales, mientras que NetSupport RAT, que comenz\u00f3 como una aut\u00e9ntica herramienta de administraci\u00f3n remota, se ha metamorfoseado en un arma potente empu\u00f1ada por actores mal\u00e9volos para infiltrarse en los sistemas y establecer un control remoto sin restricciones.<\/p>\n<p>&#8220;Actores de amenazas cibercriminales [are] adoptar cadenas de ataque nuevas, variadas y cada vez m\u00e1s creativas, incluido el uso de varias herramientas TDS, para permitir la distribuci\u00f3n de malware&#8221;, Proofpoint <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/www.proofpoint.com\/us\/blog\/threat-insight\/battleroyal-darkgate-cluster-spreads-email-and-fake-browser-updates\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Adem\u00e1s, el uso de correos electr\u00f3nicos y actualizaciones falsas muestra al actor utilizando m\u00faltiples tipos de t\u00e9cnicas de ingenier\u00eda social en un intento de lograr que los usuarios instalen la carga \u00fatil final&#8221;.<\/p>\n<p>DarkGate tambi\u00e9n ha sido utilizado por otros actores de amenazas como <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/www.proofpoint.com\/us\/blog\/threat-insight\/security-brief-ta571-delivers-icedid-forked-loader\" target=\"_blank\">TA571<\/a> y TA577, ambos conocidos por difundir una variedad de malware, incluidos AsyncRAT, NetSupport, IcedID, PikaBot y QakBot (tambi\u00e9n conocido como Qbot).<\/p>\n<p>&#8220;TA577, por ejemplo, uno de los distribuidores de Qbot m\u00e1s destacados, volvi\u00f3 a enviar datos de amenazas por correo electr\u00f3nico en septiembre para entregar el malware DarkGate y desde entonces se le ha observado entregando PikaBot en campa\u00f1as que normalmente tienen decenas de miles de mensajes&#8221;, dijo Selena Larson, analista senior de inteligencia de amenazas. en Proofpoint, dijo a The Hacker News.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/12\/decoy-microsoft-word-documents-used-to.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80222 de diciembre de 2023\ue804Sala de redacci\u00f3nIngenier\u00eda social\/an\u00e1lisis de malware Una nueva campa\u00f1a de phishing est\u00e1 aprovechando documentos<\/p>\n","protected":false},"author":1,"featured_media":1103583,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,19772,4664,5702,15579,4662,4668,201033,4669,7983,222245,4654,201031,4659,4653,4655,18,4666,4665,82328,201032,11742,4660,30323],"class_list":["post-1103582","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-basado","tag-como-hackear","tag-distribuir","tag-documentos","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-malware","tag-microsoft","tag-nim","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-senuelo","tag-software-malicioso-ransomware","tag-utilizados","tag-vulnerabilidad-de-software","tag-word"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1103582","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1103582"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1103582\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1103583"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1103582"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1103582"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1103582"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}