{"id":1111980,"date":"2023-12-29T12:38:35","date_gmt":"2023-12-29T12:38:35","guid":{"rendered":"https:\/\/teknomers.com\/es\/cert-ua-descubre-una-nueva-ola-de-malware-que-distribuye-oceanmap-masepie-steelhook\/"},"modified":"2023-12-29T12:38:39","modified_gmt":"2023-12-29T12:38:39","slug":"cert-ua-descubre-una-nueva-ola-de-malware-que-distribuye-oceanmap-masepie-steelhook","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/cert-ua-descubre-una-nueva-ola-de-malware-que-distribuye-oceanmap-masepie-steelhook\/","title":{"rendered":"CERT-UA descubre una nueva ola de malware que distribuye OCEANMAP, MASEPIE, STEELHOOK"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">29 de diciembre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Seguridad del correo electr\u00f3nico\/malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/12\/CERT-UA-descubre-una-nueva-ola-de-malware-que-distribuye-OCEANMAP.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>El Equipo de Respuesta a Emergencias Inform\u00e1ticas de Ucrania (CERT-UA) advirti\u00f3 sobre una nueva campa\u00f1a de phishing orquestada por el grupo APT28 vinculado a Rusia para implementar malware previamente no documentado como OCEANMAP, MASEPIE y STEELHOOK para recopilar informaci\u00f3n confidencial.<\/p>\n<p>La actividad, que fue <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/cert.gov.ua\/article\/6276894\" target=\"_blank\">detectado<\/a> por la agencia entre el 15 y el 25 de diciembre de 2023, se dirige a entidades gubernamentales con mensajes de correo electr\u00f3nico instando a los destinatarios a hacer clic en un enlace para ver un documento.<\/p>\n<section class=\"check_two_webinar clear babsi\"> <span class=\"wn-label\">PR\u00d3XIMO SEMINARIO WEB<\/span> <a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/privilege-escalation-art?source=inside\" target=\"_blank\" class=\"wn-head\"> <\/p>\n<p>De USUARIO a ADMIN: aprenda c\u00f3mo los piratas inform\u00e1ticos obtienen el control total<\/p>\n<p> <\/a> <\/p>\n<p class=\"wn-description\">Descubra las t\u00e1cticas secretas que utilizan los piratas inform\u00e1ticos para convertirse en administradores, c\u00f3mo detectarlos y bloquearlos antes de que sea demasiado tarde.  Reg\u00edstrese hoy para nuestro seminario web.<\/p>\n<p> <a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/privilege-escalation-art?source=inside\" target=\"_blank\" class=\"wn-button\">\u00danete ahora<\/a> <\/section>\n<p>Sin embargo, por el contrario, los enlaces redirigen a recursos web maliciosos que abusan de JavaScript y del controlador de protocolo URI &#8220;search-ms:&#8221; para soltar un archivo de acceso directo de Windows (LNK) que lanza comandos de PowerShell para activar una cadena de infecci\u00f3n para un nuevo malware conocido. como MASEPIE.<\/p>\n<p>MASEPIE es una herramienta basada en Python para descargar\/cargar archivos y ejecutar comandos, con comunicaciones con el servidor de comando y control (C2) a trav\u00e9s de un canal cifrado utilizando el protocolo TCP.<\/p>\n<p>Los ataques allanaron a\u00fan m\u00e1s el camino para la implementaci\u00f3n de malware adicional, incluido un script de PowerShell llamado STEELHOOK que es capaz de recopilar datos del navegador web y exportarlos a un servidor controlado por un actor en formato codificado en Base64.<\/p>\n<p>Tambi\u00e9n se entrega una puerta trasera basada en C# denominada OCEANMAP que est\u00e1 dise\u00f1ada para ejecutar comandos usando cmd.exe.<\/p>\n<p>&#8220;El <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/en.wikipedia.org\/wiki\/Internet_Message_Access_Protocol\" target=\"_blank\">protocolo IMAP<\/a> se utiliza como canal de control&#8221;, dijo CERT-UA, y la persistencia se logra creando un archivo URL llamado &#8220;VMSearch.url&#8221; en la carpeta de inicio de Windows.<\/p>\n<p>&#8220;Los comandos, en formato codificado en Base64, est\u00e1n contenidos en los &#8216;Borradores&#8217; de los directorios de correo electr\u00f3nico correspondientes; cada uno de los borradores contiene el nombre de la computadora, el nombre del usuario y la versi\u00f3n del sistema operativo. Los resultados de los comandos se almacenan en el directorio de la bandeja de entrada.&#8221;<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/pjHvTZON\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Alerta-F5-advierte-sobre-ataques-activos-que-aprovechan-la-vulnerabilidad.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La agencia se\u00f1al\u00f3 adem\u00e1s que las actividades de reconocimiento y movimiento lateral se llevan a cabo dentro de una hora despu\u00e9s del compromiso inicial aprovechando herramientas como <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/www.varonis.com\/blog\/insider-danger-stealthy-password-hacking-with-smbexec\" target=\"_blank\">Impacto y SMBExec<\/a>.<\/p>\n<p>La divulgaci\u00f3n se produce semanas despu\u00e9s de que IBM X-Force revelara el uso de se\u00f1uelos relacionados con la actual guerra entre Israel y Hamas por parte de APT28 para facilitar la entrega de una puerta trasera personalizada llamada HeadLace.<\/p>\n<p>En las \u00faltimas semanas, al prol\u00edfico grupo de hackers respaldado por el Kremlin tambi\u00e9n se le ha atribuido la explotaci\u00f3n de una falla de seguridad cr\u00edtica ahora parcheada en su servicio de correo electr\u00f3nico Outlook (CVE-2023-23397, puntuaci\u00f3n CVSS: 9,8) para obtener acceso no autorizado a los datos de las v\u00edctimas. cuentas dentro de los servidores Exchange.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/12\/cert-ua-uncovers-new-malware-wave.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80229 de diciembre de 2023\ue804Sala de redacci\u00f3nSeguridad del correo electr\u00f3nico\/malware El Equipo de Respuesta a Emergencias Inform\u00e1ticas de<\/p>\n","protected":false},"author":1,"featured_media":1111981,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,145129,4664,439,22758,4662,4668,201033,4669,223127,4654,201031,4659,4653,4655,212,223126,4024,4666,4665,201032,223128,158,4660],"class_list":["post-1111980","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-certua","tag-como-hackear","tag-descubre","tag-distribuye","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-malware","tag-masepie","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nueva","tag-oceanmap","tag-ola","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-steelhook","tag-una","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1111980","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1111980"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1111980\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1111981"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1111980"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1111980"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1111980"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}