{"id":1119941,"date":"2024-01-04T16:31:29","date_gmt":"2024-01-04T16:31:29","guid":{"rendered":"https:\/\/teknomers.com\/es\/grupo-uac-0050-utiliza-nuevas-tacticas-de-phishing-para-distribuir-remcos-rat\/"},"modified":"2024-01-04T16:31:33","modified_gmt":"2024-01-04T16:31:33","slug":"grupo-uac-0050-utiliza-nuevas-tacticas-de-phishing-para-distribuir-remcos-rat","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/grupo-uac-0050-utiliza-nuevas-tacticas-de-phishing-para-distribuir-remcos-rat\/","title":{"rendered":"Grupo UAC-0050 utiliza nuevas t\u00e1cticas de phishing para distribuir Remcos RAT"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">04 de enero de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Seguridad del software\/malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/Grupo-UAC-0050-utiliza-nuevas-tacticas-de-phishing-para-distribuir-Remcos.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>El actor de amenazas conocido como UAC-0050 est\u00e1 aprovechando los ataques de phishing para distribuir Remcos RAT utilizando nuevas estrategias para evadir la detecci\u00f3n del software de seguridad.<\/p>\n<p>&#8220;El arma preferida del grupo es Remcos RAT, un notorio malware para vigilancia y control remotos, que ha estado a la vanguardia de su arsenal de espionaje&#8221;, dijeron los investigadores de seguridad de Uptycs Karthickkumar Kathiresan y Shilpesh Trivedi. <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/www.uptycs.com\/blog\/remcos-rat-uac-0500-pipe-method\" target=\"_blank\">dicho<\/a> en un informe del mi\u00e9rcoles.<\/p>\n<p>&#8220;Sin embargo, en su \u00faltimo giro operativo, el grupo UAC-0050 ha integrado un m\u00e9todo de tuber\u00eda para <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/en.wikipedia.org\/wiki\/Inter-process_communication\" target=\"_blank\">comunicaci\u00f3n entre procesos<\/a>mostrando su adaptabilidad avanzada.&#8221;<\/p>\n<p>UAC-0050, activo desde 2020, tiene un historial de apuntar a entidades ucranianas y polacas a trav\u00e9s de campa\u00f1as de ingenier\u00eda social que se hacen pasar por organizaciones leg\u00edtimas para enga\u00f1ar a los destinatarios para que abran archivos adjuntos maliciosos.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/BHcgTukm\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/1704101155_859_Nuevo-JinxLoader-dirigido-a-usuarios-con-malware-Formbook-y-XLoader.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>En febrero de 2023, el Equipo de Respuesta a Emergencias Inform\u00e1ticas de Ucrania (CERT-UA) atribuy\u00f3 al adversario a una campa\u00f1a de phishing dise\u00f1ada para entregar Remcos RAT.<\/p>\n<p>En los \u00faltimos meses, el mismo troyano se ha distribuido como parte de al menos tres oleadas de phishing diferentes, y uno de esos ataques tambi\u00e9n condujo al despliegue de un ladr\u00f3n de informaci\u00f3n llamado Meduza Stealer.<\/p>\n<p>El an\u00e1lisis de Uptycs se basa en un archivo LNK que descubri\u00f3 el 21 de diciembre de 2023. Si bien actualmente se desconoce el vector de acceso inicial exacto, se sospecha que involucr\u00f3 correos electr\u00f3nicos de phishing dirigidos a personal militar ucraniano que afirma anunciar funciones de consultor\u00eda en las Fuerzas de Defensa de Israel. (FDI).<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/1704385888_193_Grupo-UAC-0050-utiliza-nuevas-tacticas-de-phishing-para-distribuir-Remcos.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/1704385888_193_Grupo-UAC-0050-utiliza-nuevas-tacticas-de-phishing-para-distribuir-Remcos.jpg\" alt=\"Remcos RATA\" border=\"0\" data-original-height=\"337\" data-original-width=\"728\" title=\"Remcos RATA\"\/><\/a><\/div>\n<p>El archivo LNK en cuesti\u00f3n recopila informaci\u00f3n sobre los productos antivirus instalados en la computadora de destino y luego procede a recuperar y ejecutar una aplicaci\u00f3n HTML llamada &#8220;6.hta&#8221; desde un servidor remoto usando <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/redcanary.com\/threat-detection-report\/techniques\/mshta\/\" target=\"_blank\">mshta.exe<\/a>un binario nativo de Windows para ejecutar archivos HTA.<\/p>\n<p>Este paso allana el camino para un script de PowerShell que descomprime otro script de PowerShell para descargar dos archivos llamados &#8220;word_update.exe&#8221; y &#8220;ofer.docx&#8221; del dominio new-tech-savvy.[.]com.<\/p>\n<p>La ejecuci\u00f3n de word_update.exe hace que cree una copia de s\u00ed mismo con el nombre fmTask_dbg.exe y establezca persistencia creando un acceso directo al nuevo ejecutable en la carpeta de inicio de Windows.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/3UvK59NV\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/Nuevo-JinxLoader-dirigido-a-usuarios-con-malware-Formbook-y-XLoader.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El binario tambi\u00e9n emplea canalizaciones sin nombre para facilitar el intercambio de datos entre \u00e9l y un proceso secundario reci\u00e9n generado para cmd.exe con el fin de descifrar e iniciar Remcos RAT (versi\u00f3n 4.9.2 Pro), que es capaz de recolectar datos del sistema y cookies e informaci\u00f3n de inicio de sesi\u00f3n de navegadores web como Internet Explorer, Mozilla Firefox y Google Chrome.<\/p>\n<p>&#8220;Aprovechar las tuber\u00edas dentro del sistema operativo Windows proporciona un canal encubierto para la transferencia de datos, evadiendo h\u00e1bilmente la detecci\u00f3n por parte de Endpoint Detecci\u00f3n y Respuesta (EDR) y los sistemas antivirus&#8221;, dijeron los investigadores. <\/p>\n<p>&#8220;Aunque no es del todo nueva, esta t\u00e9cnica marca un salto significativo en la sofisticaci\u00f3n de las estrategias del grupo&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/01\/uac-0050-group-using-new-phishing.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80204 de enero de 2024\ue804Sala de redacci\u00f3nSeguridad del software\/malware El actor de amenazas conocido como UAC-0050 est\u00e1 aprovechando<\/p>\n","protected":false},"author":1,"featured_media":1119942,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,5702,4662,2386,4668,201033,4654,201031,4659,4653,4655,2498,18,8178,63637,145130,4666,4665,201032,11334,224026,6984,4660],"class_list":["post-1119941","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-distribuir","tag-filtracion-de-datos","tag-grupo","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevas","tag-para","tag-phishing","tag-rat","tag-remcos","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-tacticas","tag-uac0050","tag-utiliza","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1119941","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1119941"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1119941\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1119942"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1119941"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1119941"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1119941"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}