{"id":1141322,"date":"2024-01-18T20:06:26","date_gmt":"2024-01-18T20:06:26","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-rusos-de-coldriver-van-mas-alla-del-phishing-con-malware-personalizado\/"},"modified":"2024-01-18T20:06:30","modified_gmt":"2024-01-18T20:06:30","slug":"los-piratas-informaticos-rusos-de-coldriver-van-mas-alla-del-phishing-con-malware-personalizado","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-rusos-de-coldriver-van-mas-alla-del-phishing-con-malware-personalizado\/","title":{"rendered":"Los piratas inform\u00e1ticos rusos de COLDRIVER van m\u00e1s all\u00e1 del phishing con malware personalizado"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/Los-piratas-informaticos-rusos-de-COLDRIVER-van-mas-alla-del.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>El actor de amenazas vinculado a Rusia conocido como <strong>CONDUCTOR DE FR\u00cdO<\/strong> Se ha observado que ha evolucionado su oficio para ir m\u00e1s all\u00e1 de la recolecci\u00f3n de credenciales y ofrecer su primer malware personalizado escrito en el lenguaje de programaci\u00f3n Rust.<\/p>\n<p>El Grupo de An\u00e1lisis de Amenazas (TAG) de Google, que <a rel=\"nofollow noopener\" href=\"https:\/\/blog.google\/threat-analysis-group\/google-tag-coldriver-russian-phishing-malware\/\" target=\"_blank\">detalles compartidos<\/a> de la \u00faltima actividad, dijo que las cadenas de ataque aprovechan los archivos PDF como documentos se\u00f1uelo para desencadenar la secuencia de infecci\u00f3n.  Los se\u00f1uelos se env\u00edan desde cuentas de suplantaci\u00f3n.<\/p>\n<p>Se sabe que COLDRIVER, tambi\u00e9n conocido con los nombres Blue Callisto, BlueCharlie (o TAG-53), Calisto (alternativamente escrito Callisto), Gossamer Bear, Star Blizzard (anteriormente SEABORGIUM), TA446 y UNC4057, est\u00e1 activo desde 2019, apuntando a un amplia gama de sectores.<\/p>\n<p>Esto incluye la academia, la defensa, organizaciones gubernamentales, ONG, grupos de expertos, grupos pol\u00edticos y, recientemente, objetivos industriales de defensa e instalaciones energ\u00e9ticas.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tl_d2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/1705323196_227_Balada-Injector-infecta-mas-de-7100-sitios-de-WordPress-utilizando.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Los objetivos en el Reino Unido y Estados Unidos parecen haber sido los m\u00e1s afectados por la actividad de Star Blizzard, sin embargo, tambi\u00e9n se ha observado actividad contra objetivos en otros pa\u00edses de la OTAN y pa\u00edses vecinos de Rusia&#8221;, revel\u00f3 el gobierno de Estados Unidos el mes pasado.<\/p>\n<p>Las campa\u00f1as de phishing lanzadas por el grupo est\u00e1n dise\u00f1adas para interactuar y generar confianza con las posibles v\u00edctimas con el objetivo final de compartir p\u00e1ginas de inicio de sesi\u00f3n falsas para recopilar sus credenciales y obtener acceso a las cuentas.<\/p>\n<p>Microsoft, en un an\u00e1lisis de las t\u00e1cticas de COLDRIVER, destac\u00f3 su uso de scripts del lado del servidor para evitar el escaneo automatizado de la infraestructura controlada por el actor y determinar objetivos de inter\u00e9s, antes de redirigirlos a las p\u00e1ginas de inicio de phishing.<\/p>\n<p>Los \u00faltimos hallazgos de Google TAG muestran que el actor de amenazas ha estado utilizando documentos PDF benignos como punto de partida ya en noviembre de 2022 para incitar a los objetivos a abrir los archivos.<\/p>\n<p>&#8220;COLDRIVER presenta estos documentos como un nuevo art\u00edculo de opini\u00f3n u otro tipo de art\u00edculo que la cuenta de suplantaci\u00f3n busca publicar, solicitando comentarios del objetivo&#8221;, dijo el gigante tecnol\u00f3gico.  &#8220;Cuando el usuario abre el PDF benigno, el texto aparece cifrado&#8221;.<\/p>\n<p>En caso de que el destinatario responda al mensaje indicando que no puede leer el documento, el actor de la amenaza responde con un enlace a una supuesta herramienta de descifrado (&#8220;Proton-decrypter.exe&#8221;) alojada en un servicio de almacenamiento en la nube.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/1705608385_11_Los-piratas-informaticos-rusos-de-COLDRIVER-van-mas-alla-del.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/1705608385_11_Los-piratas-informaticos-rusos-de-COLDRIVER-van-mas-alla-del.jpg\" alt=\"\" border=\"0\" data-original-height=\"380\" data-original-width=\"728\"\/><\/a><\/div>\n<p>La elecci\u00f3n del nombre &#8220;Proton-decrypter.exe&#8221; es notable porque Microsoft hab\u00eda revelado previamente que el adversario utiliza predominantemente Proton Drive para enviar se\u00f1uelos PDF a trav\u00e9s de mensajes de phishing.<\/p>\n<p>En realidad, el descifrador es una puerta trasera llamada SPICA que otorga a COLDRIVER acceso encubierto a la m\u00e1quina, al mismo tiempo que muestra un documento se\u00f1uelo para continuar con la artima\u00f1a.<\/p>\n<p>Hallazgos anteriores de WithSecure (anteriormente F-Secure) han revelado el uso por parte del actor de amenazas de una puerta trasera liviana llamada Scout, una herramienta de malware de la plataforma de pirater\u00eda Galileo del sistema de control remoto HackingTeam (RCS), como parte de campa\u00f1as de phishing observadas a principios de 2016.<\/p>\n<p>Scout est\u00e1 &#8220;destinado a ser utilizado como una herramienta de reconocimiento inicial para recopilar informaci\u00f3n b\u00e1sica del sistema y capturas de pantalla de una computadora comprometida, as\u00ed como permitir la instalaci\u00f3n de malware adicional&#8221;, dijo la empresa finlandesa de ciberseguridad. <a rel=\"nofollow noopener\" href=\"https:\/\/labs.withsecure.com\/publications\/callisto-group\" target=\"_blank\">anotado<\/a> En el momento.<\/p>\n<p>SPICA, que es el primer malware personalizado desarrollado y utilizado por COLDRIVER, utiliza JSON sobre WebSockets para comando y control (C2), facilitando la ejecuci\u00f3n de comandos de shell arbitrarios, el robo de cookies de navegadores web, la carga y descarga de archivos y la enumeraci\u00f3n. y exfiltrar archivos.  La persistencia se logra mediante una tarea programada.<\/p>\n<p>&#8220;Una vez ejecutado, SPICA decodifica un PDF incrustado, lo escribe en el disco y lo abre como se\u00f1uelo para el usuario&#8221;, dijo Google TAG.  &#8220;En segundo plano, establece persistencia e inicia el bucle C2 principal, esperando que se ejecuten los comandos&#8221;.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/3UvK59NV\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/Nuevo-JinxLoader-dirigido-a-usuarios-con-malware-Formbook-y-XLoader.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Hay evidencia que sugiere que el uso del implante por parte del actor-estado-naci\u00f3n se remonta a noviembre de 2022, con el brazo de ciberseguridad m\u00faltiples variantes del se\u00f1uelo PDF &#8220;cifrado&#8221;, lo que indica que podr\u00eda haber diferentes versiones de SPICA para coincidir con el documento del se\u00f1uelo. enviado a los objetivos.<\/p>\n<p>Como parte de sus esfuerzos para interrumpir la campa\u00f1a y evitar una mayor explotaci\u00f3n, Google TAG dijo que agreg\u00f3 todos los sitios web, dominios y archivos conocidos asociados con el equipo de pirater\u00eda a <a rel=\"nofollow noopener\" href=\"https:\/\/safebrowsing.google.com\/\" target=\"_blank\">Listas de bloqueo de navegaci\u00f3n segura<\/a>.<\/p>\n<p>Este acontecimiento se produce m\u00e1s de un mes despu\u00e9s de que los gobiernos del Reino Unido y Estados Unidos sancionaran a dos miembros rusos de COLDRIVER, Ruslan Aleksandrovich Peretyatko y Andrey Stanislavovich Korinets, por su participaci\u00f3n en la realizaci\u00f3n de operaciones de phishing.<\/p>\n<p>Desde entonces, la empresa francesa de ciberseguridad Sekoia ha publicado v\u00ednculos entre Korinets y la infraestructura conocida utilizada por el grupo, que comprende docenas de dominios de phishing y m\u00faltiples servidores.<\/p>\n<p>&#8220;Calisto contribuye a los esfuerzos de inteligencia rusos para apoyar los intereses estrat\u00e9gicos de Mosc\u00fa&#8221;, afirma la empresa. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sekoia.io\/calisto-doxxing-sekoia-io-findings-concurs-to-reuters-investigation-on-fsb-related-andrey-korinets\/\" target=\"_blank\">dicho<\/a>.  &#8220;Parece que el registro de dominio fue uno de [Korinets&#8217;] &#8220;Habilidades principales, plausiblemente utilizadas por la inteligencia rusa, ya sea directamente o a trav\u00e9s de una relaci\u00f3n de contratista&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/01\/russian-coldriver-hackers-expand-beyond.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>El actor de amenazas vinculado a Rusia conocido como CONDUCTOR DE FR\u00cdO Se ha observado que ha evolucionado<\/p>\n","protected":false},"author":1,"featured_media":1141323,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,11292,4661,219894,4664,99,38,4662,6214,4668,201033,36,4669,16,4654,201031,4659,4653,4655,34994,8178,6213,690,4666,4665,201032,1256,4660],"class_list":["post-1141322","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-alla","tag-ataques-ciberneticos","tag-coldriver","tag-como-hackear","tag-con","tag-del","tag-filtracion-de-datos","tag-informaticos","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-malware","tag-mas","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-personalizado","tag-phishing","tag-piratas","tag-rusos","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-van","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1141322","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1141322"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1141322\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1141323"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1141322"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1141322"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1141322"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}