{"id":1142579,"date":"2024-01-19T13:58:22","date_gmt":"2024-01-19T13:58:22","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-expertos-advierten-sobre-la-puerta-trasera-de-macos-oculta-en-versiones-pirateadas-de-software-popular\/"},"modified":"2024-01-19T13:58:26","modified_gmt":"2024-01-19T13:58:26","slug":"los-expertos-advierten-sobre-la-puerta-trasera-de-macos-oculta-en-versiones-pirateadas-de-software-popular","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-expertos-advierten-sobre-la-puerta-trasera-de-macos-oculta-en-versiones-pirateadas-de-software-popular\/","title":{"rendered":"Los expertos advierten sobre la puerta trasera de macOS oculta en versiones pirateadas de software popular"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">19 de enero de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Malware\/Seguridad de terminales<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/Los-expertos-advierten-sobre-la-puerta-trasera-de-macOS-oculta.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Se ha observado que las aplicaciones pirateadas dirigidas a usuarios de Apple macOS contienen una puerta trasera capaz de otorgar a los atacantes control remoto de las m\u00e1quinas infectadas.<\/p>\n<p>&#8220;Estas aplicaciones se alojan en sitios web piratas chinos para conseguir v\u00edctimas&#8221;, afirman Ferdous Saljooki y Jaron Bradley, investigadores de Jamf Threat Labs. <a rel=\"nofollow noopener\" href=\"https:\/\/www.jamf.com\/blog\/jtl-malware-pirated-applications\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Una vez detonado, el malware descargar\u00e1 y ejecutar\u00e1 m\u00faltiples cargas \u00fatiles en segundo plano para comprometer secretamente la m\u00e1quina de la v\u00edctima&#8221;.<\/p>\n<p>Los archivos de imagen de disco con puerta trasera (DMG), que han sido modificados para establecer comunicaciones con la infraestructura controlada por el actor, incluyen software leg\u00edtimo como Navicat Premium, UltraEdit, FinalShell, SecureCRT y Microsoft Remote Desktop.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tl_d1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/Los-ataques-DDoS-a-la-industria-de-servicios-medioambientales-aumentaran.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Las aplicaciones no firmadas, adem\u00e1s de estar alojadas en un sitio web chino llamado macyy[.]cn, incorpora un componente dropper llamado &#8220;dylib&#8221; que se ejecuta cada vez que se abre la aplicaci\u00f3n.<\/p>\n<p>Luego, el dropper act\u00faa como un conducto para recuperar una puerta trasera (&#8220;bd.log&#8221;), as\u00ed como un descargador (&#8220;fl01.log&#8221;) desde un servidor remoto, que se utiliza para configurar la persistencia y recuperar cargas \u00fatiles adicionales en la m\u00e1quina comprometida. .<\/p>\n<p>La puerta trasera, escrita en la ruta &#8220;\/tmp\/.test&#8221;, tiene todas las funciones y est\u00e1 construida sobre un conjunto de herramientas de posexplotaci\u00f3n de c\u00f3digo abierto llamado <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/geemion\/Khepri\" target=\"_blank\">khepri<\/a>.  El hecho de que est\u00e9 ubicado en el directorio &#8220;\/tmp&#8221; significa que se eliminar\u00e1 cuando se apague el sistema.<\/p>\n<p>Dicho esto, se crear\u00e1 nuevamente en la misma ubicaci\u00f3n la pr\u00f3xima vez que se cargue la aplicaci\u00f3n pirateada y se ejecute el dropper.<\/p>\n<p>Por otro lado, el descargador se escribe en la ruta oculta &#8220;\/Users\/Shared\/.fseventsd&#8221;, despu\u00e9s de lo cual crea un LaunchAgent para garantizar la persistencia y env\u00eda una solicitud HTTP GET a un servidor controlado por el actor.<\/p>\n<p>Si bien ya no se puede acceder al servidor, el descargador est\u00e1 dise\u00f1ado para escribir la respuesta HTTP en un nuevo archivo ubicado en \/tmp\/.fseventsds y luego ejecutarlo.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/3UvK59NV\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/Nuevo-JinxLoader-dirigido-a-usuarios-con-malware-Formbook-y-XLoader.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Jamf dijo que el malware comparte varias similitudes con <a rel=\"nofollow noopener\" href=\"https:\/\/objective-see.org\/blog\/blog_0x66.html\" target=\"_blank\">ZuRu<\/a>que ha sido <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/21\/i\/mac-users-targeted-by-trojanized-iterm2-app.html\" target=\"_blank\">observado<\/a> en el pasado se propagaba a trav\u00e9s de aplicaciones pirateadas en sitios chinos.<\/p>\n<p>&#8220;Es posible que este malware sea un sucesor del malware ZuRu dadas sus aplicaciones espec\u00edficas, sus comandos de carga modificados y su infraestructura atacante&#8221;, dijeron los investigadores.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/01\/experts-warn-of-macos-backdoor-hidden.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80219 de enero de 2024\ue804Sala de redacci\u00f3nMalware\/Seguridad de terminales Se ha observado que las aplicaciones pirateadas dirigidas a<\/p>\n","protected":false},"author":1,"featured_media":1142580,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,5894,4661,4664,385,4662,4668,201033,36,34079,4654,201031,4659,4653,4655,15257,4885,3243,1732,4666,4665,131,6246,201032,7157,11116,4660],"class_list":["post-1142579","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-advierten","tag-ataques-ciberneticos","tag-como-hackear","tag-expertos","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-macos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-oculta","tag-pirateadas","tag-popular","tag-puerta","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sobre","tag-software","tag-software-malicioso-ransomware","tag-trasera","tag-versiones","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1142579","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1142579"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1142579\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1142580"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1142579"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1142579"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1142579"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}