{"id":1148973,"date":"2024-01-23T17:21:54","date_gmt":"2024-01-23T17:21:54","guid":{"rendered":"https:\/\/teknomers.com\/es\/vextrio-el-uber-del-cibercrimen-intermediacion-de-malware-para-mas-de-60-afiliados\/"},"modified":"2024-01-23T17:21:58","modified_gmt":"2024-01-23T17:21:58","slug":"vextrio-el-uber-del-cibercrimen-intermediacion-de-malware-para-mas-de-60-afiliados","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/vextrio-el-uber-del-cibercrimen-intermediacion-de-malware-para-mas-de-60-afiliados\/","title":{"rendered":"VexTrio: El Uber del cibercrimen: intermediaci\u00f3n de malware para m\u00e1s de 60 afiliados"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/VexTrio-El-Uber-del-cibercrimen-intermediacion-de-malware-para-mas.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Los actores de amenazas detr\u00e1s de ClearFake, SocGholish y docenas de otros actores han establecido asociaciones con otra entidad conocida como <strong>VexTrio<\/strong> como parte de un &#8220;programa de afiliados criminal&#8221; masivo, revelan nuevos hallazgos de Infoblox.<\/p>\n<p>El \u00faltimo desarrollo demuestra la &#8220;amplitud de sus actividades y la profundidad de sus conexiones dentro de la industria del cibercrimen&#8221;, dijo la compa\u00f1\u00eda. <a rel=\"nofollow noopener\" href=\"https:\/\/blogs.infoblox.com\/cyber-threat-intelligence\/cybercrime-central-vextrio-operates-massive-criminal-affiliate-program\/\" target=\"_blank\">dicho<\/a>que describe a VexTrio como el &#8220;agente de tr\u00e1fico malicioso m\u00e1s grande descrito en la literatura de seguridad&#8221;.<\/p>\n<p>VexTrio, que se cree que ha estado activo desde al menos 2017, se ha atribuido a <a rel=\"nofollow noopener\" href=\"https:\/\/blogs.infoblox.com\/cyber-threat-intelligence\/cyber-threat-advisory\/vextrio-ddga-domains-spread-adware-spyware-and-scam-web-forms\/\" target=\"_blank\">campa\u00f1as maliciosas<\/a> que utilizan dominios generados por un algoritmo de generaci\u00f3n de dominios de diccionario (<a rel=\"nofollow noopener\" href=\"https:\/\/www.splunk.com\/en_us\/blog\/security\/threat-hunting-for-dictionary-dga-with-peak.html\" target=\"_blank\">ddga<\/a>) para propagar estafas, software de riesgo, software esp\u00eda, software publicitario, programas potencialmente no deseados (PUP) y contenido pornogr\u00e1fico.<\/p>\n<p>Esto tambi\u00e9n incluye un grupo de actividades de 2022 que distribuy\u00f3 el malware Glupteba luego de un intento anterior de Google de eliminar una parte importante de su infraestructura en diciembre de 2021.<\/p>\n<p>En agosto de 2023, el grupo orquest\u00f3 un ataque generalizado que involucr\u00f3 sitios web de WordPress comprometidos que redirigen condicionalmente a los visitantes a dominios intermediarios de comando y control (C2) y DDGA.<\/p>\n<p>Lo que hizo que las infecciones fueran significativas fue el hecho de que el actor de la amenaza aprovech\u00f3 el protocolo del Sistema de nombres de dominio (DNS) para recuperar las URL de redireccionamiento, actuando efectivamente como un sistema de distribuci\u00f3n (o entrega o direcci\u00f3n) de tr\u00e1fico (TDS) basado en DNS.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tl_d2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/1705323196_227_Balada-Injector-infecta-mas-de-7100-sitios-de-WordPress-utilizando.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Se estima que VexTrio opera una red de m\u00e1s de 70.000 dominios conocidos y gestiona el tr\u00e1fico de hasta 60 afiliados, incluidos ClearFake, SocGholish y TikTok Refresh.<\/p>\n<p>&#8220;VexTrio opera su programa de afiliados de una manera \u00fanica, proporcionando una peque\u00f1a cantidad de servidores dedicados a cada afiliado&#8221;, dijo Infoblox en un informe detallado compartido con The Hacker News.  &#8220;Las relaciones con los afiliados de VexTrio parecen ser de larga data&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/1706030512_974_VexTrio-El-Uber-del-cibercrimen-intermediacion-de-malware-para-mas.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/1706030512_974_VexTrio-El-Uber-del-cibercrimen-intermediacion-de-malware-para-mas.jpg\" alt=\"Red de afiliados de VexTrio\" border=\"0\" data-original-height=\"435\" data-original-width=\"728\" title=\"Red de afiliados de VexTrio\"\/><\/a><\/div>\n<p>Sus cadenas de ataque no solo pueden incluir m\u00faltiples actores, VexTrio tambi\u00e9n controla m\u00faltiples redes TDS para dirigir a los visitantes del sitio a contenido ileg\u00edtimo en funci\u00f3n de sus atributos de perfil (por ejemplo, geolocalizaci\u00f3n, cookies del navegador y configuraci\u00f3n de idioma del navegador) con el fin de maximizar las ganancias, mientras filtra el resto.<\/p>\n<p>Estos ataques presentan infraestructura propiedad de diferentes partes en la que los afiliados participantes reenv\u00edan el tr\u00e1fico procedente de sus propios recursos (por ejemplo, sitios web comprometidos) a servidores TDS controlados por VexTrio.  En la siguiente fase, este tr\u00e1fico se retransmite a otros sitios fraudulentos o redes de afiliados maliciosas.<\/p>\n<p>&#8220;La red de VexTrio utiliza un TDS para consumir tr\u00e1fico web de otros ciberdelincuentes, as\u00ed como para vender ese tr\u00e1fico a sus propios clientes&#8221;, dijeron los investigadores.  &#8220;El TDS de VexTrio es un servidor de cl\u00faster grande y sofisticado que aprovecha decenas de miles de dominios para gestionar todo el tr\u00e1fico de red que pasa a trav\u00e9s de \u00e9l&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/1706030513_485_VexTrio-El-Uber-del-cibercrimen-intermediacion-de-malware-para-mas.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/1706030513_485_VexTrio-El-Uber-del-cibercrimen-intermediacion-de-malware-para-mas.jpg\" alt=\"Red de afiliados de VexTrio\" border=\"0\" data-original-height=\"500\" data-original-width=\"728\" title=\"Red de afiliados de VexTrio\"\/><\/a><\/div>\n<p>El TDS operado por VexTrio viene en dos versiones, uno basado en HTTP que maneja consultas de URL con diferentes par\u00e1metros, y otro basado en DNS, el \u00faltimo de los cuales comenz\u00f3 a utilizarse por primera vez en julio de 2023.<\/p>\n<p>Vale la pena se\u00f1alar en esta etapa que, si bien SocGholish (tambi\u00e9n conocido como FakeUpdates) es un afiliado de VexTrio, tambi\u00e9n opera otros servidores TDS, como Keitaro y Parrot TDS, y este \u00faltimo act\u00faa como un mecanismo para redirigir el tr\u00e1fico web a la infraestructura de SocGholish.<\/p>\n<p>Seg\u00fan la Unidad 42 de Palo Alto Networks, Parrot TDS ha estado activo desde octubre de 2021, aunque hay evidencia que sugiere que pudo haber existido ya en agosto de 2019.<\/p>\n<p>&#8220;Los sitios web con Parrot TDS tienen scripts maliciosos inyectados en el c\u00f3digo JavaScript existente alojado en el servidor&#8221;, dijo la empresa. <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/parrot-tds-javascript-evolution-analysis\/\" target=\"_blank\">anotado<\/a> en un an\u00e1lisis la semana pasada.  &#8220;Este script inyectado consta de dos componentes: un script de inicio que perfila a la v\u00edctima y un script de carga \u00fatil que puede dirigir el navegador de la v\u00edctima a una ubicaci\u00f3n o contenido malicioso&#8221;.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/3UvK59NV\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/Nuevo-JinxLoader-dirigido-a-usuarios-con-malware-Formbook-y-XLoader.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Las inyecciones, a su vez, se ven facilitadas por la explotaci\u00f3n de vulnerabilidades de seguridad conocidas en sistemas de gesti\u00f3n de contenidos (CMS) como WordPress y Joomla!<\/p>\n<p>Los vectores de ataque adoptados por la red de afiliados de VexTrio para recopilar tr\u00e1fico de v\u00edctimas no son diferentes en el sentido de que principalmente seleccionan sitios web que ejecutan una versi\u00f3n vulnerable del software WordPress para insertar JavaScript fraudulento en sus p\u00e1ginas HTML.<\/p>\n<p>En un caso identificado por Infobox, se descubri\u00f3 que un sitio web comprometido con sede en Sud\u00e1frica ten\u00eda JavaScript inyectado de ClearFake, SocGholish y VexTrio.<\/p>\n<p>Eso no es todo.  Adem\u00e1s de contribuir con tr\u00e1fico web a numerosas campa\u00f1as cibern\u00e9ticas, tambi\u00e9n se sospecha que VexTrio lleva a cabo algunas propias, ganando dinero abusando de programas de referencia y recibiendo tr\u00e1fico web de un afiliado y luego revendiendo ese tr\u00e1fico a un actor de amenazas.<\/p>\n<p>&#8220;El modelo de negocio avanzado de VexTrio facilita las asociaciones con otros actores y crea un ecosistema sostenible y resiliente que es extremadamente dif\u00edcil de destruir&#8221;, concluy\u00f3 Infoblox.<\/p>\n<p>&#8220;Debido al dise\u00f1o complejo y la naturaleza enredada de la red de afiliados, es dif\u00edcil lograr una clasificaci\u00f3n y atribuci\u00f3n precisas. Esta complejidad ha permitido que VexTrio florezca mientras permanece an\u00f3nimo para la industria de la seguridad durante m\u00e1s de seis a\u00f1os&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/01\/vextrio-uber-of-cybercrime-brokering.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los actores de amenazas detr\u00e1s de ClearFake, SocGholish y docenas de otros actores han establecido asociaciones con otra<\/p>\n","protected":false},"author":1,"featured_media":1148974,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,21537,4661,34600,4664,38,4662,213073,4668,201033,4669,16,4654,201031,4659,4653,4655,18,4666,4665,201032,9745,226974,4660],"class_list":["post-1148973","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-afiliados","tag-ataques-ciberneticos","tag-cibercrimen","tag-como-hackear","tag-del","tag-filtracion-de-datos","tag-intermediacion","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-malware","tag-mas","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-uber","tag-vextrio","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1148973","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1148973"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1148973\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1148974"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1148973"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1148973"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1148973"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}