{"id":1149173,"date":"2024-01-23T19:55:15","date_gmt":"2024-01-23T19:55:15","guid":{"rendered":"https:\/\/teknomers.com\/es\/activador-alerta-el-malware-de-macos-se-esconde-en-aplicaciones-descifradas-y-apunta-a-carteras-criptograficas\/"},"modified":"2024-01-23T19:55:19","modified_gmt":"2024-01-23T19:55:19","slug":"activador-alerta-el-malware-de-macos-se-esconde-en-aplicaciones-descifradas-y-apunta-a-carteras-criptograficas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/activador-alerta-el-malware-de-macos-se-esconde-en-aplicaciones-descifradas-y-apunta-a-carteras-criptograficas\/","title":{"rendered":"&quot;Activador&quot; Alerta: El malware de MacOS se esconde en aplicaciones descifradas y apunta a carteras criptogr\u00e1ficas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">23 de enero de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Malware \/ Criptomoneda<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/quotActivadorquot-Alerta-El-malware-de-MacOS-se-esconde-en-aplicaciones.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Se ha observado que el software descifrado infecta a los usuarios de Apple macOS con un malware ladr\u00f3n no documentado previamente capaz de recopilar informaci\u00f3n del sistema y datos de billeteras de criptomonedas.<\/p>\n<p>Kaspersky, que identific\u00f3 los artefactos en la naturaleza, <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/new-macos-backdoor-crypto-stealer\/111778\/\" target=\"_blank\">dicho<\/a> est\u00e1n dise\u00f1ados para apuntar a m\u00e1quinas que ejecutan macOS Ventura 13.6 y posteriores, lo que indica la capacidad del malware para infectar Mac con arquitecturas de procesadores de silicio Intel y Apple.<\/p>\n<p>Las cadenas de ataque aprovechan archivos de imagen de disco (DMG) con trampas explosivas que incluyen un programa llamado &#8220;Activador&#8221; y una versi\u00f3n pirateada de software leg\u00edtimo como xScope.<\/p>\n<p>Se insta a los usuarios que terminen abriendo los archivos DMG a mover ambos archivos a la carpeta Aplicaciones y ejecutar el componente Activador para aplicar un supuesto parche y ejecutar la aplicaci\u00f3n xScope.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tl_d1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/Los-ataques-DDoS-a-la-industria-de-servicios-medioambientales-aumentaran.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Sin embargo, al iniciar Activator, se muestra un mensaje que solicita a la v\u00edctima que ingrese la contrase\u00f1a del administrador del sistema, lo que le permite ejecutar un binario Mach-O con permisos elevados para iniciar el ejecutable xScope modificado.<\/p>\n<p>&#8220;El truco era que los actores maliciosos hab\u00edan tomado versiones de la aplicaci\u00f3n previamente descifradas y hab\u00edan agregado unos pocos bytes al comienzo del ejecutable, deshabilit\u00e1ndolo para que el usuario iniciara Activator&#8221;, dijo el investigador de seguridad Sergey Puzan.<\/p>\n<p>La siguiente etapa implica establecer contacto con un servidor de comando y control (C2) para recuperar un script cifrado.  La URL C2, por su parte, se construye combinando palabras de dos listas codificadas y a\u00f1adiendo una secuencia aleatoria de cinco letras como <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Domain_name#Second-level_and_lower_level_domains\" target=\"_blank\">nombre de dominio de tercer nivel<\/a>.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/1706039714_610_quotActivadorquot-Alerta-El-malware-de-MacOS-se-esconde-en-aplicaciones.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/1706039714_610_quotActivadorquot-Alerta-El-malware-de-MacOS-se-esconde-en-aplicaciones.jpg\" alt=\"Carteras criptogr\u00e1ficas\" border=\"0\" data-original-height=\"600\" data-original-width=\"728\" title=\"Carteras criptogr\u00e1ficas\"\/><\/a><\/div>\n<p>Luego se env\u00eda una solicitud de DNS para este dominio para recuperar tres <a rel=\"nofollow noopener\" href=\"https:\/\/www.cloudflare.com\/learning\/dns\/dns-records\/dns-txt-record\/\" target=\"_blank\">Registros DNS TXT<\/a>cada uno de los cuales contiene un fragmento de texto cifrado codificado en Base64 que se descifra y ensambla para construir un script de Python que, a su vez, establece persistencia y funciona como un descargador al comunicarse con &#8220;apple-health[.]org&#8221; cada 30 segundos para descargar y ejecutar la carga \u00fatil principal.<\/p>\n<p>&#8220;Esta era una forma bastante interesante e inusual de contactar a un servidor de comando y control y ocultar la actividad dentro del tr\u00e1fico, y garantizaba la descarga de la carga \u00fatil, ya que el mensaje de respuesta proven\u00eda del servidor DNS&#8221;, explic\u00f3 Puzan, describi\u00e9ndolo como &#8220;en serio&#8221;. ingenioso.&#8221;<\/p>\n<p>La puerta trasera, mantenida y actualizada activamente por el actor de la amenaza, est\u00e1 dise\u00f1ada para ejecutar comandos recibidos, recopilar metadatos del sistema y verificar la presencia de billeteras Exodus y Bitcoin Core en el host infectado.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/3UvK59NV\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/Nuevo-JinxLoader-dirigido-a-usuarios-con-malware-Formbook-y-XLoader.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Si se encuentran, las aplicaciones se reemplazan por versiones troyanizadas descargadas del dominio &#8220;apple-analyser[.]com&#8221; que est\u00e1n equipados para filtrar la frase inicial, la contrase\u00f1a de desbloqueo de la billetera, el nombre y el saldo a un servidor controlado por el actor.<\/p>\n<p>&#8220;La carga \u00fatil final era una puerta trasera que pod\u00eda ejecutar cualquier script con privilegios de administrador y reemplazar las aplicaciones de billetera criptogr\u00e1fica Bitcoin Core y Exodus instaladas en la m\u00e1quina con versiones infectadas que robaban frases secretas de recuperaci\u00f3n en el momento en que se desbloqueaba la billetera&#8221;, dijo Puzan.<\/p>\n<p>El desarrollo se produce cuando el software crackeado se est\u00e1 convirtiendo cada vez m\u00e1s en un conducto para comprometer a los usuarios de macOS con una variedad de malware, incluidos Trojan-Proxy y ZuRu.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/01\/activator-alert-macos-malware-hides-in.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80223 de enero de 2024\ue804Sala de redacci\u00f3nMalware \/ Criptomoneda Se ha observado que el software descifrado infecta a<\/p>\n","protected":false},"author":1,"featured_media":1149174,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,5172,8343,2490,4661,23539,4664,49218,81299,1040,4662,4668,201033,34079,4669,4654,201031,4659,4653,4655,226994,4666,4665,201032,4660],"class_list":["post-1149173","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-alerta","tag-aplicaciones","tag-apunta","tag-ataques-ciberneticos","tag-carteras","tag-como-hackear","tag-criptograficas","tag-descifradas","tag-esconde","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-macos","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-quotactivadorquot","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1149173","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1149173"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1149173\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1149174"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1149173"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1149173"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1149173"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}