{"id":1151614,"date":"2024-01-25T07:44:30","date_gmt":"2024-01-25T07:44:30","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-nuevo-malware-cherryloader-imita-a-cherrytree-para-implementar-exploits-privesc\/"},"modified":"2024-01-25T07:44:34","modified_gmt":"2024-01-25T07:44:34","slug":"el-nuevo-malware-cherryloader-imita-a-cherrytree-para-implementar-exploits-privesc","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-nuevo-malware-cherryloader-imita-a-cherrytree-para-implementar-exploits-privesc\/","title":{"rendered":"El nuevo malware CherryLoader imita a CherryTree para implementar exploits PrivEsc"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">25 de enero de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Inteligencia de amenazas\/Investigaci\u00f3n de malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/El-nuevo-malware-CherryLoader-imita-a-CherryTree-para-implementar-exploits.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Un nuevo cargador de malware basado en Go llamado <strong>cerezacargador<\/strong> ha sido descubierto por cazadores de amenazas en la naturaleza para entregar cargas \u00fatiles adicionales a los hosts comprometidos para su posterior explotaci\u00f3n.<\/p>\n<p>Arctic Wolf Labs, que descubri\u00f3 la nueva herramienta de ataque en dos intrusiones recientes, dijo que el \u00edcono y el nombre del cargador se hace pasar por la aplicaci\u00f3n leg\u00edtima para tomar notas CherryTree para enga\u00f1ar a las v\u00edctimas potenciales para que la instalen.<\/p>\n<p>&#8220;CherryLoader se utiliz\u00f3 para eliminar una de las dos herramientas de escalada de privilegios, <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/itm4n\/PrintSpoofer\" target=\"_blank\">ImprimirSpoofer<\/a> o <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/antonioCoco\/JuicyPotatoNG\" target=\"_blank\">JugosoPatataNG<\/a>que luego ejecutar\u00eda un archivo por lotes para establecer la persistencia en el dispositivo de la v\u00edctima&#8221;, investigadores Hady Azzam, Christopher Prest y Steven Campbell <a rel=\"nofollow noopener\" href=\"https:\/\/arcticwolf.com\/resources\/blog\/cherryloader-a-new-go-based-loader-discovered-in-recent-intrusions\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>En otro giro novedoso, CherryLoader tambi\u00e9n incluye funciones modularizadas que permiten al actor de amenazas intercambiar exploits sin tener que volver a compilar el c\u00f3digo.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tl_d2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/1705323196_227_Balada-Injector-infecta-mas-de-7100-sitios-de-WordPress-utilizando.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Actualmente no se sabe c\u00f3mo se distribuye el cargador, pero las cadenas de ataque examinadas por la empresa de ciberseguridad muestran que CherryLoader (&#8220;cherrytree.exe&#8221;) y sus archivos asociados (&#8220;NuxtSharp.Data&#8221;, &#8220;Spof.Data&#8221; y &#8220;Juicy. Datos&#8221;) est\u00e1n contenidos en un archivo RAR (&#8220;Packed.rar&#8221;) alojado en la direcci\u00f3n IP 141.11.187[.]70.<\/p>\n<p>Junto con el archivo RAR se descarga un ejecutable (&#8220;main.exe&#8221;) que se utiliza para descomprimir e iniciar el binario de Golang, que solo contin\u00faa si el primer argumento que se le pasa coincide con un hash de contrase\u00f1a MD5 codificado.<\/p>\n<p>Posteriormente, el cargador descifra &#8220;NuxtSharp.Data&#8221; y escribe su contenido en un archivo llamado &#8220;File.log&#8221; en el disco que, a su vez, est\u00e1 dise\u00f1ado para decodificar y ejecutar &#8220;Spof.Data&#8221; como &#8220;12.log&#8221; utilizando una t\u00e9cnica sin archivos. conocido como proceso fantasma que sali\u00f3 a la luz por primera vez en junio de 2021.<\/p>\n<p>&#8220;Esta t\u00e9cnica tiene un dise\u00f1o modular y permitir\u00e1 al actor de amenazas aprovechar otro c\u00f3digo de explotaci\u00f3n en lugar de Spof.Data&#8221;, dijeron los investigadores.  &#8220;En este caso, Juicy.Data, que contiene un exploit diferente, se puede intercambiar sin tener que volver a compilar File.log&#8221;.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/3UvK59NV\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/Nuevo-JinxLoader-dirigido-a-usuarios-con-malware-Formbook-y-XLoader.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El proceso asociado con &#8220;12.log&#8221; est\u00e1 vinculado a una herramienta de escalada de privilegios de c\u00f3digo abierto llamada PrintSpoofer, mientras que &#8220;Juicy.Data&#8221; es otra herramienta de escalada de privilegios llamada JuicyPotatoNG.<\/p>\n<p>Una escalada de privilegios exitosa va seguida de la ejecuci\u00f3n de un script de archivo por lotes llamado &#8220;user.bat&#8221; para configurar la persistencia en el host y desarmar Microsoft Defender.<\/p>\n<p>&#8220;CherryLoader es [a] descargador de m\u00faltiples etapas recientemente identificado que aprovecha diferentes m\u00e9todos de cifrado y otras t\u00e9cnicas anti-an\u00e1lisis en un intento de detonar exploits de escalada de privilegios alternativos y disponibles p\u00fablicamente sin tener que recompilar ning\u00fan c\u00f3digo&#8221;, concluyeron los investigadores.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/01\/new-cherryloader-malware-mimics.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80225 de enero de 2024\ue804Sala de redacci\u00f3nInteligencia de amenazas\/Investigaci\u00f3n de malware Un nuevo cargador de malware basado en<\/p>\n","protected":false},"author":1,"featured_media":1151615,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,227274,227275,4664,29391,4662,47184,32935,4668,201033,4669,4654,201031,4659,4653,4655,480,18,227276,4666,4665,201032,4660],"class_list":["post-1151614","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-cherryloader","tag-cherrytree","tag-como-hackear","tag-exploits","tag-filtracion-de-datos","tag-imita","tag-implementar","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-para","tag-privesc","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1151614","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1151614"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1151614\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1151615"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1151614"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1151614"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1151614"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}