{"id":1161312,"date":"2024-01-31T12:07:21","date_gmt":"2024-01-31T12:07:21","guid":{"rendered":"https:\/\/teknomers.com\/es\/empresas-italianas-afectadas-por-usb-armados-que-propagan-malware-de-criptojacking\/"},"modified":"2024-01-31T12:07:25","modified_gmt":"2024-01-31T12:07:25","slug":"empresas-italianas-afectadas-por-usb-armados-que-propagan-malware-de-criptojacking","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/empresas-italianas-afectadas-por-usb-armados-que-propagan-malware-de-criptojacking\/","title":{"rendered":"Empresas italianas afectadas por USB armados que propagan malware de criptojacking"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">31 de enero de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Criptomoneda \/ Ciberseguridad<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/Empresas-italianas-afectadas-por-USB-armados-que-propagan-malware-de.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Un actor de amenazas con motivaci\u00f3n financiera conocido como <strong>UNC4990<\/strong> est\u00e1 aprovechando los dispositivos USB armados como vector de infecci\u00f3n inicial para atacar a organizaciones en Italia.<\/p>\n<p>Mandiant, propiedad de Google, dijo que los ataques apuntan a m\u00faltiples industrias, incluidas la salud, el transporte, la construcci\u00f3n y la log\u00edstica.<\/p>\n<p>&#8220;Las operaciones UNC4990 generalmente implican una infecci\u00f3n USB generalizada seguida por la implementaci\u00f3n del descargador EMPTYSPACE&#8221;, la compa\u00f1\u00eda <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/unc4990-evolution-usb-malware\" target=\"_blank\">dicho<\/a> en un informe del martes.<\/p>\n<p>&#8220;Durante estas operaciones, el cl\u00faster depende de sitios web de terceros como GitHub, Vimeo y Ars Technica para alojar etapas adicionales codificadas, que descarga y decodifica a trav\u00e9s de PowerShell en las primeras etapas de la cadena de ejecuci\u00f3n&#8221;.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tl_d1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/Los-ataques-DDoS-a-la-industria-de-servicios-medioambientales-aumentaran.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Se estima que UNC4990, activo desde finales de 2020, opera fuera de Italia debido al uso extensivo de la infraestructura italiana con fines de comando y control (C2).<\/p>\n<p>Actualmente no se sabe si UNC4990 funciona \u00fanicamente como facilitador de acceso inicial para otros actores.  El objetivo final del actor de la amenaza tampoco est\u00e1 claro, aunque en un caso se dice que se implement\u00f3 un minero de criptomonedas de c\u00f3digo abierto despu\u00e9s de meses de actividad de balizamiento.<\/p>\n<p>Los detalles de la campa\u00f1a fueron documentados previamente por <a rel=\"nofollow noopener\" href=\"https:\/\/fortgale.com\/blog\/featured\/nebula-broker-offensive-operations-italy\/\" target=\"_blank\">fortaleza<\/a> y <a rel=\"nofollow noopener\" href=\"https:\/\/yoroi.company\/en\/research\/unveiling-vetta-loader-a-custom-loader-hitting-italy-and-spread-through-infected-usb-drives\/\" target=\"_blank\">Yoroi<\/a> a principios de diciembre de 2023, y el primero sigui\u00f3 al adversario bajo el nombre de Nebula Broker.<\/p>\n<p>La infecci\u00f3n comienza cuando una v\u00edctima hace doble clic en un archivo de acceso directo LNK malicioso en un dispositivo USB extra\u00edble, lo que lleva a la ejecuci\u00f3n de un script de PowerShell que es responsable de descargar EMPTYSPACE (tambi\u00e9n conocido como BrokerLoader o Vetta Loader) desde un servidor remoto a trav\u00e9s de otro script de PowerShell intermedio. alojado en Vimeo.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/1706702840_597_Empresas-italianas-afectadas-por-USB-armados-que-propagan-malware-de.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/1706702840_597_Empresas-italianas-afectadas-por-USB-armados-que-propagan-malware-de.jpg\" alt=\"Malware de criptojacking\" border=\"0\" data-original-height=\"714\" data-original-width=\"728\" title=\"Malware de criptojacking\"\/><\/a><\/div>\n<p>Yoroi dijo que identific\u00f3 cuatro variantes diferentes de EMPTYSPACE escritas en Golang, .NET, Node.js y Python, que posteriormente act\u00faa como un conducto para recuperar cargas \u00fatiles de la siguiente etapa a trav\u00e9s de HTTP desde el servidor C2, incluida una puerta trasera denominada QUIETBOARD.<\/p>\n<p>Un aspecto notable de esta fase es el uso de sitios populares como Ars Technica, GitHub, GitLab y Vimeo para alojar la carga maliciosa.<\/p>\n<p>&#8220;El contenido alojado en estos servicios no representaba ning\u00fan riesgo directo para los usuarios cotidianos de estos servicios, ya que el contenido alojado de forma aislada era completamente benigno&#8221;, dijeron los investigadores de Mandiant.  &#8220;Cualquiera que haya hecho clic o visto este contenido sin darse cuenta en el pasado no corr\u00eda riesgo de verse comprometido&#8221;.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/3UvK59NV\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/Nuevo-JinxLoader-dirigido-a-usuarios-con-malware-Formbook-y-XLoader.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>QUIETBOARD, por otro lado, es una puerta trasera basada en Python con una amplia gama de caracter\u00edsticas que le permiten ejecutar comandos arbitrarios, alterar direcciones de billeteras criptogr\u00e1ficas copiadas al portapapeles para redirigir transferencias de fondos a billeteras bajo su control y propagar el malware a unidades extra\u00edbles. , tomar capturas de pantalla y recopilar informaci\u00f3n del sistema.<\/p>\n<p>Adem\u00e1s, la puerta trasera es capaz de expandirse modularmente y ejecutar m\u00f3dulos Python independientes, como mineros de monedas, adem\u00e1s de recuperar y ejecutar din\u00e1micamente c\u00f3digo Python desde el servidor C2.<\/p>\n<p>&#8220;El an\u00e1lisis de EMPTYSPACE y QUIETBOARD sugiere c\u00f3mo los actores de amenazas adoptaron un enfoque modular al desarrollar su conjunto de herramientas&#8221;, dijo Mandiant.<\/p>\n<p>&#8220;El uso de m\u00faltiples lenguajes de programaci\u00f3n para crear diferentes versiones del descargador EMPTYSPACE y el cambio de URL cuando se elimin\u00f3 el video de Vimeo muestran una predisposici\u00f3n a la experimentaci\u00f3n y la adaptabilidad por parte de los actores de amenazas&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/01\/italian-businesses-hit-by-weaponized.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80231 de enero de 2024\ue804Sala de redacci\u00f3nCriptomoneda \/ Ciberseguridad Un actor de amenazas con motivaci\u00f3n financiera conocido como<\/p>\n","protected":false},"author":1,"featured_media":1161313,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4961,1300,4661,4664,152848,3581,4662,11184,4668,201033,4669,4654,201031,4659,4653,4655,231,53149,4666,4665,201032,78790,4660],"class_list":["post-1161312","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-afectadas","tag-armados","tag-ataques-ciberneticos","tag-como-hackear","tag-criptojacking","tag-empresas","tag-filtracion-de-datos","tag-italianas","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-por","tag-propagan","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-usb","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1161312","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1161312"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1161312\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1161313"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1161312"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1161312"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1161312"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}