{"id":1165153,"date":"2024-02-02T15:13:27","date_gmt":"2024-02-02T15:13:27","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-malware-dirtymoe-infecta-mas-de-2000-computadoras-ucranianas-mediante-ataques-ddos-y-criptojacking\/"},"modified":"2024-02-02T15:13:32","modified_gmt":"2024-02-02T15:13:32","slug":"el-malware-dirtymoe-infecta-mas-de-2000-computadoras-ucranianas-mediante-ataques-ddos-y-criptojacking","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-malware-dirtymoe-infecta-mas-de-2000-computadoras-ucranianas-mediante-ataques-ddos-y-criptojacking\/","title":{"rendered":"El malware DirtyMoe infecta m\u00e1s de 2000 computadoras ucranianas mediante ataques DDoS y criptojacking"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">02 de febrero de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Criptojacking \/ Malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/El-malware-DirtyMoe-infecta-mas-de-2000-computadoras-ucranianas-mediante.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>El Equipo de Respuesta a Emergencias Inform\u00e1ticas de Ucrania (CERT-UA) advirti\u00f3 que m\u00e1s de 2.000 computadoras en el pa\u00eds han sido infectadas por una cepa de malware llamada DirtyMoe.<\/p>\n<p>La agencia <a rel=\"nofollow noopener\" href=\"https:\/\/cert.gov.ua\/article\/6277422\" target=\"_blank\">atribuido<\/a> la campa\u00f1a a un actor de amenaza al que llama <strong>UAC-0027<\/strong>.<\/p>\n<p>DirtyMoe, activo desde al menos 2016, es capaz de llevar a cabo cryptojacking y ataques distribuidos de denegaci\u00f3n de servicio (DDoS).  En marzo de 2022, la empresa de ciberseguridad Avast revel\u00f3 la capacidad del malware para propagarse en forma de gusano aprovechando fallas de seguridad conocidas.<\/p>\n<p>Se sabe que la botnet DDoS se distribuye mediante otro malware denominado Purple Fox o mediante paquetes de instalaci\u00f3n MSI falsos para software popular como Telegram.  Zorro P\u00farpura tambi\u00e9n es <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/21\/l\/a-look-into-purple-fox-server-infrastructure.html\" target=\"_blank\">equipado con un rootkit<\/a> que permite a los actores de amenazas <a rel=\"nofollow noopener\" href=\"https:\/\/www.akamai.com\/blog\/security\/purple-fox-rootkit-now-propagates-as-a-worm\" target=\"_blank\">ocultar el malware<\/a> en la m\u00e1quina y dificultan su detecci\u00f3n y eliminaci\u00f3n.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tl_d2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/1705323196_227_Balada-Injector-infecta-mas-de-7100-sitios-de-WordPress-utilizando.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Actualmente se desconoce el vector de acceso inicial exacto utilizado en la campa\u00f1a dirigida a Ucrania.  CERT-UA recomienda que las organizaciones mantengan sus sistemas actualizados, apliquen la segmentaci\u00f3n de la red y supervisen el tr\u00e1fico de la red para detectar cualquier actividad an\u00f3mala.<\/p>\n<p>La divulgaci\u00f3n se produce cuando Securonix detall\u00f3 una campa\u00f1a de phishing en curso conocida como STEADY#URSA dirigida al personal militar ucraniano con el objetivo de ofrecer una puerta trasera PowerShell personalizada denominada SUBTLE-PAWS.<\/p>\n<p>&#8220;La cadena de explotaci\u00f3n es relativamente simple: implica que el objetivo ejecute un archivo de acceso directo malicioso (.lnk) que carga y ejecuta un nuevo c\u00f3digo de carga \u00fatil de puerta trasera de PowerShell (que se encuentra dentro de otro archivo contenido en el mismo archivo)&#8221;, investigadores de seguridad Den Iuzvyk, Tim. Peck y Oleg Kolesnikov <a rel=\"nofollow noopener\" href=\"https:\/\/www.securonix.com\/blog\/security-advisory-steadyursa-attack-campaign-targets-ukraine-military\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1706886806_407_El-malware-DirtyMoe-infecta-mas-de-2000-computadoras-ucranianas-mediante.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1706886806_407_El-malware-DirtyMoe-infecta-mas-de-2000-computadoras-ucranianas-mediante.jpg\" alt=\"DDoS y criptojacking\" border=\"0\" data-original-height=\"432\" data-original-width=\"728\" title=\"DDoS y criptojacking\"\/><\/a><\/div>\n<p>Se dice que el ataque est\u00e1 relacionado con un actor de amenazas conocido como Shuckworm, que tambi\u00e9n se conoce como Aqua Blizzard (anteriormente Actinium), Armageddon, Gamaredon, Iron Tilden, Primitive Bear, Trident Ursa, UNC530 y Winterflounder.  Activo desde al menos 2013, se considera que forma parte del Servicio Federal de Seguridad (FSB) de Rusia.<\/p>\n<p>SUBTLE-PAWS, adem\u00e1s de configurar la persistencia en el host, utiliza la plataforma de blogs de Telegram llamada Telegraph para recuperar la informaci\u00f3n de comando y control (C2), una t\u00e9cnica previamente identificada como asociada con el adversario desde principios de 2023, y que puede propagarse a trav\u00e9s de unidades extra\u00edbles conectadas.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tcepdHrZ\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/Advertencia-surge-nuevo-malware-en-ataques-que-explotan-las-vulnerabilidades.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La capacidad de Gamaredon para propagarse a trav\u00e9s de unidades USB tambi\u00e9n fue documentada por Check Point en noviembre de 2023, que nombr\u00f3 al gusano USB basado en PowerShell LitterDrifter.<\/p>\n<p>&#8220;La puerta trasera SUBTLE-PAWS utiliza t\u00e9cnicas avanzadas para ejecutar cargas maliciosas de forma din\u00e1mica&#8221;, dijeron los investigadores.<\/p>\n<p>&#8220;Almacenan y recuperan c\u00f3digo PowerShell ejecutable del Registro de Windows, lo que puede ayudar a evadir los m\u00e9todos tradicionales de detecci\u00f3n basados \u200b\u200ben archivos. Este enfoque tambi\u00e9n ayuda a mantener la persistencia en el sistema infectado, ya que el malware puede iniciarse nuevamente despu\u00e9s de reinicios u otras interrupciones&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/02\/dirtymoe-malware-infects-2000-ukrainian.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80202 de febrero de 2024\ue804Sala de redacci\u00f3nCriptojacking \/ Malware El Equipo de Respuesta a Emergencias Inform\u00e1ticas de Ucrania<\/p>\n","protected":false},"author":1,"featured_media":1165154,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2346,4661,4664,4884,152848,2347,29390,4662,38527,4668,201033,4669,16,11078,4654,201031,4659,4653,4655,4666,4665,201032,4323,4660],"class_list":["post-1165153","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques","tag-ataques-ciberneticos","tag-como-hackear","tag-computadoras","tag-criptojacking","tag-ddos","tag-dirtymoe","tag-filtracion-de-datos","tag-infecta","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-malware","tag-mas","tag-mediante","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-ucranianas","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1165153","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1165153"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1165153\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1165154"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1165153"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1165153"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1165153"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}