{"id":1175190,"date":"2024-02-08T16:56:20","date_gmt":"2024-02-08T16:56:20","guid":{"rendered":"https:\/\/teknomers.com\/es\/hijackloader-evoluciona-los-investigadores-decodifican-los-ultimos-metodos-de-evasion\/"},"modified":"2024-02-08T16:56:24","modified_gmt":"2024-02-08T16:56:24","slug":"hijackloader-evoluciona-los-investigadores-decodifican-los-ultimos-metodos-de-evasion","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/hijackloader-evoluciona-los-investigadores-decodifican-los-ultimos-metodos-de-evasion\/","title":{"rendered":"HijackLoader evoluciona: los investigadores decodifican los \u00faltimos m\u00e9todos de evasi\u00f3n"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">08 de febrero de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Seguridad de endpoints\/amenaza cibern\u00e9tica<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/HijackLoader-evoluciona-los-investigadores-decodifican-los-ultimos-metodos-de-evasion.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Los actores de amenazas detr\u00e1s de un cargador de malware llamado <strong>Secuestrador<\/strong> han agregado nuevas t\u00e9cnicas para la evasi\u00f3n de defensa, ya que otros actores de amenazas contin\u00faan utilizando cada vez m\u00e1s el malware para entregar cargas \u00fatiles y herramientas adicionales.<\/p>\n<p>&#8220;El desarrollador de malware utiliz\u00f3 una t\u00e9cnica de vaciado de procesos est\u00e1ndar junto con un disparador adicional que se activaba cuando el proceso principal escrib\u00eda en una tuber\u00eda&#8221;, dijeron los investigadores de CrowdStrike, Donato Onofri y Emanuele Calvelli. <a rel=\"nofollow noopener\" href=\"https:\/\/www.crowdstrike.com\/blog\/hijackloader-expands-techniques\/\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis del mi\u00e9rcoles.  &#8220;Este nuevo enfoque tiene el potencial de hacer que la evasi\u00f3n de la defensa sea m\u00e1s sigilosa&#8221;.<\/p>\n<p>Zscaler ThreatLabz document\u00f3 por primera vez que HijackLoader se hab\u00eda utilizado como conducto para entregar DanaBot, SystemBC y RedLine Stealer.  Tambi\u00e9n se sabe que comparte un alto grado de similitud con otro cargador conocido como IDAT Loader.<\/p>\n<p>Se considera que ambos cargadores son operados por el mismo grupo de ciberdelincuencia.  En los meses intermedios, HijackLoader se propag\u00f3 a trav\u00e9s de ClearFake y fue utilizado por <a rel=\"nofollow noopener\" href=\"https:\/\/yoroi.company\/en\/research\/innovation-in-cyber-intrusions-the-evolution-of-ta544\/\" target=\"_blank\">TA544<\/a> (tambi\u00e9n conocido como Narwhal Spider, Gold Essex y Ursnif Gang) para entregar Remcos RAT y SystemBC a trav\u00e9s de mensajes de phishing.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tl_d1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/Los-ataques-DDoS-a-la-industria-de-servicios-medioambientales-aumentaran.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Piense en los cargadores como lobos con piel de oveja. Su prop\u00f3sito es colarse, introducir y ejecutar amenazas y herramientas m\u00e1s sofisticadas&#8221;, dijo Liviu Arsene, director de investigaci\u00f3n e informes de amenazas de CrowdStrike, en un comunicado compartido con The Hacker News.<\/p>\n<p>&#8220;Esta variante reciente de HijackLoader (tambi\u00e9n conocido como IDAT Loader) intensifica su juego de sigilo agregando y experimentando con nuevas t\u00e9cnicas. Esto es similar a mejorar su disfraz, haci\u00e9ndolo m\u00e1s sigiloso, m\u00e1s complejo y m\u00e1s dif\u00edcil de analizar. En esencia, Estamos refinando su camuflaje digital.&#8221;<\/p>\n<p>El punto de partida de la cadena de ataque de varias etapas es un ejecutable (&#8220;streaming_client.exe&#8221;) que busca una conexi\u00f3n a Internet activa y procede a descargar una configuraci\u00f3n de segunda etapa desde un servidor remoto.<\/p>\n<p>Luego, el ejecutable carga una biblioteca de v\u00ednculos din\u00e1micos (DLL) leg\u00edtima especificada en la configuraci\u00f3n para activar el c\u00f3digo shell responsable de iniciar la carga \u00fatil de HijackLoader mediante una combinaci\u00f3n de <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1055\/013\/\" target=\"_blank\">proceso de duplicaci\u00f3n<\/a> y <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1055\/012\/\" target=\"_blank\">proceso de vaciado<\/a> t\u00e9cnicas que aumentan la complejidad del an\u00e1lisis y la <a rel=\"nofollow noopener\" href=\"https:\/\/www.cyberark.com\/resources\/threat-research-blog\/masking-malicious-memory-artifacts-part-iii-bypassing-defensive-scanners\" target=\"_blank\">capacidades de evasi\u00f3n de defensa<\/a>.<\/p>\n<p>&#8220;El c\u00f3digo shell independiente de la posici\u00f3n de la segunda etapa de HijackLoader luego realiza algunas actividades de evasi\u00f3n para evitar los ganchos del modo de usuario usando <a rel=\"nofollow noopener\" href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/heavens-gate\/\" target=\"_blank\">La puerta del cielo<\/a> e inyecta el c\u00f3digo shell posterior en cmd.exe&#8221;, dijeron los investigadores.<\/p>\n<p>&#8220;La inyecci\u00f3n del c\u00f3digo shell de tercera etapa se logra a trav\u00e9s de una variaci\u00f3n del proceso hueco que da como resultado un mshtml.dll hueco inyectado en el proceso hijo cmd.exe reci\u00e9n generado&#8221;.<\/p>\n<p>La puerta del cielo <a rel=\"nofollow noopener\" href=\"https:\/\/www.malwarebytes.com\/blog\/news\/2018\/01\/a-coin-miner-with-a-heavens-gate\" target=\"_blank\">se refiere<\/a> a un <a rel=\"nofollow noopener\" href=\"https:\/\/blog.talosintelligence.com\/rats-and-stealers-rush-through-heavens\/\" target=\"_blank\">truco sigiloso<\/a> que permite que el software malicioso <a rel=\"nofollow noopener\" href=\"https:\/\/redcanary.com\/blog\/heavens-gate-technique-on-linux\/\" target=\"_blank\">evadir los productos de seguridad de terminales<\/a> al invocar c\u00f3digo de 64 bits en procesos de 32 bits en Windows, evitando efectivamente los ganchos del modo de usuario.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tcepdHrZ\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/Despues-del-derribo-del-FBI-los-operadores-de-KV-Botnet-cambian.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Una de las t\u00e9cnicas de evasi\u00f3n clave observadas en las secuencias de ataque de HijackLoader es el uso de un mecanismo de inyecci\u00f3n de procesos llamado <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/hasherezade\/transacted_hollowing\" target=\"_blank\">vaciado negociado<\/a>que se ha observado previamente en malware como el <a rel=\"nofollow noopener\" href=\"https:\/\/www.malwarebytes.com\/blog\/news\/2018\/08\/process-doppelganging-meets-process-hollowing_osiris\" target=\"_blank\">Troyano bancario Osiris<\/a>.<\/p>\n<p>&#8220;Los cargadores est\u00e1n destinados a actuar como plataformas de lanzamiento sigilosas para que los adversarios introduzcan y ejecuten malware y herramientas m\u00e1s sofisticadas sin quemar sus activos en las etapas iniciales&#8221;, dijo Arsene.<\/p>\n<p>&#8220;Invertir en nuevas capacidades de evasi\u00f3n de defensa para HijackLoader (tambi\u00e9n conocido como IDAT Loader) es potencialmente un intento de hacerlo m\u00e1s sigiloso y pasar desapercibido para las soluciones de seguridad tradicionales. Las nuevas t\u00e9cnicas se\u00f1alan una evoluci\u00f3n tanto deliberada como experimental de las capacidades de evasi\u00f3n de defensa existentes al mismo tiempo que aumentando la complejidad del an\u00e1lisis para los investigadores de amenazas&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/02\/hijackloader-evolves-researchers-decode.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80208 de febrero de 2024\ue804Sala de redacci\u00f3nSeguridad de endpoints\/amenaza cibern\u00e9tica Los actores de amenazas detr\u00e1s de un cargador<\/p>\n","protected":false},"author":1,"featured_media":1175191,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,137731,7053,48389,4662,204381,12583,4668,201033,36,13949,4654,201031,4659,4653,4655,4666,4665,201032,1426,4660],"class_list":["post-1175190","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-decodifican","tag-evasion","tag-evoluciona","tag-filtracion-de-datos","tag-hijackloader","tag-investigadores","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-metodos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-ultimos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1175190","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1175190"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1175190\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1175191"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1175190"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1175190"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1175190"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}