{"id":117841,"date":"2022-04-28T12:44:07","date_gmt":"2022-04-28T12:44:07","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-ciberdelincuentes-usan-el-nuevo-cargador-de-malware-bumblebee-en-estado-salvaje\/"},"modified":"2022-04-28T12:44:17","modified_gmt":"2022-04-28T12:44:17","slug":"los-ciberdelincuentes-usan-el-nuevo-cargador-de-malware-bumblebee-en-estado-salvaje","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-ciberdelincuentes-usan-el-nuevo-cargador-de-malware-bumblebee-en-estado-salvaje\/","title":{"rendered":"Los ciberdelincuentes usan el nuevo cargador de malware &#8216;Bumblebee&#8217; en estado salvaje"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Se dice que los actores ciberdelincuentes observados anteriormente entregando BazaLoader e IcedID como parte de sus campa\u00f1as de malware han hecho la transici\u00f3n a un nuevo cargador llamado Bumblebee que est\u00e1 en desarrollo activo.<\/p>\n<p>&#8220;Seg\u00fan el momento de su aparici\u00f3n en el panorama de amenazas y el uso por parte de m\u00faltiples grupos de ciberdelincuentes, es probable que Bumblebee sea, si no un reemplazo directo de BazaLoader, una nueva herramienta multifuncional utilizada por actores que hist\u00f3ricamente favorecieron a otro malware&#8221;, empresa. empresa de seguridad Proofpoint <a rel=\"nofollow noopener\" href=\"https:\/\/www.proofpoint.com\/us\/blog\/threat-insight\/bumblebee-is-still-transforming\" target=\"_blank\">dicho<\/a> en un informe compartido con The Hacker News.<\/p>\n<p>Se dice que las campa\u00f1as que distribuyen el nuevo cargador altamente sofisticado comenzaron en marzo de 2022, mientras se superponen con actividades maliciosas que conducen al despliegue de ransomware Conti y Diavol, lo que aumenta la posibilidad de que el cargador act\u00fae como precursor de ataques de ransomware.<\/p>\n<p>&#8220;Los actores de amenazas que usan Bumblebee est\u00e1n asociados con cargas \u00fatiles de malware que se han vinculado a campa\u00f1as de ransomware de seguimiento&#8221;, dijeron los investigadores.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-d1\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/02\/Error-de-pirateria-de-correo-electronico-sin-parches-de-9.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Adem\u00e1s de presentar controles antivirtualizaci\u00f3n, Bumblebee est\u00e1 escrito en C++ y est\u00e1 dise\u00f1ado para actuar como un descargador para recuperar y ejecutar cargas \u00fatiles de la pr\u00f3xima etapa, incluidos Cobalt Strike, Sliver, Meterpreter y Shellcode.<\/p>\n<p>Curiosamente, la mayor detecci\u00f3n del cargador de malware en el panorama de amenazas corresponde a una ca\u00edda en las implementaciones de BazaLoader desde febrero de 2022, otro cargador popular utilizado para entregar malware de cifrado de archivos y desarrollado por la pandilla ahora desaparecida TrickBot, que desde entonces ha sido absorbida por Conti. <\/p>\n<p>Las cadenas de ataque que distribuyen Bumblebee han tomado la forma de se\u00f1uelos de phishing de correo electr\u00f3nico con la marca DocuSign que incorporan enlaces fraudulentos o archivos adjuntos HTML, lo que lleva a las v\u00edctimas potenciales a un archivo ISO comprimido alojado en Microsoft OneDrive.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"260\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/04\/1651149846_690_Los-ciberdelincuentes-usan-el-nuevo-cargador-de-malware-Bumblebee-en.jpg\" \/><\/div>\n<p>Adem\u00e1s, la URL incrustada en el archivo adjunto HTML utiliza un sistema de direcci\u00f3n de tr\u00e1fico (TDS) denominado Prometheus, que est\u00e1 disponible para la venta en plataformas clandestinas por $250 al mes, para redirigir las URL a los archivos de almacenamiento en funci\u00f3n de la zona horaria y galletas de las v\u00edctimas.<\/p>\n<p>Los archivos ZIP, a su vez, incluyen archivos .LNK y .DAT, y el archivo de acceso directo de Windows ejecuta este \u00faltimo que contiene el descargador de Bumblebee, antes de usarlo para entregar el malware BazaLoader e IcedID.<\/p>\n<p>Una segunda campa\u00f1a en abril de 2022 involucr\u00f3 un esquema de secuestro de hilos en el que se tomaron correos electr\u00f3nicos leg\u00edtimos con temas de facturas para enviar archivos ISO comprimidos, que luego se usaron para ejecutar un archivo DLL para activar el cargador.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/04\/1650020196_834_Haskers-Gang-regala-malware-ZingoStealer-a-otros-ciberdelincuentes-de-forma.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Tambi\u00e9n se observa el abuso del formulario de contacto presente en el sitio web del objetivo para enviar un mensaje reclamando violaciones de derechos de autor de las im\u00e1genes, dirigiendo a la v\u00edctima a un enlace de Google Cloud Storage que resulta en la descarga de un archivo ISO comprimido, continuando as\u00ed la secuencia de infecci\u00f3n antes mencionada. .<\/p>\n<p>La transici\u00f3n de BazarLoader a Bumblebee es una prueba m\u00e1s de que estos actores de amenazas, probablemente corredores de acceso inicial que se infiltran en los objetivos y luego venden ese acceso a otros, est\u00e1n recibiendo el malware de una fuente com\u00fan, al tiempo que se\u00f1alan una partida despu\u00e9s de que el conjunto de herramientas de ataque del grupo Conti se convirti\u00f3 en conocimiento p\u00fablico al mismo tiempo.<\/p>\n<p>El desarrollo tambi\u00e9n coincide con el hecho de que Conti se hizo cargo de la infame red de bots TrickBot y la cerr\u00f3 para centrarse en el desarrollo del malware BazarLoader y Anchor.  No est\u00e1 claro de inmediato si Bumblebee es obra de los actores de TrickBot y si las filtraciones llevaron a la pandilla a abandonar BazaLoader en favor de un malware completamente nuevo.<\/p>\n<p>El investigador de malware de Cybereason, Eli Salem, en un <a rel=\"nofollow noopener\" href=\"https:\/\/elis531989.medium.com\/the-chronicles-of-bumblebee-the-hook-the-bee-and-the-trickbot-connection-686379311056\" target=\"_blank\">an\u00e1lisis independiente<\/a>identific\u00f3 puntos de similitudes entre Bumblebee y TrickBot, incluido el m\u00f3dulo de inyecci\u00f3n web de este \u00faltimo y el uso de la misma t\u00e9cnica de evasi\u00f3n, lo que sugiere que los actores detr\u00e1s de Bumblebee tienen acceso al c\u00f3digo fuente de TrickBot.<\/p>\n<p>&#8220;La introducci\u00f3n del cargador Bumblebee en el panorama de amenazas de crimeware y su aparente reemplazo para BazaLoader demuestra la flexibilidad que tienen los actores de amenazas para cambiar r\u00e1pidamente los TTP y adoptar nuevo malware&#8221;, dijo Sherrod DeGrippo, vicepresidente de investigaci\u00f3n y detecci\u00f3n de amenazas en Proofpoint.<\/p>\n<p>&#8220;Adem\u00e1s, el malware es bastante sofisticado y demuestra estar en desarrollo activo y continuo, introduciendo nuevos m\u00e9todos para evadir la detecci\u00f3n&#8221;, agreg\u00f3 DeGrippo.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/04\/cybercriminals-using-new-malware-loader.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se dice que los actores ciberdelincuentes observados anteriormente entregando BazaLoader e IcedID como parte de sus campa\u00f1as de<\/p>\n","protected":false},"author":1,"featured_media":117842,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,57147,13640,13476,4664,528,4662,4668,4667,36,4669,4654,4658,4659,4653,4655,480,4663,6388,4666,4665,19062,4660],"class_list":["post-117841","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-bumblebee","tag-cargador","tag-ciberdelincuentes","tag-como-hackear","tag-estado","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-programa-malicioso-ransomware","tag-salvaje","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-usan","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/117841","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=117841"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/117841\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/117842"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=117841"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=117841"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=117841"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}