{"id":1183240,"date":"2024-02-13T16:56:45","date_gmt":"2024-02-13T16:56:45","guid":{"rendered":"https:\/\/teknomers.com\/es\/la-botnet-glupteba-evade-la-deteccion-con-un-kit-de-arranque-uefi-no-documentado\/"},"modified":"2024-02-13T16:56:49","modified_gmt":"2024-02-13T16:56:49","slug":"la-botnet-glupteba-evade-la-deteccion-con-un-kit-de-arranque-uefi-no-documentado","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/la-botnet-glupteba-evade-la-deteccion-con-un-kit-de-arranque-uefi-no-documentado\/","title":{"rendered":"La botnet Glupteba evade la detecci\u00f3n con un kit de arranque UEFI no documentado"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">13 de febrero de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Criptomoneda \/ Rootkit<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/La-botnet-Glupteba-evade-la-deteccion-con-un-kit-de.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>El <strong>Gl\u00fapteba<\/strong> Se ha descubierto que la botnet incorpora una interfaz de firmware extensible unificada no documentada previamente (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/UEFI\" target=\"_blank\">UEFI<\/a>) funci\u00f3n de kit de arranque, a\u00f1adiendo otra capa de sofisticaci\u00f3n y sigilo al malware.<\/p>\n<p>&#8220;Este bootkit puede intervenir y controlar el [operating system] proceso de arranque, lo que permite a Glupteba ocultarse y crear una persistencia sigilosa que puede ser extremadamente dif\u00edcil de detectar y eliminar&#8221;, dijeron los investigadores de la Unidad 42 de Palo Alto Networks, Lior Rochberger y Dan Yashnik. <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/glupteba-malware-uefi-bootkit\/#post-132484-_9pnlcgdp770l\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis del lunes.<\/p>\n<p>Glupteba es un ladr\u00f3n de informaci\u00f3n y una puerta trasera con todas las funciones, capaz de facilitar la miner\u00eda il\u00edcita de criptomonedas y desplegar componentes proxy en hosts infectados.  Tambi\u00e9n se sabe que aprovecha la cadena de bloques de Bitcoin como sistema de comando y control (C2) de respaldo, lo que la hace resistente a los esfuerzos de eliminaci\u00f3n.<\/p>\n<p>Algunas de las otras funciones le permiten entregar cargas \u00fatiles adicionales, desviar credenciales y datos de tarjetas de cr\u00e9dito, realizar fraude publicitario e incluso explotar enrutadores para obtener credenciales y acceso administrativo remoto.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tl_d2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1707374609_906_Parches-criticos-lanzados-para-nuevas-fallas-en-productos-Cisco-Fortinet.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Durante la \u00faltima d\u00e9cada, el malware modular se ha metamorfoseado en una amenaza sofisticada que emplea elaboradas cadenas de infecci\u00f3n de varias etapas para eludir la detecci\u00f3n por parte de las soluciones de seguridad.<\/p>\n<p>Una campa\u00f1a de noviembre de 2023 observada por la empresa de ciberseguridad implica el uso de servicios de pago por instalaci\u00f3n (PPI) como Ruzki para distribuir Glupteba.  En septiembre de 2022, Sekoia vincul\u00f3 a Ruzki con grupos de actividad, aprovechando PrivateLoader como conducto para propagar malware de la siguiente etapa.<\/p>\n<p>Esto toma la forma de ataques de phishing a gran escala en los que PrivateLoader se entrega bajo la apariencia de archivos de instalaci\u00f3n de software descifrado, que luego carga SmokeLoader que, a su vez, lanza RedLine Stealer y Amadey, y este \u00faltimo finalmente elimina Glupteba.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1707843404_262_La-botnet-Glupteba-evade-la-deteccion-con-un-kit-de.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1707843404_262_La-botnet-Glupteba-evade-la-deteccion-con-un-kit-de.jpg\" alt=\"Botnet Glupteba\" border=\"0\" data-original-height=\"582\" data-original-width=\"728\" title=\"Botnet Glupteba\"\/><\/a><\/div>\n<p>&#8220;Los actores de amenazas a menudo distribuyen Glupteba como parte de una compleja cadena de infecci\u00f3n que propaga varias familias de malware al mismo tiempo&#8221;, explicaron los investigadores.  &#8220;Esta cadena de infecci\u00f3n a menudo comienza con una infecci\u00f3n PrivateLoader o SmokeLoader que carga otras familias de malware y luego carga Glupteba&#8221;.<\/p>\n<p>En una se\u00f1al de que el malware se mantiene activamente, Glupteba viene equipado con un kit de arranque UEFI al incorporar una versi\u00f3n modificada de un proyecto de c\u00f3digo abierto llamado <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/Mattiwatti\/EfiGuard\" target=\"_blank\">EfiGuard<\/a>que es capaz de desactivar PatchGuard y Driver Signature Enforcement (DSE) en el momento del arranque.<\/p>\n<p>Vale la pena se\u00f1alar que las versiones anteriores del malware fueron <a rel=\"nofollow noopener\" href=\"https:\/\/news.sophos.com\/en-us\/2020\/06\/24\/glupteba-report\/\" target=\"_blank\">encontr\u00f3<\/a> para &#8220;instalar un controlador de kernel que el bot utiliza como rootkit y realizar otros cambios que debiliten la postura de seguridad de un host infectado&#8221;.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tcepdHrZ\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/Despues-del-derribo-del-FBI-los-operadores-de-KV-Botnet-cambian.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;El malware Glupteba sigue destac\u00e1ndose como un ejemplo notable de la complejidad y adaptabilidad que exhiben los ciberdelincuentes modernos&#8221;, dijeron los investigadores.<\/p>\n<p>&#8220;La identificaci\u00f3n de una t\u00e9cnica de derivaci\u00f3n UEFI no documentada dentro de Glupteba subraya la capacidad de innovaci\u00f3n y evasi\u00f3n de este malware. Adem\u00e1s, con su papel en la distribuci\u00f3n de Glupteba, el ecosistema PPI destaca las estrategias de colaboraci\u00f3n y monetizaci\u00f3n empleadas por los ciberdelincuentes en sus intentos de infecciones masivas&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/02\/glupteba-botnet-evades-detection-with.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80213 de febrero de 2024\ue804Sala de redacci\u00f3nCriptomoneda \/ Rootkit El Gl\u00fapteba Se ha descubierto que la botnet incorpora<\/p>\n","protected":false},"author":1,"featured_media":1183241,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,35946,4661,5895,4664,99,34790,20067,153551,4662,126835,8304,4668,201033,4654,201031,4659,4653,4655,4666,4665,201032,21489,4660],"class_list":["post-1183240","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-arranque","tag-ataques-ciberneticos","tag-botnet","tag-como-hackear","tag-con","tag-deteccion","tag-documentado","tag-evade","tag-filtracion-de-datos","tag-glupteba","tag-kit","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-uefi","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1183240","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1183240"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1183240\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1183241"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1183240"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1183240"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1183240"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}