{"id":1184264,"date":"2024-02-14T08:22:22","date_gmt":"2024-02-14T08:22:22","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-malware-darkme-se-dirige-a-los-comerciantes-que-utilizan-la-vulnerabilidad-de-dia-cero-de-microsoft-smartscreen\/"},"modified":"2024-02-14T08:22:27","modified_gmt":"2024-02-14T08:22:27","slug":"el-malware-darkme-se-dirige-a-los-comerciantes-que-utilizan-la-vulnerabilidad-de-dia-cero-de-microsoft-smartscreen","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-malware-darkme-se-dirige-a-los-comerciantes-que-utilizan-la-vulnerabilidad-de-dia-cero-de-microsoft-smartscreen\/","title":{"rendered":"El malware DarkMe se dirige a los comerciantes que utilizan la vulnerabilidad de d\u00eda cero de Microsoft SmartScreen"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">14 de febrero de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Seguridad de d\u00eda cero\/del sector financiero<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/El-malware-DarkMe-se-dirige-a-los-comerciantes-que-utilizan.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Una falla de seguridad recientemente revelada en Microsoft Defender SmartScreen ha sido explotada como un d\u00eda cero por un actor de amenaza persistente avanzado llamado Water Hydra (tambi\u00e9n conocido como DarkCasino) dirigido a los comerciantes del mercado financiero.<\/p>\n<p>Trend Micro, que comenz\u00f3 a rastrear la campa\u00f1a a fines de diciembre de 2023, dijo que implica la explotaci\u00f3n de CVE-2024-21412, una vulnerabilidad de elusi\u00f3n de seguridad relacionada con archivos de acceso directo a Internet (.URL). <\/p>\n<p>&#8220;En esta cadena de ataque, el actor de amenazas aprovech\u00f3 CVE-2024-21412 para eludir Microsoft Defender SmartScreen e infectar a las v\u00edctimas con el malware DarkMe&#8221;, dijo la firma de ciberseguridad. <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/24\/b\/cve202421412-water-hydra-targets-traders-with-windows-defender-s.html\" target=\"_blank\">dicho<\/a> en un informe del martes.<\/p>\n<p>Microsoft, que abord\u00f3 la falla en su actualizaci\u00f3n del martes de parches de febrero, dijo que un atacante no autenticado podr\u00eda explotar la falla enviando al usuario objetivo un archivo especialmente dise\u00f1ado para evitar los controles de seguridad mostrados.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tl_d2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1707374609_906_Parches-criticos-lanzados-para-nuevas-fallas-en-productos-Cisco-Fortinet.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Sin embargo, una explotaci\u00f3n exitosa depende del requisito previo de que el actor de la amenaza convenza a la v\u00edctima de hacer clic en el enlace del archivo para ver el contenido controlado por el atacante.<\/p>\n<p>El procedimiento de infecci\u00f3n documentado por Trend Micro aprovecha CVE-2024-21412 para eliminar un archivo de instalaci\u00f3n malicioso (&#8220;7z.msi&#8221;) al hacer clic en una URL con trampa (&#8220;fxbulls[.]ru&#8221;) distribuido a trav\u00e9s de foros de comercio de divisas con el pretexto de compartir un enlace a una imagen de un gr\u00e1fico de acciones que, en realidad, es un archivo de acceso directo a Internet (&#8220;photo_2023-12-29.jpg.url&#8221;).<\/p>\n<p>&#8220;La p\u00e1gina de inicio en fxbulls[.]ru contiene un enlace a un recurso compartido WebDAV malicioso con una vista filtrada&#8221;, dijeron los investigadores de seguridad Peter Girnus, Aliakbar Zahravi y Simon Zuckerbraun.<\/p>\n<p>&#8220;Cuando los usuarios hacen clic en este enlace, el navegador les pedir\u00e1 que lo abran en el Explorador de Windows. Este no es un mensaje de seguridad, por lo que el usuario podr\u00eda no pensar que este enlace sea malicioso&#8221;.<\/p>\n<p>El truco inteligente que hace esto posible es el abuso del protocolo de aplicaci\u00f3n de b\u00fasqueda por parte del actor de amenazas, que se utiliza para llamar a la aplicaci\u00f3n de b\u00fasqueda de escritorio en Windows y del que se ha abusado en el pasado para entregar malware.<\/p>\n<p>El archivo de acceso directo a Internet fraudulento, por su parte, apunta a otro archivo de acceso directo a Internet alojado en un servidor remoto (&#8220;2.url&#8221;), que, a su vez, apunta a un script de shell CMD dentro de un archivo ZIP alojado en el mismo servidor ( &#8220;a2.zip\/a2.cmd&#8221;).<\/p>\n<p>Esta referencia inusual se debe al hecho de que &#8220;llamar a un acceso directo dentro de otro acceso directo fue suficiente para evadir SmartScreen, que no pudo aplicar correctamente Mark of the Web (MotW), un componente cr\u00edtico de Windows que alerta a los usuarios cuando abren o ejecutan archivos de una fuente no confiable&#8221;. &#8220;.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tcepdHrZ\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/Despues-del-derribo-del-FBI-los-operadores-de-KV-Botnet-cambian.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El objetivo final de la campa\u00f1a es entregar sigilosamente un troyano de Visual Basic conocido como DarkMe en segundo plano mientras se muestra el gr\u00e1fico de valores a la v\u00edctima para mantener la artima\u00f1a una vez completada la cadena de explotaci\u00f3n e infecci\u00f3n.<\/p>\n<p>DarkMe viene con capacidades para descargar y ejecutar instrucciones adicionales, adem\u00e1s de registrarse en un servidor de comando y control (C2) y recopilar informaci\u00f3n del sistema comprometido.<\/p>\n<p>El desarrollo se produce en medio de una nueva tendencia en la que los d\u00edas cero encontrados por grupos de delitos cibern\u00e9ticos terminan incorpor\u00e1ndose a cadenas de ataque desplegadas por grupos de pirater\u00eda de estados-naci\u00f3n para lanzar ataques sofisticados.<\/p>\n<p>&#8220;Water Hydra posee el conocimiento t\u00e9cnico y las herramientas para descubrir y explotar vulnerabilidades de d\u00eda cero en campa\u00f1as avanzadas, implementando malware altamente destructivo como DarkMe&#8221;, dijeron los investigadores.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/02\/darkme-malware-targets-traders-using.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80214 de febrero de 2024\ue804Sala de redacci\u00f3nSeguridad de d\u00eda cero\/del sector financiero Una falla de seguridad recientemente revelada<\/p>\n","protected":false},"author":1,"featured_media":1184265,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,2127,22183,4664,230858,1478,4193,4662,4668,201033,36,4669,7983,4654,201031,4659,4653,4655,4666,4665,229180,201032,10365,4014,4660],"class_list":["post-1184264","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-cero","tag-comerciantes","tag-como-hackear","tag-darkme","tag-dia","tag-dirige","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-malware","tag-microsoft","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-smartscreen","tag-software-malicioso-ransomware","tag-utilizan","tag-vulnerabilidad","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1184264","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1184264"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1184264\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1184265"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1184264"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1184264"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1184264"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}