{"id":1188315,"date":"2024-02-16T16:32:25","date_gmt":"2024-02-16T16:32:25","guid":{"rendered":"https:\/\/teknomers.com\/es\/rustdoor-macos-backdoor-apunta-a-empresas-de-criptomonedas-con-ofertas-de-trabajo-falsas\/"},"modified":"2024-02-16T16:32:30","modified_gmt":"2024-02-16T16:32:30","slug":"rustdoor-macos-backdoor-apunta-a-empresas-de-criptomonedas-con-ofertas-de-trabajo-falsas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/rustdoor-macos-backdoor-apunta-a-empresas-de-criptomonedas-con-ofertas-de-trabajo-falsas\/","title":{"rendered":"RustDoor macOS Backdoor apunta a empresas de criptomonedas con ofertas de trabajo falsas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">16 de febrero de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Seguridad de endpoints\/criptomonedas <\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/RustDoor-macOS-Backdoor-apunta-a-empresas-de-criptomonedas-con-ofertas.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Varias empresas que operan en el sector de las criptomonedas son el objetivo de una campa\u00f1a de malware en curso que involucra una puerta trasera de Apple macOS recientemente descubierta con el nombre en c\u00f3digo RustDoor.<\/p>\n<p>RustDoor fue documentado por primera vez por Bitdefender la semana pasada, describi\u00e9ndolo como un malware basado en Rust capaz de recolectar y cargar archivos, as\u00ed como de recopilar informaci\u00f3n sobre las m\u00e1quinas infectadas.  Se distribuye haci\u00e9ndose pasar por una actualizaci\u00f3n de Visual Studio.<\/p>\n<p>Si bien la evidencia anterior descubri\u00f3 al menos tres variantes diferentes de la puerta trasera, el mecanismo de propagaci\u00f3n inicial exacto segu\u00eda siendo desconocido.<\/p>\n<p>Dicho esto, la empresa rumana de ciberseguridad le dijo posteriormente a The Hacker News que el malware se utiliz\u00f3 como parte de un ataque dirigido en lugar de una campa\u00f1a de distribuci\u00f3n de escopeta, y se\u00f1al\u00f3 que encontr\u00f3 artefactos adicionales que son responsables de descargar y ejecutar RustDoor.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/delinea728\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1708073801_870_Red-del-gobierno-estatal-de-EE-UU-violada-a-traves.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Algunos de estos descargadores de primera etapa afirman ser archivos PDF con ofertas de trabajo, pero en realidad son scripts que descargan y ejecutan el malware mientras tambi\u00e9n descargan y abren un archivo PDF inofensivo que se anuncia como un acuerdo de confidencialidad&#8221;, Bogdan Botezatu, director de investigaci\u00f3n e informes de amenazas en Bitdefender, dijo.<\/p>\n<p>Desde entonces, han salido a la luz tres muestras maliciosas m\u00e1s que act\u00faan como cargas \u00fatiles de primera etapa, cada una de las cuales pretende ser una oferta de trabajo.  Estos archivos ZIP son casi un mes anteriores a los binarios anteriores de RustDoor.<\/p>\n<p>El nuevo componente de la cadena de ataque, es decir, los archivos (&#8220;Jobinfo.app.zip&#8221; o &#8220;Jobinfo.zip&#8221;), contiene un script de shell b\u00e1sico que es responsable de recuperar el implante de un sitio web llamado turkishfurniture.[.]Blog.  Tambi\u00e9n est\u00e1 dise\u00f1ado para obtener una vista previa de un archivo PDF se\u00f1uelo inofensivo (&#8220;job.pdf&#8221;) alojado en el mismo sitio como distracci\u00f3n.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1708101144_983_RustDoor-macOS-Backdoor-apunta-a-empresas-de-criptomonedas-con-ofertas.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1708101144_983_RustDoor-macOS-Backdoor-apunta-a-empresas-de-criptomonedas-con-ofertas.jpg\" alt=\"Ofertas de trabajo falsas\" border=\"0\" data-original-height=\"600\" data-original-width=\"728\" title=\"Ofertas de trabajo falsas\"\/><\/a><\/div>\n<p>Bitdefender <a rel=\"nofollow noopener\" href=\"https:\/\/www.bitdefender.com\/blog\/labs\/new-macos-backdoor-written-in-rust-shows-possible-link-with-windows-ransomware-group\/\" target=\"_blank\">dicho<\/a> Tambi\u00e9n detect\u00f3 cuatro nuevos binarios basados \u200b\u200ben Golang que se comunican con un dominio controlado por el actor (&#8220;sarkerrentacars[.]com&#8221;), cuyo prop\u00f3sito es &#8220;recopilar informaci\u00f3n sobre la m\u00e1quina de la v\u00edctima y sus conexiones de red utilizando las utilidades system_profiler y networksetup, que forman parte del sistema operativo macOS.<\/p>\n<p>Adem\u00e1s, los binarios son capaces de extraer detalles sobre el disco a trav\u00e9s de la &#8220;lista diskutil&#8221;, as\u00ed como recuperar una amplia lista de par\u00e1metros del kernel y valores de configuraci\u00f3n usando el comando &#8220;sysctl -a&#8221;.<\/p>\n<p>Una investigaci\u00f3n m\u00e1s detallada de la infraestructura de comando y control (C2) tambi\u00e9n ha revelado un punto final con fugas (&#8220;\/client\/bots&#8221;) que permite obtener detalles sobre las v\u00edctimas actualmente infectadas, incluidas las marcas de tiempo en las que se registr\u00f3 el host infectado. y se observ\u00f3 la \u00faltima actividad.<\/p>\n<p>&#8220;Sabemos que hasta ahora hay al menos tres empresas v\u00edctimas&#8221;, dijo Botezatu.  &#8220;Los atacantes parecen apuntar al personal de ingenier\u00eda superior, y esto explica por qu\u00e9 el malware est\u00e1 disfrazado como una actualizaci\u00f3n de Visual Studio. No sabemos si hay otras empresas comprometidas en este momento, pero todav\u00eda estamos investigando esto&#8221;.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/tcepdHrZ\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1707935543_510_La-herramienta-comando-no-encontrado-de-Ubuntu-podria-enganar-a.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Parece que las v\u00edctimas est\u00e1n efectivamente vinculadas geogr\u00e1ficamente: dos de las v\u00edctimas est\u00e1n en Hong Kong, mientras que la otra est\u00e1 en Lagos, Nigeria&#8221;.<\/p>\n<p>El desarrollo se produce cuando el Servicio de Inteligencia Nacional (NIS) de Corea del Sur <a rel=\"nofollow noopener\" href=\"https:\/\/www.nis.go.kr:4016\/CM\/1_10\/view.do?seq=480&amp;currentPa\" target=\"_blank\">revel\u00f3<\/a> que una organizaci\u00f3n de TI afiliada a la Oficina No. 39 del Partido de los Trabajadores de Corea del Norte est\u00e1 generando ingresos il\u00edcitos mediante <a rel=\"nofollow noopener\" href=\"https:\/\/www.seoul.co.kr\/news\/newsView.php?id=20240214500151&amp;wlog_tag3=naver\" target=\"_blank\">venta<\/a> miles de sitios web de juegos de azar plagados de malware a otros ciberdelincuentes para robar datos confidenciales de jugadores desprevenidos.<\/p>\n<p>La empresa detr\u00e1s del esquema de malware como servicio (MaaS) es Gyeongheung (tambi\u00e9n escrito Gyonghung), una entidad de 15 miembros con sede en Dandong que supuestamente recibi\u00f3 5.000 d\u00f3lares de una organizaci\u00f3n criminal surcoreana no identificada a cambio de crear un \u00fanico sitio web. y 3.000 d\u00f3lares al mes para el mantenimiento del sitio web, Agencia de Noticias Yonhap <a rel=\"nofollow noopener\" href=\"https:\/\/en.yna.co.kr\/view\/AEN20240214008600320\" target=\"_blank\">reportado<\/a>.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/02\/rustdoor-macos-backdoor-targets.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80216 de febrero de 2024\ue804Sala de redacci\u00f3nSeguridad de endpoints\/criptomonedas Varias empresas que operan en el sector de las<\/p>\n","protected":false},"author":1,"featured_media":1188316,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2490,4661,32555,4664,99,1868,3581,3187,4662,4668,201033,34079,4654,201031,4659,4653,4655,8870,231256,4666,4665,201032,1602,4660],"class_list":["post-1188315","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apunta","tag-ataques-ciberneticos","tag-backdoor","tag-como-hackear","tag-con","tag-criptomonedas","tag-empresas","tag-falsas","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-macos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-ofertas","tag-rustdoor","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-trabajo","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1188315","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1188315"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1188315\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1188316"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1188315"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1188315"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1188315"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}