{"id":1230194,"date":"2024-03-13T10:38:52","date_gmt":"2024-03-13T10:38:52","guid":{"rendered":"https:\/\/teknomers.com\/es\/alerta-cibercriminales-implementan-troyanos-vcurms-y-strrat-a-traves-de-aws-y-github\/"},"modified":"2024-03-13T10:38:57","modified_gmt":"2024-03-13T10:38:57","slug":"alerta-cibercriminales-implementan-troyanos-vcurms-y-strrat-a-traves-de-aws-y-github","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/alerta-cibercriminales-implementan-troyanos-vcurms-y-strrat-a-traves-de-aws-y-github\/","title":{"rendered":"Alerta: Cibercriminales implementan troyanos VCURMS y STRRAT a trav\u00e9s de AWS y GitHub"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">13 de marzo de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Ataque de phishing\/Inteligencia de amenazas<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/03\/Alerta-Cibercriminales-implementan-troyanos-VCURMS-y-STRRAT-a-traves-de.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Se ha observado una nueva campa\u00f1a de phishing que entrega troyanos de acceso remoto (RAT) como VCURMS y STRRAT mediante un descargador malicioso basado en Java.<\/p>\n<p>&#8220;Los atacantes almacenaron malware en servicios p\u00fablicos como Amazon Web Services (AWS) y GitHub, empleando un protector comercial para evitar la detecci\u00f3n del malware&#8221;, dijo Yurren Wan, investigador de Fortinet FortiGuard Labs. <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/vcurms-a-simple-and-functional-weapon\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Un aspecto inusual de la campa\u00f1a es el uso por parte de VCURMS de una direcci\u00f3n de correo electr\u00f3nico de Proton Mail (&#8220;sacriliage@proton[.]yo&#8221;) para comunicarse con un servidor de comando y control (C2).<\/p>\n<p>La cadena de ataque comienza con un correo electr\u00f3nico de phishing que insta a los destinatarios a hacer clic en un bot\u00f3n para verificar la informaci\u00f3n de pago, lo que resulta en la descarga de un archivo JAR malicioso (&#8220;Payment-Advice.jar&#8221;) alojado en AWS.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/freedom728\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1708249530_988_El-cerebro-del-malware-Zeus-y-IcedID-mas-buscado-por.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La ejecuci\u00f3n del archivo JAR conduce a la recuperaci\u00f3n de dos archivos JAR m\u00e1s, que luego se ejecutan por separado para iniciar los troyanos gemelos.<\/p>\n<p>Adem\u00e1s de enviar un correo electr\u00f3nico con el mensaje &#8220;Hola maestro, estoy en l\u00ednea&#8221; a la direcci\u00f3n controlada por el actor, VCURMS RAT revisa peri\u00f3dicamente el buz\u00f3n en busca de correos electr\u00f3nicos con l\u00edneas de asunto espec\u00edficas para extraer el comando que se ejecutar\u00e1 del cuerpo de la misiva.<\/p>\n<p>Esto incluye ejecutar comandos arbitrarios usando cmd.exe, recopilar informaci\u00f3n del sistema, buscar y cargar archivos de inter\u00e9s y descargar m\u00f3dulos de registro de pulsaciones y ladrones de informaci\u00f3n adicional desde el mismo punto final de AWS.<\/p>\n<p>El ladr\u00f3n de informaci\u00f3n viene equipado con capacidades para desviar datos confidenciales de aplicaciones como Discord y Steam, credenciales, cookies y datos de autocompletar de varios navegadores web, capturas de pantalla e informaci\u00f3n extensa de hardware y red sobre los hosts comprometidos.<\/p>\n<p>Se dice que VCURMS comparte similitudes con otro ladr\u00f3n de informaci\u00f3n basado en Java con nombre en c\u00f3digo <a rel=\"nofollow noopener\" href=\"https:\/\/gridinsoft.com\/blogs\/rude-stealer\/\" target=\"_blank\">Ladr\u00f3n grosero<\/a>, que surgi\u00f3 en estado salvaje a fines del a\u00f1o pasado.  STRRAT, por otro lado, se ha detectado en la naturaleza desde al menos 2020, a menudo propagado en forma de archivos JAR fraudulentos.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-hardened-images-platforms\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/03\/El-nuevo-kit-de-phishing-aprovecha-los-SMS-y-las.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;STRAT es una RAT construida con Java, que tiene una amplia gama de capacidades, como servir como registrador de teclas y extraer credenciales de navegadores y aplicaciones&#8221;, se\u00f1al\u00f3 Wan.<\/p>\n<p>La divulgaci\u00f3n se produce cuando Darktrace revel\u00f3 una novedosa campa\u00f1a de phishing que aprovecha los correos electr\u00f3nicos automatizados enviados desde el servicio de almacenamiento en la nube Dropbox a trav\u00e9s de &#8220;no-reply@dropbox&#8221;.[.]com&#8221; para propagar un enlace falso que imita la p\u00e1gina de inicio de sesi\u00f3n de Microsoft 365.<\/p>\n<p>&#8220;El correo electr\u00f3nico conten\u00eda un enlace que llevar\u00eda al usuario a un archivo PDF alojado en Dropbox, que aparentemente llevaba el nombre de un socio de la organizaci\u00f3n&#8221;, dijo la empresa. <a rel=\"nofollow noopener\" href=\"https:\/\/darktrace.com\/blog\/legitimate-services-malicious-intentions-getting-the-drop-on-phishing-attacks-abusing-dropbox\" target=\"_blank\">dicho<\/a>.  &#8220;el archivo PDF conten\u00eda un enlace sospechoso a un dominio que nunca antes se hab\u00eda visto en el entorno del cliente, &#8216;mmv-security[.]arriba.'&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/03\/alert-cybercriminals-deploying-vcurms.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80213 de marzo de 2024\ue804Sala de redacci\u00f3nAtaque de phishing\/Inteligencia de amenazas Se ha observado una nueva campa\u00f1a de<\/p>\n","protected":false},"author":1,"featured_media":1230195,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,5172,4661,26662,217721,4664,4662,50201,64188,4668,201033,4654,201031,4659,4653,4655,4666,4665,201032,235881,116,74746,235880,4660],"class_list":["post-1230194","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-alerta","tag-ataques-ciberneticos","tag-aws","tag-cibercriminales","tag-como-hackear","tag-filtracion-de-datos","tag-github","tag-implementan","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-strrat","tag-traves","tag-troyanos","tag-vcurms","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1230194","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1230194"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1230194\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1230195"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1230194"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1230194"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1230194"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}