{"id":1232716,"date":"2024-06-11T09:47:50","date_gmt":"2024-06-11T09:47:50","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-malware-valleyrat-vinculado-a-china-resurge-con-tacticas-avanzadas-de-robo-de-datos\/"},"modified":"2024-06-11T09:47:55","modified_gmt":"2024-06-11T09:47:55","slug":"el-malware-valleyrat-vinculado-a-china-resurge-con-tacticas-avanzadas-de-robo-de-datos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-malware-valleyrat-vinculado-a-china-resurge-con-tacticas-avanzadas-de-robo-de-datos\/","title":{"rendered":"El malware ValleyRAT vinculado a China resurge con t\u00e1cticas avanzadas de robo de datos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">11 de junio de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Malware\/ataque cibern\u00e9tico<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/El-malware-ValleyRAT-vinculado-a-China-resurge-con-tacticas-avanzadas.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Investigadores de ciberseguridad han descubierto una versi\u00f3n actualizada de malware llamada <strong>ValleRAT<\/strong> que se est\u00e1 distribuyendo como parte de una nueva campa\u00f1a.<\/p>\n<p>&#8220;En la \u00faltima versi\u00f3n, ValleyRAT introdujo nuevos comandos, como capturar capturas de pantalla, filtrar procesos, forzar el apagado y borrar registros de eventos de Windows&#8221;, dijeron los investigadores de Zscaler ThreatLabz, Muhammed Irfan VA y Manisha Ramcharan Prajapati. <a rel=\"nofollow noopener\" href=\"https:\/\/www.zscaler.com\/blogs\/security-research\/technical-analysis-latest-variant-valleyrat\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>ValleyRAT fue documentado previamente por QiAnXin y Proofpoint en 2023 en relaci\u00f3n con una campa\u00f1a de phishing dirigida a usuarios de habla china y organizaciones japonesas que distribu\u00edan varias familias de malware como Purple Fox y una variante del troyano Gh0st RAT conocido como Sainbox RAT (tambi\u00e9n conocido como FatalRAT).<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/1p-d-v4\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/1718016424_202_Sticky-Werewolf-amplia-los-objetivos-de-los-ciberataques-en-Rusia.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Se ha evaluado que el malware es obra de un actor de amenazas con sede en China, que se jacta de tener capacidades para recopilar informaci\u00f3n confidencial y lanzar cargas \u00fatiles adicionales en los hosts comprometidos.<\/p>\n<p>El punto de partida es un descargador que utiliza un servidor de archivos HTTP (HFS) para recuperar un archivo llamado &#8220;NTUSER.DXM&#8221; que se decodifica para extraer un archivo DLL responsable de descargar &#8220;client.exe&#8221; del mismo servidor.<\/p>\n<p>La DLL descifrada tambi\u00e9n est\u00e1 dise\u00f1ada para detectar y eliminar soluciones antimalware de Qihoo 360 y WinRAR en un esfuerzo por evadir el an\u00e1lisis, despu\u00e9s de lo cual el descargador procede a recuperar tres archivos m\u00e1s: &#8220;WINWORD2013.EXE&#8221;, &#8220;wwlib.dll&#8221; y &#8220;xig.ppt&#8221; \u2013 del servidor HFS.<\/p>\n<p>A continuaci\u00f3n, el malware inicia &#8220;WINWORD2013.EXE&#8221;, un ejecutable leg\u00edtimo asociado con Microsoft Word, y lo utiliza para <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1574\/002\/\" target=\"_blank\">carga lateral<\/a> &#8220;wwlib.dll&#8221; que, a su vez, establece persistencia en el sistema y carga &#8220;xig.ppt&#8221; en la memoria.<\/p>\n<p>&#8220;A partir de aqu\u00ed, el &#8216;xig.ppt&#8217; descifrado contin\u00faa el proceso de ejecuci\u00f3n como mecanismo para descifrar e inyectar c\u00f3digo shell en svchost.exe&#8221;, dijeron los investigadores.  &#8220;El malware crea svchost.exe como un proceso suspendido, asigna memoria dentro del proceso y escribe shellcode all\u00ed&#8221;.<\/p>\n<p>El shellcode, por su parte, contiene la configuraci\u00f3n necesaria para contactar a un servidor de comando y control (C2) y descargar la carga \u00fatil de ValleyRAT en forma de archivo DLL. <\/p>\n<p>&#8220;ValleyRAT utiliza un intrincado proceso de m\u00faltiples etapas para infectar un sistema con la carga \u00fatil final que realiza la mayor\u00eda de las operaciones maliciosas&#8221;, dijeron los investigadores.  &#8220;Este enfoque por etapas combinado con la carga lateral de DLL probablemente est\u00e9 dise\u00f1ado para evadir mejor las soluciones de seguridad basadas en host, como EDR y aplicaciones antivirus&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/ad-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/Sticky-Werewolf-amplia-los-objetivos-de-los-ciberataques-en-Rusia.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El desarrollo se produce cuando Fortinet FortiGuard Labs descubri\u00f3 una campa\u00f1a de phishing dirigida a personas de habla hispana con una versi\u00f3n actualizada de un registrador de pulsaciones y ladr\u00f3n de informaci\u00f3n llamado Agent Tesla.<\/p>\n<p>La cadena de ataque aprovecha los archivos adjuntos de complementos de Microsoft Excel (XLA) que explotan fallas de seguridad conocidas (<a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2017-0199\" target=\"_blank\">CVE-2017-0199<\/a> y <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2017-11882\" target=\"_blank\">CVE-2017-11882<\/a>) para activar la ejecuci\u00f3n de c\u00f3digo JavaScript que carga un script de PowerShell, que est\u00e1 dise\u00f1ado para iniciar un cargador con el fin de recuperar el Agente Tesla de un servidor remoto.<\/p>\n<p>&#8220;Esta variante recopila credenciales y contactos de correo electr\u00f3nico del dispositivo de la v\u00edctima, el software del que recopila los datos y la informaci\u00f3n b\u00e1sica del dispositivo de la v\u00edctima&#8221;, dijo el investigador de seguridad Xiaopeng Zhang. <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/new-agent-tesla-campaign-targeting-spanish-speaking-people\" target=\"_blank\">dicho<\/a>.  &#8220;El agente Tesla tambi\u00e9n puede recopilar los contactos de correo electr\u00f3nico de la v\u00edctima si utiliza Thunderbird como cliente de correo electr\u00f3nico&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/06\/china-linked-valleyrat-malware.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80211 de junio de 2024\ue804Sala de redacci\u00f3nMalware\/ataque cibern\u00e9tico Investigadores de ciberseguridad han descubierto una versi\u00f3n actualizada de malware<\/p>\n","protected":false},"author":1,"featured_media":1232717,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,54395,73,4664,99,1755,4662,4668,201033,4669,4654,201031,4659,4653,4655,55389,6586,4666,4665,201032,11334,206240,12460,4660],"class_list":["post-1232716","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-avanzadas","tag-china","tag-como-hackear","tag-con","tag-datos","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-resurge","tag-robo","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-tacticas","tag-valleyrat","tag-vinculado","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1232716","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1232716"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1232716\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1232717"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1232716"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1232716"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1232716"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}