{"id":1242708,"date":"2024-06-18T15:30:55","date_gmt":"2024-06-18T15:30:55","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-ciberdelincuentes-aprovechan-los-senuelos-del-software-libre-para-implementar-hijack-loader-y-vidar-stealer\/"},"modified":"2024-06-18T15:31:00","modified_gmt":"2024-06-18T15:31:00","slug":"los-ciberdelincuentes-aprovechan-los-senuelos-del-software-libre-para-implementar-hijack-loader-y-vidar-stealer","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-ciberdelincuentes-aprovechan-los-senuelos-del-software-libre-para-implementar-hijack-loader-y-vidar-stealer\/","title":{"rendered":"Los ciberdelincuentes aprovechan los se\u00f1uelos del software libre para implementar Hijack Loader y Vidar Stealer"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">18 de junio de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Malware\/Cibercrimen<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/Los-ciberdelincuentes-aprovechan-los-senuelos-del-software-libre-para-implementar.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Los actores de amenazas est\u00e1n atrayendo a usuarios desprevenidos con versiones gratuitas o pirateadas de software comercial para entregar un cargador de malware llamado Hijack Loader, que luego implementa un ladr\u00f3n de informaci\u00f3n conocido como Vidar Stealer.<\/p>\n<p>&#8220;Los adversarios hab\u00edan logrado enga\u00f1ar a los usuarios para que descargaran archivos protegidos con contrase\u00f1a que conten\u00edan copias troyanizadas de una aplicaci\u00f3n Cisco Webex Meetings (ptService.exe)&#8221;, Ale Houspanossian, investigador de seguridad de Trellix. <a rel=\"nofollow noopener\" href=\"https:\/\/www.trellix.com\/blogs\/research\/how-attackers-repackaged-a-threat-into-something-that-looked-benign\/\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis del lunes.<\/p>\n<p>&#8220;Cuando las v\u00edctimas desprevenidas extrajeron y ejecutaron un archivo binario &#8216;Setup.exe&#8217;, la aplicaci\u00f3n Cisco Webex Meetings carg\u00f3 de forma encubierta un cargador de malware sigiloso, lo que llev\u00f3 a la ejecuci\u00f3n de un m\u00f3dulo de robo de informaci\u00f3n&#8221;.<\/p>\n<p>El punto de partida es un archivo RAR que contiene un nombre ejecutable &#8220;Setup.exe&#8221;, pero en realidad es una copia del m\u00f3dulo ptService de Cisco Webex Meetings.<\/p>\n<p>Lo que hace que la campa\u00f1a sea notable es el uso de <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1574\/002\/\" target=\"_blank\">T\u00e9cnicas de carga lateral de DLL<\/a> para iniciar sigilosamente Hijack Loader (tambi\u00e9n conocido como DOILoader o IDAT Loader), que luego act\u00faa como un conducto para soltar Vidar Stealer mediante un script AutoIt.<\/p>\n<p>&#8220;El malware emplea una t\u00e9cnica conocida para eludir el Control de cuentas de usuario (UAC) y explotar la interfaz COM CMSTPLUA para escalar privilegios&#8221;, dijo Houspanossian.  &#8220;Una vez que la escalada de privilegios tuvo \u00e9xito, el malware se a\u00f1adi\u00f3 a la lista de exclusi\u00f3n de Windows Defender para evadir la defensa&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/auditboard-it-risk-now\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/1718513814_760_Hacker-britanico-vinculado-al-notorio-grupo-de-aranas-dispersas-arrestado.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La cadena de ataque, adem\u00e1s de utilizar Vidar Stealer para desviar credenciales confidenciales de los navegadores web, aprovecha cargas \u00fatiles adicionales para implementar un minero de criptomonedas en el host comprometido.<\/p>\n<p>La divulgaci\u00f3n sigue a un aumento en las campa\u00f1as ClearFake que atraen a los visitantes del sitio a ejecutar manualmente un script de PowerShell para abordar un supuesto problema con la visualizaci\u00f3n de p\u00e1ginas web, una t\u00e9cnica previamente revelada por ReliaQuest a fines del mes pasado.<\/p>\n<p>El script de PowerShell sirve luego como plataforma de lanzamiento para Hijack Loader, que en \u00faltima instancia entrega el malware Lumma Stealer.  El ladr\u00f3n tambi\u00e9n est\u00e1 equipado para descargar tres cargas \u00fatiles m\u00e1s, incluido Amadey Loader, un descargador que inicia el minero XMRig y un malware clipper para redirigir transacciones criptogr\u00e1ficas a billeteras controladas por el atacante.<\/p>\n<p>&#8220;Se observ\u00f3 que Amadey descargaba otras cargas \u00fatiles, por ejemplo, un malware basado en Go que se cree que es JaskaGO&#8221;, dijeron los investigadores de Proofpoint Tommy Madjar, Dusty Miller y Selena Larson. <a rel=\"nofollow noopener\" href=\"https:\/\/www.proofpoint.com\/us\/blog\/threat-insight\/clipboard-compromise-powershell-self-pwn\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>La firma de seguridad empresarial dijo que tambi\u00e9n detect\u00f3 a mediados de abril de 2024 otro grupo de actividad denominado ClickFix que empleaba actualizaciones defectuosas del navegador para atraer a los visitantes de sitios comprometidos con el fin de propagar Vidar Stealer utilizando un mecanismo similar que implica copiar y ejecutar c\u00f3digo PowerShell.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/1718724655_580_Los-ciberdelincuentes-aprovechan-los-senuelos-del-software-libre-para-implementar.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/1718724655_580_Los-ciberdelincuentes-aprovechan-los-senuelos-del-software-libre-para-implementar.png\" alt=\"Se\u00f1uelos de software libre\" border=\"0\" data-original-height=\"420\" data-original-width=\"728\" title=\"Se\u00f1uelos de software libre\"\/><\/a><\/div>\n<p>Otro actor de amenazas que ha adoptado la misma t\u00e1ctica de ingenier\u00eda social en sus campa\u00f1as de malspam es TA571, al que se le ha observado enviando correos electr\u00f3nicos con archivos adjuntos HTML que, cuando se abren, muestran un mensaje de error: &#8220;La extensi\u00f3n &#8216;Word Online&#8217; no est\u00e1 instalada en su navegador&#8221;. &#8220;.<\/p>\n<p>El mensaje tambi\u00e9n presenta dos opciones: &#8220;C\u00f3mo solucionarlo&#8221; y &#8220;Reparaci\u00f3n autom\u00e1tica&#8221;.  Si una v\u00edctima selecciona la primera opci\u00f3n, se copia un comando de PowerShell codificado en Base64 al portapapeles de la computadora seguido de instrucciones para iniciar una terminal de PowerShell y hacer clic con el bot\u00f3n derecho en la ventana de la consola para pegar el contenido y ejecutar el c\u00f3digo responsable de ejecutar un instalador MSI. de un script Visual Basic (VBS).<\/p>\n<p>De manera similar, a los usuarios que terminan seleccionando &#8220;Reparaci\u00f3n autom\u00e1tica&#8221; se les muestran archivos alojados en WebDAV llamados &#8220;fix.msi&#8221; o &#8220;fix.vbs&#8221; en el Explorador de Windows aprovechando el controlador de protocolo &#8220;search-ms:&#8221;.<\/p>\n<p>Independientemente de la opci\u00f3n elegida, la ejecuci\u00f3n del archivo MSI culmina con la instalaci\u00f3n de Matanbuchus, mientras que la ejecuci\u00f3n del archivo VBS conduce a la ejecuci\u00f3n de DarkGate.<\/p>\n<p>Otras variantes de la campa\u00f1a tambi\u00e9n han resultado en la distribuci\u00f3n de NetSupport RAT, lo que subraya los intentos de modificar y actualizar los se\u00f1uelos y las cadenas de ataque a pesar de que requieren una interacci\u00f3n significativa por parte del usuario para tener \u00e9xito.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/ad-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/Sticky-Werewolf-amplia-los-objetivos-de-los-ciberataques-en-Rusia.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;El uso leg\u00edtimo y las muchas formas de almacenar el c\u00f3digo malicioso, y el hecho de que la v\u00edctima ejecuta manualmente el c\u00f3digo malicioso sin ninguna asociaci\u00f3n directa con un archivo, dificulta la detecci\u00f3n de este tipo de amenazas&#8221;, dijo Proofpoint.<\/p>\n<p>&#8220;Dado que el software antivirus y los EDR tendr\u00e1n problemas para inspeccionar el contenido del portapapeles, es necesario realizar la detecci\u00f3n y el bloqueo antes de que el HTML\/sitio malicioso se presente a la v\u00edctima&#8221;.<\/p>\n<p>El desarrollo tambi\u00e9n se produce cuando eSentire revel\u00f3 una campa\u00f1a de malware que aprovecha sitios web similares que se hacen pasar por Indeed.[.]com para eliminar el malware de robo de informaci\u00f3n SolarMarker a trav\u00e9s de un documento atractivo que pretende ofrecer ideas para la formaci\u00f3n de equipos.<\/p>\n<p>&#8220;SolarMarker utiliza t\u00e9cnicas de envenenamiento de optimizaci\u00f3n de motores de b\u00fasqueda (SEO) para manipular los resultados de los motores de b\u00fasqueda y aumentar la visibilidad de enlaces enga\u00f1osos&#8221;, dijo la empresa canadiense de ciberseguridad. <a rel=\"nofollow noopener\" href=\"https:\/\/www.esentire.com\/blog\/solarmarker-impersonates-job-employment-website-indeed-with-a-team-building-themed-lure\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;El uso de t\u00e1cticas de SEO por parte de los atacantes para dirigir a los usuarios a sitios maliciosos subraya la importancia de tener cuidado al hacer clic en los resultados de los motores de b\u00fasqueda, incluso si parecen leg\u00edtimos&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/06\/cybercriminals-exploit-free-software.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80218 de junio de 2024\ue804Sala de redacci\u00f3nMalware\/Cibercrimen Los actores de amenazas est\u00e1n atrayendo a usuarios desprevenidos con versiones<\/p>\n","protected":false},"author":1,"featured_media":1242709,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,38098,4661,13476,4664,38,4662,92778,32935,4668,201033,10363,38610,36,4654,201031,4659,4653,4655,18,4666,4665,44886,6246,201032,39208,67474,4660],"class_list":["post-1242708","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aprovechan","tag-ataques-ciberneticos","tag-ciberdelincuentes","tag-como-hackear","tag-del","tag-filtracion-de-datos","tag-hijack","tag-implementar","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-libre","tag-loader","tag-los","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-senuelos","tag-software","tag-software-malicioso-ransomware","tag-stealer","tag-vidar","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1242708","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1242708"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1242708\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1242709"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1242708"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1242708"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1242708"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}