{"id":1246709,"date":"2024-06-21T12:12:55","date_gmt":"2024-06-21T12:12:55","guid":{"rendered":"https:\/\/teknomers.com\/es\/la-puerta-trasera-de-oyster-se-propaga-a-traves-de-descargas-de-software-populares-troyanizadas\/"},"modified":"2024-06-21T12:12:59","modified_gmt":"2024-06-21T12:12:59","slug":"la-puerta-trasera-de-oyster-se-propaga-a-traves-de-descargas-de-software-populares-troyanizadas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/la-puerta-trasera-de-oyster-se-propaga-a-traves-de-descargas-de-software-populares-troyanizadas\/","title":{"rendered":"La puerta trasera de Oyster se propaga a trav\u00e9s de descargas de software populares troyanizadas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">21 de junio de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Malware\/publicidad maliciosa<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/La-puerta-trasera-de-Oyster-se-propaga-a-traves-de.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Una campa\u00f1a de publicidad maliciosa est\u00e1 aprovechando instaladores troyanizados de software popular como Google Chrome y Microsoft Teams para colocar una puerta trasera llamada Oyster (tambi\u00e9n conocida como Broomstick y CleanUpLoader).<\/p>\n<p>Eso es seg\u00fan <a rel=\"nofollow noopener\" href=\"https:\/\/www.rapid7.com\/blog\/post\/2024\/06\/17\/malvertising-campaign-leads-to-execution-of-oyster-backdoor\/\" target=\"_blank\">recomendaciones<\/a> de Rapid7, que identific\u00f3 sitios web similares que albergan cargas \u00fatiles maliciosas a las que se redirige a los usuarios despu\u00e9s de buscarlas en motores de b\u00fasqueda como Google y Bing.<\/p>\n<p>Los actores de amenazas est\u00e1n atrayendo a usuarios desprevenidos a sitios web falsos que pretenden contener software leg\u00edtimo.  Pero al intentar descargar el binario de instalaci\u00f3n se inicia una cadena de infecci\u00f3n de malware.<\/p>\n<p>Espec\u00edficamente, el ejecutable sirve como v\u00eda para una puerta trasera llamada Oyster, que es capaz de recopilar informaci\u00f3n sobre el host comprometido, comunicarse con una direcci\u00f3n de comando y control (C2) codificada y admitir la ejecuci\u00f3n remota de c\u00f3digo.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/auditboard-it-risk-now\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/1718513814_760_Hacker-britanico-vinculado-al-notorio-grupo-de-aranas-dispersas-arrestado.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Si bien se ha observado en el pasado que Oyster se entrega mediante un componente de carga dedicado conocido como Broomstick Loader (tambi\u00e9n conocido como Oyster Installer), las \u00faltimas cadenas de ataques implican el despliegue directo de la puerta trasera.  Se dice que el malware est\u00e1 asociado con <a rel=\"nofollow noopener\" href=\"https:\/\/exchange.xforce.ibmcloud.com\/malware-analysis\/guid:df2b52d89c5c0edfdf7bdaa6f67dd714\" target=\"_blank\">ITG23<\/a>un grupo vinculado a Rusia detr\u00e1s del malware TrickBot.<\/p>\n<p>A la ejecuci\u00f3n del malware le sigue la instalaci\u00f3n del software leg\u00edtimo Microsoft Teams en un intento de mantener la artima\u00f1a y evitar generar se\u00f1ales de alerta.  Rapid7 dijo que tambi\u00e9n observ\u00f3 que el malware se utilizaba para generar un script de PowerShell responsable de configurar la persistencia en el sistema.<\/p>\n<p>La divulgaci\u00f3n se produce cuando se ha atribuido a un grupo de delitos cibern\u00e9ticos conocido como Rogue Raticate (tambi\u00e9n conocido como RATicate) estar detr\u00e1s de una campa\u00f1a de phishing por correo electr\u00f3nico que emplea se\u00f1uelos PDF para atraer a los usuarios a hacer clic en una URL maliciosa y entregar NetSupport RAT.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/1718971974_740_La-puerta-trasera-de-Oyster-se-propaga-a-traves-de.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/1718971974_740_La-puerta-trasera-de-Oyster-se-propaga-a-traves-de.png\" alt=\"Software troyanizado\" border=\"0\" data-original-height=\"1352\" data-original-width=\"2000\" title=\"Software troyanizado\"\/><\/a><\/div>\n<p>&#8220;Si se logra enga\u00f1ar a un usuario para que haga clic en la URL, ser\u00e1 conducido a trav\u00e9s de un sistema de distribuci\u00f3n de tr\u00e1fico (TDS) al resto de la cadena y, al final, tendr\u00e1 implementada la herramienta de acceso remoto de NetSupport en su m\u00e1quina&#8221;, Symantec <a rel=\"nofollow noopener\" href=\"https:\/\/www.broadcom.com\/support\/security-center\/protection-bulletin\/rogue-raticate-malspam-campaign-malicious-pdfs-lead-to-netsupport-rat\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Tambi\u00e9n coincide con el surgimiento de una nueva plataforma de phishing como servicio (PhaaS) llamada ONNX Store que permite a los clientes organizar campa\u00f1as de phishing utilizando c\u00f3digos QR integrados en archivos PDF adjuntos que llevan a las v\u00edctimas a p\u00e1ginas de recolecci\u00f3n de credenciales.<\/p>\n<p>Se cree que ONNX Store, que tambi\u00e9n ofrece alojamiento Bulletproof y servicios RDP a trav\u00e9s de un bot de Telegram, es una versi\u00f3n renombrada del kit de phishing Caffeine, que fue documentado por primera vez por Mandiant, propiedad de Google, en octubre de 2022, con el servicio mantenido por un \u00e1rabe. actor de amenazas parlante llamado MRxC0DER.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/ad-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/Sticky-Werewolf-amplia-los-objetivos-de-los-ciberataques-en-Rusia.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Adem\u00e1s de utilizar los mecanismos anti-bot de Cloudflare para evadir la detecci\u00f3n por parte de los esc\u00e1neres de sitios web de phishing, las URL distribuidas a trav\u00e9s de <a rel=\"nofollow noopener\" href=\"https:\/\/techcommunity.microsoft.com\/t5\/microsoft-defender-for-office\/protect-your-organizations-against-qr-code-phishing-with\/ba-p\/4007041\" target=\"_blank\">campa\u00f1as de quishing<\/a> vienen integrados con JavaScript cifrado que se decodifica durante la carga de la p\u00e1gina para recopilar metadatos de red de las v\u00edctimas y transmitir tokens 2FA.<\/p>\n<p>&#8220;ONNX Store tiene un mecanismo de derivaci\u00f3n de autenticaci\u00f3n de dos factores (2FA) que intercepta [two-factor authentication] peticiones de las v\u00edctimas&#8221;, afirma Arda B\u00fcy\u00fckkaya, investigadora de EclecticIQ <a rel=\"nofollow noopener\" href=\"https:\/\/blog.eclecticiq.com\/onnx-store-targeting-financial-institution\" target=\"_blank\">dicho<\/a>.  &#8220;Las p\u00e1ginas de phishing parecen interfaces de inicio de sesi\u00f3n reales de Microsoft 365, enga\u00f1ando a los objetivos para que ingresen sus detalles de autenticaci\u00f3n&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/06\/oyster-backdoor-spreading-via.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80221 de junio de 2024\ue804Sala de redacci\u00f3nMalware\/publicidad maliciosa Una campa\u00f1a de publicidad maliciosa est\u00e1 aprovechando instaladores troyanizados de<\/p>\n","protected":false},"author":1,"featured_media":1246710,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,54386,4662,4668,201033,4654,201031,4659,4653,4655,203795,18676,8342,1732,4666,4665,6246,201032,7157,116,40917,4660],"class_list":["post-1246709","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-descargas","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-oyster","tag-populares","tag-propaga","tag-puerta","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software","tag-software-malicioso-ransomware","tag-trasera","tag-traves","tag-troyanizadas","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1246709","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1246709"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1246709\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1246710"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1246709"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1246709"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1246709"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}