{"id":1273991,"date":"2024-07-12T16:53:10","date_gmt":"2024-07-12T16:53:10","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-malware-darkgate-explota-los-recursos-compartidos-de-archivos-samba-en-una-campana-de-corta-duracion\/"},"modified":"2024-07-12T16:53:14","modified_gmt":"2024-07-12T16:53:14","slug":"el-malware-darkgate-explota-los-recursos-compartidos-de-archivos-samba-en-una-campana-de-corta-duracion","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-malware-darkgate-explota-los-recursos-compartidos-de-archivos-samba-en-una-campana-de-corta-duracion\/","title":{"rendered":"El malware DarkGate explota los recursos compartidos de archivos Samba en una campa\u00f1a de corta duraci\u00f3n"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">12 de julio de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de prensa<\/span><\/span><span class=\"p-tags\">Malware \/ Ataque cibern\u00e9tico<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/El-malware-DarkGate-explota-los-recursos-compartidos-de-archivos-Samba.jpg\" style=\"display: block; text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad han arrojado luz sobre una campa\u00f1a de malware DarkGate de corta duraci\u00f3n que aprovech\u00f3 los recursos compartidos de archivos Samba para iniciar las infecciones.<\/p>\n<p>La Unidad 42 de Palo Alto Networks afirm\u00f3 que la actividad se extendi\u00f3 durante los meses de marzo y abril de 2024, y que las cadenas de infecci\u00f3n utilizaron servidores que ejecutaban archivos compartidos de Samba de acceso p\u00fablico que alojaban archivos de Visual Basic Script (VBS) y JavaScript. Los objetivos inclu\u00edan Am\u00e9rica del Norte, Europa y partes de Asia.<\/p>\n<p>&#8220;Esta fue una campa\u00f1a relativamente de corta duraci\u00f3n que ilustra c\u00f3mo los actores de amenazas pueden abusar creativamente de herramientas y servicios leg\u00edtimos para distribuir su malware&#8221;, dijeron los investigadores de seguridad Vishwa Thothathri, Yijie Sui, Anmol Maurya, Uday Pratap Singh y Brad Duncan. <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/darkgate-malware-uses-excel-files\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/auditboard-it-risk-now\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/1718513814_760_Hacker-britanico-vinculado-al-notorio-grupo-de-aranas-dispersas-arrestado.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>DarkGate, que <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/enter-the-darkgate-new-cryptocurrency-mining-and-ransomware-campaign\" target=\"_blank\">surgi\u00f3 por primera vez<\/a> en 2018, tiene <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sekoia.io\/darkgate-internals\/\" target=\"_blank\">evolucionado<\/a> en una oferta de malware como servicio (MaaS) utilizada por un n\u00famero estrictamente controlado de clientes. Viene con capacidades para controlar de forma remota los hosts comprometidos, ejecutar c\u00f3digo, extraer criptomonedas, lanzar shells inversos y colocar <a rel=\"nofollow noopener\" href=\"https:\/\/www.esentire.com\/blog\/from-darkgate-to-danabot\" target=\"_blank\">adicional<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/blog.eclecticiq.com\/darkgate-opening-gates-for-financially-motivated-threat-actors\" target=\"_blank\">cargas \u00fatiles<\/a>.<\/p>\n<p>Los ataques que involucran malware han experimentado un aumento en particular en los \u00faltimos meses a ra\u00edz del desmantelamiento de la infraestructura de QakBot por parte de las fuerzas de seguridad multinacionales en agosto de 2023.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/1720803189_192_El-malware-DarkGate-explota-los-recursos-compartidos-de-archivos-Samba.jpg\" style=\"display: block; text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/1720803189_192_El-malware-DarkGate-explota-los-recursos-compartidos-de-archivos-Samba.jpg\" alt=\"\" border=\"0\" data-original-height=\"417\" data-original-width=\"728\"\/><\/a><\/div>\n<p>La campa\u00f1a documentada por la Unidad 42 comienza con archivos de Microsoft Excel (.xlsx) que, cuando se abren, instan a los objetivos a hacer clic en un bot\u00f3n Abrir incorporado, que, a su vez, obtiene y ejecuta el c\u00f3digo VBS alojado en un recurso compartido de archivos Samba.<\/p>\n<p>El script de PowerShell est\u00e1 configurado para recuperar y ejecutar un script de PowerShell, que luego se utiliza para descargar un paquete DarkGate basado en AutoHotKey. <\/p>\n<p>Las secuencias alternativas que utilizan archivos JavaScript en lugar de VBS no son diferentes, ya que tambi\u00e9n est\u00e1n dise\u00f1adas para descargar y ejecutar el script de PowerShell de seguimiento.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/encrypted-drives-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/Apple-elimina-aplicaciones-VPN-de-la-App-Store-rusa-ante.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>DarkGate funciona escaneando en busca de varios programas antimalware y verificando la informaci\u00f3n de la CPU para determinar si se est\u00e1 ejecutando en un host f\u00edsico o en un entorno virtual, lo que le permite obstaculizar el an\u00e1lisis. Tambi\u00e9n examina los procesos en ejecuci\u00f3n del host para determinar la presencia de herramientas de ingenier\u00eda inversa, depuradores o software de virtualizaci\u00f3n. <\/p>\n<p>&#8220;El tr\u00e1fico de DarkGate C2 utiliza solicitudes HTTP no cifradas, pero los datos est\u00e1n ofuscados y aparecen como texto codificado en Base64&#8221;, dijeron los investigadores.<\/p>\n<p>&#8220;A medida que DarkGate contin\u00faa evolucionando y perfeccionando sus m\u00e9todos de infiltraci\u00f3n y resistencia al an\u00e1lisis, sigue siendo un potente recordatorio de la necesidad de contar con defensas de ciberseguridad s\u00f3lidas y proactivas&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/07\/darkgate-malware-exploits-samba-file.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80212 de julio de 2024\ue804Sala de prensaMalware \/ Ataque cibern\u00e9tico Los investigadores de ciberseguridad han arrojado luz sobre<\/p>\n","protected":false},"author":1,"featured_media":1273992,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,1497,4661,3372,4664,12369,9244,202178,13332,6614,4662,4668,4667,36,4669,239182,4654,239508,4658,4659,4653,7721,40544,4666,4665,158,239484],"class_list":["post-1273991","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-archivos","tag-ataques-ciberneticos","tag-campana","tag-como-hackear","tag-compartidos","tag-corta","tag-darkgate","tag-duracion","tag-explota","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-malware","tag-malware-ransomware","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-recursos","tag-samba","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-una","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1273991","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1273991"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1273991\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1273992"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1273991"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1273991"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1273991"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}