{"id":1278755,"date":"2024-07-16T10:13:12","date_gmt":"2024-07-16T10:13:12","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-apt-void-banshee-explota-la-falla-mhtml-de-microsoft-para-propagar-el-ladron-atlantida\/"},"modified":"2024-07-16T10:13:16","modified_gmt":"2024-07-16T10:13:16","slug":"el-apt-void-banshee-explota-la-falla-mhtml-de-microsoft-para-propagar-el-ladron-atlantida","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-apt-void-banshee-explota-la-falla-mhtml-de-microsoft-para-propagar-el-ladron-atlantida\/","title":{"rendered":"El APT Void Banshee explota la falla MHTML de Microsoft para propagar el ladr\u00f3n Atlantida"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">16 de julio de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de prensa<\/span><\/span><span class=\"p-tags\">Seguridad de datos \/ Vulnerabilidad<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/El-APT-Void-Banshee-explota-la-falla-MHTML-de-Microsoft.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Un grupo de amenazas persistentes avanzadas (APT) llamado <strong>Banshee del vac\u00edo<\/strong> Se ha observado que explota una falla de seguridad recientemente revelada en el motor del navegador MHTML de Microsoft como un d\u00eda cero para entregar un ladr\u00f3n de informaci\u00f3n llamado <a rel=\"nofollow noopener\" href=\"https:\/\/www.rapid7.com\/blog\/post\/2024\/01\/17\/whispers-of-atlantida-safeguarding-your-digital-treasure\/\" target=\"_blank\">Atl\u00e1ntida<\/a>.<\/p>\n<p>La empresa de ciberseguridad Trend Micro, que observ\u00f3 la actividad a mediados de mayo de 2024, dijo que la vulnerabilidad, identificada como CVE-2024-38112, se utiliz\u00f3 como parte de una cadena de ataque de varias etapas mediante archivos de acceso directo a Internet (URL) especialmente dise\u00f1ados.<\/p>\n<p>&#8220;Las variaciones de la campa\u00f1a Atlantida han estado muy activas a lo largo de 2024 y han evolucionado para utilizar CVE-2024-38112 como parte de las cadenas de infecci\u00f3n de Void Banshee&#8221;, dijeron los investigadores de seguridad Peter Girnus y Aliakbar Zahravi. <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/24\/g\/CVE-2024-38112-void-banshee.html\" target=\"_blank\">dicho<\/a>&#8220;La capacidad de grupos APT como Void Banshee para explotar servicios deshabilitados como [Internet Explorer] representa una amenaza importante para las organizaciones de todo el mundo&#8221;.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/encrypted-drives-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/Apple-elimina-aplicaciones-VPN-de-la-App-Store-rusa-ante.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Los hallazgos coinciden con revelaciones anteriores de Check Point, que le dijo a The Hacker News sobre una campa\u00f1a que aprovechaba la misma falla para distribuir el ladr\u00f3n. Vale la pena se\u00f1alar que Microsoft abord\u00f3 el problema CVE-2024-38112 como parte de las actualizaciones del martes de parches de la semana pasada.<\/p>\n<p>El fabricante de Windows ha descrito la vulnerabilidad CVE-2024-38112 como una vulnerabilidad de suplantaci\u00f3n de identidad en el motor de navegador MSHTML (tambi\u00e9n conocido como Trident) utilizado en el navegador Internet Explorer, que ya no se fabrica. Sin embargo, la Zero Day Initiative (ZDI) ha afirmado que se trata de un fallo de ejecuci\u00f3n remota de c\u00f3digo.<\/p>\n<p>&#8220;\u00bfQu\u00e9 sucede cuando el proveedor afirma que la soluci\u00f3n deber\u00eda ser una actualizaci\u00f3n de defensa en profundidad en lugar de un CVE completo?&#8221;, Dustin Childs de ZDI <a rel=\"nofollow noopener\" href=\"https:\/\/www.zerodayinitiative.com\/blog\/2024\/7\/15\/uncoordinated-vulnerability-disclosure-the-continuing-issues-with-cvd\" target=\"_blank\">se\u00f1al\u00f3<\/a>&#8220;\u00bfQu\u00e9 sucede cuando el proveedor afirma que el impacto es una suplantaci\u00f3n de identidad pero el error da como resultado la ejecuci\u00f3n remota de c\u00f3digo?&#8221;<\/p>\n<p>Las cadenas de ataque implican el uso de correos electr\u00f3nicos de phishing que incorporan enlaces a archivos ZIP alojados en sitios de intercambio de archivos, que contienen archivos URL que explotan CVE-2024-38112 para redirigir a la v\u00edctima a un sitio comprometido que aloja una aplicaci\u00f3n HTML maliciosa (HTA).<\/p>\n<p>Al abrir el archivo HTA se ejecuta un script de Visual Basic (VBS) que, a su vez, descarga y ejecuta un script de PowerShell responsable de recuperar un cargador de troyanos .NET, que en \u00faltima instancia utiliza el proyecto de shellcode Donut para descifrar y ejecutar el ladr\u00f3n Atlantida dentro de la memoria del proceso RegAsm.exe.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/El-APT-Void-Banshee-explota-la-falla-MHTML-de-Microsoft.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/El-APT-Void-Banshee-explota-la-falla-MHTML-de-Microsoft.png\" alt=\"Falla de MHTML de Microsoft\" border=\"0\" data-original-height=\"3720\" data-original-width=\"6132\" title=\"Falla de MHTML de Microsoft\"\/><\/a><\/div>\n<p>Atlantida, inspirado en ladrones de c\u00f3digo abierto como <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/SecUser1\/Necro-Stealer\" target=\"_blank\">Ladr\u00f3n de necr\u00f3fagos<\/a> y <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/SecUser1\/PredatorTheStealer\" target=\"_blank\">DepredadorElLadr\u00f3n<\/a>est\u00e1 dise\u00f1ado para extraer archivos, capturas de pantalla, geolocalizaci\u00f3n y datos confidenciales de navegadores web y otras aplicaciones, incluidos Telegram, Steam, FileZilla y varias billeteras de criptomonedas.<\/p>\n<p>&#8220;Al utilizar archivos URL especialmente dise\u00f1ados que conten\u00edan el controlador de protocolo MHTML y la directiva x-usc!, Void Banshee pudo acceder y ejecutar archivos de aplicaci\u00f3n HTML (HTA) directamente a trav\u00e9s del proceso IE deshabilitado&#8221;, dijeron los investigadores.<\/p>\n<p>&#8220;Este m\u00e9todo de explotaci\u00f3n es similar a CVE-2021-40444, otra vulnerabilidad MSHTML que se utiliz\u00f3 en ataques de d\u00eda cero&#8221;.<\/p>\n<p>No se sabe mucho sobre Void Banshee aparte del hecho de que tiene antecedentes de atacar regiones de Am\u00e9rica del Norte, Europa y el sudeste asi\u00e1tico para robar informaci\u00f3n y obtener ganancias financieras.<\/p>\n<p>El desarrollo se produce luego de que Cloudflare revel\u00f3 que los actores de amenazas est\u00e1n incorporando r\u00e1pidamente exploits de prueba de concepto (PoC) a su arsenal, a veces tan r\u00e1pido como 22 minutos despu\u00e9s de su lanzamiento p\u00fablico, como se observ\u00f3 en el caso de CVE-2024-27198.<\/p>\n<p>&#8220;La velocidad de explotaci\u00f3n de los CVE revelados es a menudo m\u00e1s r\u00e1pida que la velocidad a la que los humanos pueden crear reglas WAF o crear e implementar parches para mitigar los ataques&#8221;, dijo la empresa de infraestructura web. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.cloudflare.com\/application-security-report-2024-update\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Tambi\u00e9n se produce tras el descubrimiento de una nueva campa\u00f1a que aprovecha los anuncios de Facebook que promocionan temas falsos de Windows para distribuir otro ladr\u00f3n conocido como SYS01stealer que tiene como objetivo secuestrar cuentas comerciales de Facebook y propagar a\u00fan m\u00e1s el malware.<\/p>\n<p>&#8220;Como ladr\u00f3n de informaci\u00f3n, SYS01 se centra en extraer datos del navegador, como credenciales, historial y cookies&#8221;, afirma Trustwave. <a rel=\"nofollow noopener\" href=\"https:\/\/www.trustwave.com\/en-us\/resources\/blogs\/spiderlabs-blog\/facebook-malvertising-epidemic-unraveling-a-persistent-threat-sys01\/\" target=\"_blank\">dicho<\/a>&#8220;Una gran parte de su carga \u00fatil se centra en obtener tokens de acceso para cuentas de Facebook, espec\u00edficamente aquellas con cuentas comerciales de Facebook, lo que puede ayudar a los actores de amenazas a propagar el malware&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/07\/void-banshee-apt-exploits-microsoft.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80216 de julio de 2024\ue804Sala de prensaSeguridad de datos \/ Vulnerabilidad Un grupo de amenazas persistentes avanzadas (APT)<\/p>\n","protected":false},"author":1,"featured_media":1278756,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,26597,4661,126593,242764,4664,6614,2503,4662,4668,6346,4667,239182,242765,7983,4654,239508,4658,4659,4653,18,37647,4666,4665,111480,239484],"class_list":["post-1278755","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apt","tag-ataques-ciberneticos","tag-atlantida","tag-banshee","tag-como-hackear","tag-explota","tag-falla","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-ladron","tag-las-noticias-de-los-hackers","tag-malware-ransomware","tag-mhtml","tag-microsoft","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-para","tag-propagar","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-void","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1278755","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1278755"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1278755\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1278756"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1278755"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1278755"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1278755"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}