{"id":1286561,"date":"2024-07-22T08:52:42","date_gmt":"2024-07-22T08:52:42","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-malware-socgholish-aprovecha-el-proyecto-boinc-para-realizar-ciberataques-encubiertos\/"},"modified":"2024-07-22T08:52:47","modified_gmt":"2024-07-22T08:52:47","slug":"el-malware-socgholish-aprovecha-el-proyecto-boinc-para-realizar-ciberataques-encubiertos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-malware-socgholish-aprovecha-el-proyecto-boinc-para-realizar-ciberataques-encubiertos\/","title":{"rendered":"El malware SocGholish aprovecha el proyecto BOINC para realizar ciberataques encubiertos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">22 de julio de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de prensa<\/span><\/span><span class=\"p-tags\">Vulnerabilidad \/ Malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/El-malware-SocGholish-aprovecha-el-proyecto-BOINC-para-realizar-ciberataques.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>El malware de descarga de JavaScript conocido como SocGholish (tambi\u00e9n conocido como FakeUpdates) se est\u00e1 utilizando para distribuir un troyano de acceso remoto llamado AsyncRAT, as\u00ed como un proyecto leg\u00edtimo de c\u00f3digo abierto llamado BOINC.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/boinc.berkeley.edu\" target=\"_blank\">BOINC<\/a>abreviatura de Berkeley Open Infrastructure Network Computing Client, es un &#8220;cliente de computaci\u00f3n voluntaria&#8221; de c\u00f3digo abierto. <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/BOINC\/boinc\" target=\"_blank\">plataforma<\/a> mantenido por la Universidad de California con el objetivo de realizar &#8220;computaci\u00f3n distribuida de alto rendimiento a gran escala&#8221; utilizando computadoras dom\u00e9sticas participantes en las que est\u00e9 instalada la aplicaci\u00f3n.<\/p>\n<p>&#8220;Es similar a un minero de criptomonedas en ese sentido (utiliza recursos inform\u00e1ticos para realizar el trabajo) y, en realidad, est\u00e1 dise\u00f1ado para recompensar a los usuarios con un tipo espec\u00edfico de criptomoneda llamada Gridcoin, dise\u00f1ada para este prop\u00f3sito&#8221;, dijeron los investigadores de Huntress Matt Anderson, Alden Schmidt y Greg Linares. <a rel=\"nofollow noopener\" href=\"https:\/\/www.huntress.com\/blog\/fake-browser-updates-lead-to-boinc-volunteer-computing-software\" target=\"_blank\">dicho<\/a> en un informe publicado la semana pasada.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/intel-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/1721629215_517_Nueva-variante-de-Linux-del-ransomware-Play-que-ataca-los.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Estas instalaciones maliciosas est\u00e1n dise\u00f1adas para conectarse a un dominio controlado por un actor (&#8220;rosettahome&#8221;).[.]cn&#8221; o &#8220;rosettahome&#8221;[.]top&#8221;), que act\u00faa esencialmente como un servidor de comando y control (C2) para recopilar datos del host, transmitir cargas \u00fatiles y enviar comandos adicionales. Al 15 de julio, 10.032 clientes est\u00e1n conectados a los dos dominios.<\/p>\n<p>La empresa de ciberseguridad dijo que si bien no ha observado ninguna actividad o tarea de seguimiento ejecutada por los hosts infectados, plante\u00f3 la hip\u00f3tesis de que &#8220;las conexiones del host podr\u00edan venderse como vectores de acceso inicial para ser utilizados por otros actores y potencialmente utilizados para ejecutar ransomware&#8221;.<\/p>\n<p>Las secuencias de ataque de SocGholish generalmente comienzan cuando los usuarios acceden a sitios web comprometidos, donde se les solicita que descarguen una actualizaci\u00f3n de navegador falsa que, al ejecutarse, desencadena la recuperaci\u00f3n de cargas \u00fatiles adicionales en las m\u00e1quinas infiltradas.<\/p>\n<p>El descargador de JavaScript, en este caso, activa dos cadenas inconexas, una que conduce a la implementaci\u00f3n de una variante sin archivos de AsyncRAT y la otra que resulta en la instalaci\u00f3n de BOINC.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/1721638362_647_El-malware-SocGholish-aprovecha-el-proyecto-BOINC-para-realizar-ciberataques.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/1721638362_647_El-malware-SocGholish-aprovecha-el-proyecto-BOINC-para-realizar-ciberataques.png\" alt=\"Malware SocGholish\" border=\"0\" data-original-height=\"751\" data-original-width=\"1600\" title=\"Malware SocGholish\"\/><\/a><\/div>\n<p>La aplicaci\u00f3n BOINC, que se renombra como &#8220;SecurityHealthService.exe&#8221; o &#8220;trustedinstaller.exe&#8221; para evadir la detecci\u00f3n, establece la persistencia mediante una tarea programada por medio de un script de PowerShell.<\/p>\n<p>El uso indebido de BOINC con fines maliciosos no ha pasado desapercibido para los mantenedores del proyecto, quienes est\u00e1n <a rel=\"nofollow noopener\" href=\"https:\/\/boinc.berkeley.edu\/forum_thread.php?id=15293\" target=\"_blank\">Actualmente investigando<\/a> El problema y la b\u00fasqueda de una forma de &#8220;derrotar este malware&#8221;. Las pruebas del abuso se remontan al menos al 26 de junio de 2024.<\/p>\n<p>&#8220;La motivaci\u00f3n y la intenci\u00f3n del actor de la amenaza al cargar este software en los hosts infectados no est\u00e1n claras en este momento&#8221;, dijeron los investigadores.<\/p>\n<p>&#8220;Los clientes infectados que se conectan activamente a servidores BOINC maliciosos presentan un riesgo bastante alto, ya que existe la posibilidad de que un actor de amenazas motivado haga un mal uso de esta conexi\u00f3n y ejecute cualquier cantidad de comandos o software malicioso en el host para aumentar a\u00fan m\u00e1s los privilegios o moverse lateralmente a trav\u00e9s de una red y comprometer un dominio completo&#8221;.<\/p>\n<p>El desarrollo se produce luego de que Check Point dijo que ha estado rastreando el uso de JavaScript V8 compilado por autores de malware para eludir detecciones est\u00e1ticas y ocultar troyanos de acceso remoto, ladrones, cargadores, mineros de criptomonedas, limpiadores y ransomware.<\/p>\n<p>&#8220;En la batalla continua entre los expertos en seguridad y los actores de amenazas, los desarrolladores de malware siguen ideando nuevos trucos para ocultar sus ataques&#8221;, dijo el investigador de seguridad Moshe Marelus. &#8220;No es sorprendente que hayan comenzado a utilizar V8, ya que esta tecnolog\u00eda se utiliza com\u00fanmente para crear software, ya que est\u00e1 muy extendida y es extremadamente dif\u00edcil de analizar&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/07\/socgholish-malware-exploits-boinc.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80222 de julio de 2024\ue804Sala de prensaVulnerabilidad \/ Malware El malware de descarga de JavaScript conocido como SocGholish<\/p>\n","protected":false},"author":1,"featured_media":1286562,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,6132,4661,243695,12394,4664,85173,4662,4668,4667,4669,239182,4654,239508,4658,4659,4653,18,3236,1920,4666,4665,243694,239484],"class_list":["post-1286561","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aprovecha","tag-ataques-ciberneticos","tag-boinc","tag-ciberataques","tag-como-hackear","tag-encubiertos","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-malware","tag-malware-ransomware","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-para","tag-proyecto","tag-realizar","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-socgholish","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1286561","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1286561"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1286561\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1286562"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1286561"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1286561"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1286561"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}