{"id":1288937,"date":"2024-07-24T01:35:11","date_gmt":"2024-07-24T01:35:11","guid":{"rendered":"https:\/\/teknomers.com\/es\/instituciones-ucranianas-atacadas-con-malware-hatvibe-y-cherryspy\/"},"modified":"2024-07-24T01:35:15","modified_gmt":"2024-07-24T01:35:15","slug":"instituciones-ucranianas-atacadas-con-malware-hatvibe-y-cherryspy","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/instituciones-ucranianas-atacadas-con-malware-hatvibe-y-cherryspy\/","title":{"rendered":"Instituciones ucranianas atacadas con malware HATVIBE y CHERRYSPY"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">23 de julio de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de prensa<\/span><\/span><span class=\"p-tags\">Espionaje cibern\u00e9tico \/ Malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/Instituciones-ucranianas-atacadas-con-malware-HATVIBE-y-CHERRYSPY.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>El Equipo de Respuesta a Emergencias Inform\u00e1ticas de Ucrania (CERT-UA) ha alertado sobre una campa\u00f1a de phishing dirigida a una instituci\u00f3n de investigaci\u00f3n cient\u00edfica del pa\u00eds con malware conocido como HATVIBE y CHERRYSPY.<\/p>\n<p>La agencia <a rel=\"nofollow noopener\" href=\"https:\/\/cert.gov.ua\/article\/6280129\" target=\"_blank\">atribuido<\/a> el ataque a un actor de amenazas que rastrea bajo el nombre UAC-0063, que anteriormente se observ\u00f3 apuntando a varias entidades gubernamentales para recopilar informaci\u00f3n confidencial utilizando keyloggers y puertas traseras.<\/p>\n<p>El ataque se caracteriza por el uso de una cuenta de correo electr\u00f3nico comprometida perteneciente a un empleado de la organizaci\u00f3n para enviar mensajes de phishing a &#8220;docenas&#8221; de destinatarios que contienen un archivo adjunto de Microsoft Word (DOCX) con macros.<\/p>\n<p>Al abrir el documento y habilitar las macros se ejecuta una aplicaci\u00f3n HTML codificada (HTA) llamada HATVIBE, que configura la persistencia en el host mediante una tarea programada y allana el camino para una puerta trasera de Python con nombre en c\u00f3digo CHERRYSPY, que es capaz de ejecutar comandos emitidos por un servidor remoto.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/intel-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/1721629215_517_Nueva-variante-de-Linux-del-ransomware-Play-que-ataca-los.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>CERT-UA afirm\u00f3 haber detectado &#8220;numerosos casos&#8221; de infecciones de HATVIBE que explotan una falla de seguridad conocida en el servidor de archivos HTTP (CVE-2024-23692, puntuaci\u00f3n CVSS: 9.8) para el acceso inicial.<\/p>\n<p>Se ha asociado al UAC-0063 con un grupo de estado-naci\u00f3n vinculado a Rusia denominado APT28 con un nivel de confianza moderado. APT28, tambi\u00e9n conocido como BlueDelta, Fancy Bear, Forest Blizzard, FROZENLAKE, Iron Twilight, ITG05, Pawn Storm, Sednit, Sofacy y TA422, est\u00e1 afiliado a la unidad de inteligencia militar estrat\u00e9gica de Rusia, el GRU.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/1721784910_386_Instituciones-ucranianas-atacadas-con-malware-HATVIBE-y-CHERRYSPY.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/1721784910_386_Instituciones-ucranianas-atacadas-con-malware-HATVIBE-y-CHERRYSPY.png\" alt=\"Malware HATVIBE y CHERRYSPY\" border=\"0\" data-original-height=\"1806\" data-original-width=\"3530\" title=\"Malware HATVIBE y CHERRYSPY\"\/><\/a><\/div>\n<p>El desarrollo se produce como CERT-UA <a rel=\"nofollow noopener\" href=\"https:\/\/cert.gov.ua\/article\/6280099\" target=\"_blank\">detallado<\/a> Otra campa\u00f1a de phishing dirigida a empresas de defensa ucranianas con archivos PDF con trampas que incorporan un enlace que, al hacer clic, descarga un ejecutable (tambi\u00e9n conocido como GLUEEGG), que es responsable de descifrar y ejecutar un cargador basado en Lua llamado DROPCLUE.<\/p>\n<p>DROPCLUE est\u00e1 dise\u00f1ado para abrir un documento enga\u00f1oso para la v\u00edctima, mientras descarga de forma encubierta un programa leg\u00edtimo de escritorio remoto llamado Atera Agent mediante la utilidad curl. El ataque se ha vinculado a un cl\u00faster identificado como UAC-0180.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/07\/ukrainian-institutions-targeted-using.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80223 de julio de 2024\ue804Sala de prensaEspionaje cibern\u00e9tico \/ Malware El Equipo de Respuesta a Emergencias Inform\u00e1ticas de<\/p>\n","protected":false},"author":1,"featured_media":1288938,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,44731,4661,243982,4664,99,4662,243981,12377,4668,4667,4669,239182,4654,239508,4658,4659,4653,4666,4665,4323,239484],"class_list":["post-1288937","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-atacadas","tag-ataques-ciberneticos","tag-cherryspy","tag-como-hackear","tag-con","tag-filtracion-de-datos","tag-hatvibe","tag-instituciones","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-malware","tag-malware-ransomware","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-ucranianas","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1288937","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1288937"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1288937\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1288938"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1288937"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1288937"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1288937"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}