{"id":1289335,"date":"2024-07-24T09:15:26","date_gmt":"2024-07-24T09:15:26","guid":{"rendered":"https:\/\/teknomers.com\/es\/se-explota-una-falla-de-microsoft-defender-para-distribuir-ladrones-de-acr-lumma-y-meduza\/"},"modified":"2024-07-24T09:15:30","modified_gmt":"2024-07-24T09:15:30","slug":"se-explota-una-falla-de-microsoft-defender-para-distribuir-ladrones-de-acr-lumma-y-meduza","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/se-explota-una-falla-de-microsoft-defender-para-distribuir-ladrones-de-acr-lumma-y-meduza\/","title":{"rendered":"Se explota una falla de Microsoft Defender para distribuir ladrones de ACR, Lumma y Meduza"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">24 de julio de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de prensa<\/span><\/span><span class=\"p-tags\">Malvertising \/ Inteligencia de amenazas<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/Se-explota-una-falla-de-Microsoft-Defender-para-distribuir-ladrones.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Una falla de seguridad ahora parcheada en Microsoft Defender SmartScreen ha sido explotada como parte de una nueva campa\u00f1a dise\u00f1ada para distribuir ladrones de informaci\u00f3n como ACR Stealer, Lumma y Meduza.<\/p>\n<p>Fortinet FortiGuard Labs afirm\u00f3 haber detectado una campa\u00f1a de robo dirigida a Espa\u00f1a, Tailandia y Estados Unidos que utiliza archivos con trampa que explotan CVE-2024-21412 (puntuaci\u00f3n CVSS: 8,1).<\/p>\n<p>La vulnerabilidad de alta gravedad permite a un atacante eludir la protecci\u00f3n SmartScreen y lanzar cargas maliciosas. Microsoft abord\u00f3 este problema como parte de sus actualizaciones de seguridad mensuales publicadas en febrero de 2024.<\/p>\n<p>&#8220;Inicialmente, los atacantes atraen a las v\u00edctimas para que hagan clic en un enlace dise\u00f1ado para descargar un archivo LNK&#8221;, dijo la investigadora de seguridad Cara Lin. <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/exploiting-cve-2024-21412-stealer-campaign-unleashed\" target=\"_blank\">dicho<\/a>. &#8220;El archivo LNK luego descarga un archivo ejecutable que contiene un [HTML Application] guion.&#8221;<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/intel-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/1721629215_517_Nueva-variante-de-Linux-del-ransomware-Play-que-ataca-los.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>El archivo HTA sirve como conducto para decodificar y descifrar el c\u00f3digo de PowerShell responsable de obtener un archivo PDF se\u00f1uelo y un inyector de shellcode que, a su vez, conduce a la implementaci\u00f3n de Meduza Stealer o Hijack Loader, que posteriormente lanza ACR Stealer o Lumma.<\/p>\n<p>Ladr\u00f3n de ACR, <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/win.acr_stealer\" target=\"_blank\">juzgado<\/a> que se trataba de una versi\u00f3n evolucionada del GrMsk Stealer, fue anunciado a fines de marzo de 2024 por un actor de amenazas llamado SheldIO en el foro clandestino en idioma ruso RAMP.<\/p>\n<p>&#8220;Este ladr\u00f3n de ACR esconde su [command-and-control] &#8220;con una t\u00e9cnica de resoluci\u00f3n de punto muerto (DDR) en el sitio web de la comunidad Steam&#8221;, dijo Lin, destacando su capacidad para extraer informaci\u00f3n de navegadores web, billeteras de criptomonedas, aplicaciones de mensajer\u00eda, clientes FTP, clientes de correo electr\u00f3nico, servicios VPN y administradores de contrase\u00f1as.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/1721812526_344_Se-explota-una-falla-de-Microsoft-Defender-para-distribuir-ladrones.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/1721812526_344_Se-explota-una-falla-de-Microsoft-Defender-para-distribuir-ladrones.png\" alt=\"Ladrones de ACR, Lumma y Meduza\" border=\"0\" data-original-height=\"835\" data-original-width=\"1269\" title=\"Ladrones de ACR, Lumma y Meduza\"\/><\/a><\/div>\n<p>Vale la pena se\u00f1alar que tambi\u00e9n se han observado ataques recientes de Lumma Stealer que utilizan la misma t\u00e9cnica, lo que facilita que los adversarios cambien los dominios C2 en cualquier momento y hagan que la infraestructura sea m\u00e1s resistente. <a rel=\"nofollow noopener\" href=\"https:\/\/asec.ahnlab.com\/ko\/68023\/\" target=\"_blank\">de acuerdo a<\/a> al Centro de Inteligencia de Seguridad de AhnLab (ASEC).<\/p>\n<p>La revelaci\u00f3n se produce cuando CrowdStrike ha&#8230; <a rel=\"nofollow noopener\" href=\"https:\/\/www.crowdstrike.com\/blog\/fake-recovery-manual-used-to-deliver-unidentified-stealer\/\" target=\"_blank\">revel\u00f3<\/a> que los actores de amenazas est\u00e1n aprovechando la interrupci\u00f3n de la semana pasada para distribuir un ladr\u00f3n de informaci\u00f3n previamente no documentado llamado Daolpu, lo que lo convierte en el \u00faltimo ejemplo de <a rel=\"nofollow noopener\" href=\"https:\/\/www.securonix.com\/blog\/threat-actors-are-exploiting-the-recent-crowdstrike-outage-in-an-effort-to-deploy-malware-and-to-stage-ecrime-operations\/\" target=\"_blank\">consecuencias continuas<\/a> derivado de la actualizaci\u00f3n defectuosa que ha paralizado millones de dispositivos Windows.<\/p>\n<p>El ataque implica el uso de un documento de Microsoft Word con macros que se hace pasar por un manual de recuperaci\u00f3n de Microsoft que incluye <a rel=\"nofollow noopener\" href=\"https:\/\/techcommunity.microsoft.com\/t5\/intune-customer-success\/new-recovery-tool-to-help-with-crowdstrike-issue-impacting\/ba-p\/4196959\" target=\"_blank\">instrucciones leg\u00edtimas<\/a> emitido por el fabricante de Windows para resolver el problema, utiliz\u00e1ndolo como se\u00f1uelo para activar el proceso de infecci\u00f3n.<\/p>\n<p>El <a rel=\"nofollow noopener\" href=\"https:\/\/support.microsoft.com\/en-us\/office\/file-formats-for-saving-documents-88de3863-c9e5-4f89-be60-906f9065e43c\" target=\"_blank\">Archivo DOCM<\/a>cuando se abre, ejecuta la macro para recuperar un archivo DLL de segunda etapa de un control remoto que est\u00e1 decodificado para iniciar Daolpu, un malware ladr\u00f3n equipado para recolectar credenciales y cookies de Google Chrome, Microsoft Edge, Mozilla Firefox y otros navegadores basados \u200b\u200ben Chromium.<\/p>\n<p>Tambi\u00e9n se desprende del surgimiento de <a rel=\"nofollow noopener\" href=\"https:\/\/www.cyfirma.com\/research\/braodo-info-stealer-targeting-vietnam-and-abroad\/\" target=\"_blank\">Nuevas familias de malware ladrones<\/a> como Braodo y DeerStealer, al mismo tiempo que los ciberdelincuentes est\u00e1n explotando t\u00e9cnicas de malvertising que promocionan software leg\u00edtimo como Microsoft Teams para implementar Atomic Stealer.<\/p>\n<p>&#8220;A medida que los cibercriminales intensifican sus campa\u00f1as de distribuci\u00f3n, resulta m\u00e1s peligroso descargar aplicaciones a trav\u00e9s de motores de b\u00fasqueda&#8221;, afirma el investigador de Malwarebytes J\u00e9r\u00f4me Segura <a rel=\"nofollow noopener\" href=\"https:\/\/www.malwarebytes.com\/blog\/threat-intelligence\/2024\/07\/fake-microsoft-teams-for-mac-delivers-atomic-stealer\" target=\"_blank\">dicho<\/a>&#8220;Los usuarios tienen que navegar entre la publicidad maliciosa (resultados patrocinados) y el envenenamiento SEO (sitios web comprometidos)&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/07\/microsoft-defender-flaw-exploited-to.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80224 de julio de 2024\ue804Sala de prensaMalvertising \/ Inteligencia de amenazas Una falla de seguridad ahora parcheada en<\/p>\n","protected":false},"author":1,"featured_media":1289336,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[244028,4657,4656,4661,4664,9983,5702,6614,2503,4662,4668,6296,4667,224777,239182,105807,7983,4654,239508,4658,4659,4653,18,4666,4665,158,239484],"class_list":["post-1289335","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-acr","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-defender","tag-distribuir","tag-explota","tag-falla","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-ladrones","tag-las-noticias-de-los-hackers","tag-lumma","tag-malware-ransomware","tag-meduza","tag-microsoft","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-para","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-una","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1289335","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1289335"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1289335\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1289336"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1289335"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1289335"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1289335"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}