{"id":1297149,"date":"2024-07-30T07:54:12","date_gmt":"2024-07-30T07:54:12","guid":{"rendered":"https:\/\/teknomers.com\/es\/la-estafa-de-phishing-de-onedrive-engana-a-los-usuarios-para-que-ejecuten-un-script-malicioso-de-powershell\/"},"modified":"2024-07-30T07:54:16","modified_gmt":"2024-07-30T07:54:16","slug":"la-estafa-de-phishing-de-onedrive-engana-a-los-usuarios-para-que-ejecuten-un-script-malicioso-de-powershell","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/la-estafa-de-phishing-de-onedrive-engana-a-los-usuarios-para-que-ejecuten-un-script-malicioso-de-powershell\/","title":{"rendered":"La estafa de phishing de OneDrive enga\u00f1a a los usuarios para que ejecuten un script malicioso de PowerShell"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">30 de julio de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Seguridad contra malware y correo electr\u00f3nico<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/La-estafa-de-phishing-de-OneDrive-engana-a-los-usuarios.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad advierten sobre una nueva campa\u00f1a de phishing que se dirige a los usuarios de Microsoft OneDrive con el objetivo de ejecutar un script de PowerShell malicioso.<\/p>\n<p>&#8220;Esta campa\u00f1a se basa en gran medida en t\u00e1cticas de ingenier\u00eda social para enga\u00f1ar a los usuarios para que ejecuten un script de PowerShell, comprometiendo as\u00ed sus sistemas&#8221;, dijo el investigador de seguridad de Trellix, Rafael Pe\u00f1a. <a rel=\"nofollow noopener\" href=\"https:\/\/www.trellix.com\/blogs\/research\/onedrive-pastejacking\/\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis del lunes.<\/p>\n<p>La empresa de ciberseguridad est\u00e1 rastreando la campa\u00f1a de phishing y descarga &#8220;astuta&#8221; bajo el nombre OneDrive Pastejacking.<\/p>\n<p>El ataque se desarrolla a trav\u00e9s de un correo electr\u00f3nico que contiene un archivo HTML que, al abrirse, muestra una imagen que simula una p\u00e1gina de OneDrive y muestra un mensaje de error que dice: &#8220;Error al conectarse al servicio en la nube &#8216;OneDrive&#8217;. Para corregir el error, debe actualizar la cach\u00e9 DNS manualmente&#8221;.<\/p>\n<p>El mensaje tambi\u00e9n viene con dos opciones, a saber, &#8220;C\u00f3mo solucionarlo&#8221; y &#8220;Detalles&#8221;, esta \u00faltima dirige al destinatario del correo electr\u00f3nico a una p\u00e1gina leg\u00edtima de Microsoft Learn sobre soluci\u00f3n de problemas de DNS.<\/p>\n<p>Sin embargo, al hacer clic en &#8220;C\u00f3mo solucionarlo&#8221;, el usuario debe seguir una serie de pasos, que incluyen presionar &#8220;Tecla Windows + X&#8221; para abrir el men\u00fa Enlace r\u00e1pido, iniciar la terminal de PowerShell y pegar un comando codificado en Base64 para supuestamente solucionar el problema.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/intel-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/1721629215_517_Nueva-variante-de-Linux-del-ransomware-Play-que-ataca-los.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>&#8220;El comando [&#8230;] &#8220;Primero ejecuta ipconfig \/flushdns, luego crea una carpeta en la unidad C: llamada &#8216;downloads'&#8221;, explic\u00f3 Pena. &#8220;A continuaci\u00f3n, descarga un archivo en esta ubicaci\u00f3n, le cambia el nombre, extrae su contenido (&#8216;script.a3x&#8217; y &#8216;AutoIt3.exe&#8217;) y ejecuta script.a3x utilizando AutoIt3.exe&#8221;.<\/p>\n<p>Se ha observado que la campa\u00f1a est\u00e1 dirigida a usuarios de EE. UU., Corea del Sur, Alemania, India, Irlanda, Italia, Noruega y el Reino Unido.<\/p>\n<p>La divulgaci\u00f3n se basa en hallazgos similares de ReliaQuest, Proofpoint y McAfee Labs, que indican que los ataques de phishing que emplean esta t\u00e9cnica, tambi\u00e9n conocida como ClickFix, son cada vez m\u00e1s frecuentes.<\/p>\n<p>El desarrollo se produce en medio del descubrimiento de una nueva campa\u00f1a de ingenier\u00eda social basada en correo electr\u00f3nico. <a rel=\"nofollow noopener\" href=\"https:\/\/www.threatdown.com\/blog\/new-phishing-campaign-uses-discord-for-payload-delivery\/\" target=\"_blank\">distribuido<\/a> archivos de acceso directo falsos de Windows que conducen a la ejecuci\u00f3n de cargas maliciosas alojadas en la infraestructura de la red de entrega de contenido (CDN) de Discord.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/1722326052_770_La-estafa-de-phishing-de-OneDrive-engana-a-los-usuarios.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/1722326052_770_La-estafa-de-phishing-de-OneDrive-engana-a-los-usuarios.png\" alt=\"Script de PowerShell\" border=\"0\" data-original-height=\"576\" data-original-width=\"1024\" title=\"Script de PowerShell\"\/><\/a><\/div>\n<p>Tambi\u00e9n se han observado cada vez m\u00e1s campa\u00f1as de phishing, como el env\u00edo de formularios de Microsoft Office desde cuentas de correo electr\u00f3nico leg\u00edtimas previamente comprometidas para incitar a los objetivos a que divulguen sus credenciales de inicio de sesi\u00f3n de Microsoft 365 haciendo clic en un enlace aparentemente inofensivo.<\/p>\n<p>&#8220;Los atacantes crean formularios de apariencia leg\u00edtima en Microsoft Office Forms, incorporando enlaces maliciosos en los formularios&#8221;, Perception Point <a rel=\"nofollow noopener\" href=\"https:\/\/perception-point.io\/blog\/two-step-phishing-campaign-exploits-microsoft-office-forms\/\" target=\"_blank\">dicho<\/a>&#8220;Estos formularios se env\u00edan luego a los destinatarios en masa por correo electr\u00f3nico bajo la apariencia de solicitudes leg\u00edtimas, como cambiar contrase\u00f1as o acceder a documentos importantes, imitando plataformas y marcas confiables como Adobe o el visor de documentos de Microsoft SharePoint&#8221;.<\/p>\n<p>Es m\u00e1s, otras oleadas de ataque han&#8230; <a rel=\"nofollow noopener\" href=\"https:\/\/www.forcepoint.com\/blog\/insights\/threat-actors-harvesting-credentials-telegram-api\" target=\"_blank\">utilizado<\/a> Se\u00f1uelos con tem\u00e1tica de facturas para enga\u00f1ar a las v\u00edctimas para que compartan sus credenciales en p\u00e1ginas de phishing alojadas en Cloudflare R2 que luego se filtran al actor de amenazas a trav\u00e9s de un bot de Telegram.<\/p>\n<p>No sorprende que los adversarios est\u00e9n constantemente buscando formas diferentes de introducir sigilosamente malware a trav\u00e9s de los Secure Email Gateways (SEG) para aumentar la probabilidad de \u00e9xito de sus ataques.<\/p>\n<p>Seg\u00fan un informe reciente de Cofense, los actores maliciosos est\u00e1n abusando de la forma en que los SEG escanean los archivos adjuntos de los archivos ZIP para entregar el ladr\u00f3n de informaci\u00f3n Formbook por medio de DBatLoader (tambi\u00e9n conocido como ModiLoader y NatsoLoader).<\/p>\n<p>En concreto, esto implica hacer pasar la carga \u00fatil HTML como un archivo MPEG para evadir la detecci\u00f3n aprovechando el hecho de que muchos extractores de archivos y SEG comunes analizan la informaci\u00f3n del encabezado del archivo pero ignoran el pie de p\u00e1gina, que puede contener informaci\u00f3n m\u00e1s precisa sobre el formato del archivo.<\/p>\n<p>&#8220;Los actores de la amenaza utilizaron un archivo adjunto .ZIP y cuando el SEG escane\u00f3 el contenido del archivo, se detect\u00f3 que el archivo conten\u00eda un archivo de video .MPEG y no fue bloqueado ni filtrado&#8221;, dijo la compa\u00f1\u00eda. <a rel=\"nofollow noopener\" href=\"https:\/\/cofense.com\/blog\/malware-exploit-bypasses-segs-leaving-organizations-at-risk\/\" target=\"_blank\">anotado<\/a>.<\/p>\n<p>&#8220;Cuando se abri\u00f3 este archivo adjunto con herramientas de extracci\u00f3n de archivos comunes y populares, como 7-Zip o Power ISO, tambi\u00e9n parec\u00eda contener un archivo de video .MPEG, pero no se pudo reproducir. Sin embargo, cuando se abri\u00f3 el archivo en un cliente Outlook o a trav\u00e9s del administrador de archivos de Windows Explorer, el archivo .MPEG se detect\u00f3 (correctamente) como un archivo .HTML [file].&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/07\/onedrive-phishing-scam-tricks-users.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80230 de julio de 2024\ue804Ravie LakshmananSeguridad contra malware y correo electr\u00f3nico Los investigadores de ciberseguridad advierten sobre una<\/p>\n","protected":false},"author":1,"featured_media":1297150,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,245106,29065,1589,4662,4668,4667,36,6210,239182,4654,239508,4658,4659,4653,169709,18,8178,118220,157236,4666,4665,7528,239484],"class_list":["post-1297149","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-ejecuten","tag-engana","tag-estafa","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-malicioso","tag-malware-ransomware","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-onedrive","tag-para","tag-phishing","tag-powershell","tag-script","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-usuarios","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1297149","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1297149"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1297149\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1297150"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1297149"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1297149"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1297149"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}