{"id":1318165,"date":"2024-08-14T18:13:32","date_gmt":"2024-08-14T18:13:32","guid":{"rendered":"https:\/\/teknomers.com\/es\/atacantes-vinculados-a-black-basta-atacan-a-usuarios-con-malware-systembc\/"},"modified":"2024-08-14T18:13:36","modified_gmt":"2024-08-14T18:13:36","slug":"atacantes-vinculados-a-black-basta-atacan-a-usuarios-con-malware-systembc","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/atacantes-vinculados-a-black-basta-atacan-a-usuarios-con-malware-systembc\/","title":{"rendered":"Atacantes vinculados a Black Basta atacan a usuarios con malware SystemBC"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">14 de agosto de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Malware \/ Seguridad de la red<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Atacantes-vinculados-a-Black-Basta-atacan-a-usuarios-con-malware.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Una campa\u00f1a de ingenier\u00eda social en curso con presuntos v\u00ednculos con el grupo de ransomware Black Basta se ha vinculado a &#8220;m\u00faltiples intentos de intrusi\u00f3n&#8221; con el objetivo de llevar a cabo el robo de credenciales e implementar un cuentagotas de malware llamado SystemBC.<\/p>\n<p>&#8220;El se\u00f1uelo inicial que utilizan los actores de amenazas sigue siendo el mismo: una bomba de correo electr\u00f3nico seguida de un intento de llamar a los usuarios afectados y ofrecer una soluci\u00f3n falsa&#8221;, Rapid7 <a rel=\"nofollow noopener\" href=\"https:\/\/www.rapid7.com\/blog\/post\/2024\/08\/12\/ongoing-social-engineering-campaign-refreshes-payloads\/\" target=\"_blank\">dicho<\/a>y agreg\u00f3 que &#8220;las llamadas externas generalmente se realizaban a los usuarios afectados a trav\u00e9s de Microsoft Teams&#8221;.<\/p>\n<p>Luego, la cadena de ataque convence al usuario de descargar e instalar un software de acceso remoto leg\u00edtimo llamado AnyDesk, que act\u00faa como canal para implementar cargas \u00fatiles posteriores y exfiltrar datos confidenciales.<\/p>\n<p>Esto incluye el uso de un ejecutable llamado &#8220;AntiSpam.exe&#8221; que pretende descargar filtros de spam de correo electr\u00f3nico e insta a los usuarios a ingresar sus credenciales de Windows para completar la actualizaci\u00f3n.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/inside-b-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/CISA-advierte-sobre-piratas-informaticos-que-explotan-la-funcion-Smart.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El paso es seguido por la ejecuci\u00f3n de varios binarios, archivos DLL y scripts de PowerShell, que incluyen una baliza HTTP basada en Golang que establece contacto con un servidor remoto, un proxy SOCKS y SystemBC.<\/p>\n<p>Para mitigar el riesgo que plantea la amenaza, se recomienda bloquear todas las soluciones de escritorio remoto no aprobadas y estar atento a llamadas telef\u00f3nicas y mensajes de texto sospechosos que pretenden provenir del personal de TI interno.<\/p>\n<p>La revelaci\u00f3n se produce cuando SocGholish (tambi\u00e9n conocido como FakeUpdates), GootLoader y Raspberry Robin han surgido como las cepas de cargadores m\u00e1s com\u00fanmente observadas en 2024, que luego act\u00faan como un trampol\u00edn para el ransomware, seg\u00fan datos de ReliaQuest.<\/p>\n<p>&#8220;GootLoader es nuevo en la lista de los tres primeros este a\u00f1o, reemplazando a QakBot a medida que su actividad disminuye&#8221;, dijo la empresa de ciberseguridad. <a rel=\"nofollow noopener\" href=\"https:\/\/www.reliaquest.com\/blog\/common-malware-loaders\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Los cargadores de malware se anuncian con frecuencia en foros de cibercriminales de la red oscura, como XSS y Exploit, donde se comercializan a los cibercriminales que buscan facilitar las intrusiones en la red y la entrega de cargas \u00fatiles. Estos cargadores suelen ofrecerse a trav\u00e9s de modelos de suscripci\u00f3n, con tarifas mensuales que otorgan acceso a actualizaciones peri\u00f3dicas, soporte y nuevas funciones dise\u00f1adas para evadir la detecci\u00f3n&#8221;.<\/p>\n<p>Una ventaja de este enfoque basado en suscripciones es que permite que incluso los actores de amenazas con experiencia t\u00e9cnica limitada realicen ataques sofisticados.<\/p>\n<p>Tambi\u00e9n se han observado ataques de phishing que distribuyen un malware ladr\u00f3n de informaci\u00f3n conocido como 0bj3ctivity Stealer a trav\u00e9s de otro cargador llamado Ande Loader como parte de un mecanismo de distribuci\u00f3n de varias capas.<\/p>\n<p>&#8220;La distribuci\u00f3n del malware a trav\u00e9s de scripts ofuscados y encriptados, t\u00e9cnicas de inyecci\u00f3n de memoria y la mejora continua de Ande Loader con funciones como anti-depuraci\u00f3n y ofuscaci\u00f3n de cadenas subrayan la necesidad de mecanismos de detecci\u00f3n avanzados e investigaci\u00f3n continua&#8221;, dijo eSentire. <a rel=\"nofollow noopener\" href=\"https:\/\/www.esentire.com\/blog\/ande-loader-leads-to-0bj3ctivity-stealer-infection\" target=\"_blank\">dicho<\/a>.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-image-hn\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/1723190360_817_El-Departamento-de-Justicia-acusa-a-un-hombre-de-Nashville.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Estas campa\u00f1as son solo las \u00faltimas de una serie de ataques de phishing e ingenier\u00eda social que se han descubierto en las \u00faltimas semanas, incluso cuando los actores de amenazas est\u00e1n cada vez m\u00e1s <a rel=\"nofollow noopener\" href=\"https:\/\/www.recordedfuture.com\/research\/qr-code-and-ai-generated-phishing-proliferate\" target=\"_blank\">Utilizando c\u00f3digos QR falsos como arma<\/a> con fines maliciosos &#8211;<\/p>\n<ul>\n<li>Una campa\u00f1a ClearFake que <a rel=\"nofollow noopener\" href=\"https:\/\/x.com\/AvastThreatLabs\/status\/1821244239004799371\" target=\"_blank\">apalancamientos<\/a> P\u00e1ginas web comprometidas para difundir malware .NET con el pretexto de descargar una actualizaci\u00f3n de Google Chrome<\/li>\n<\/ul>\n<ul>\n<li>A <a rel=\"nofollow noopener\" href=\"https:\/\/www.silentpush.com\/blog\/anydesk\/\" target=\"_blank\">campa\u00f1a<\/a> que utiliza sitios web falsos haci\u00e9ndose pasar por HSBC, Santander, Virgin Money y Wise para entregar una copia del software de monitoreo y administraci\u00f3n remota (RMM) de AnyDesk a usuarios de Windows y macOS, que luego se utiliza para robar datos confidenciales<\/li>\n<\/ul>\n<ul>\n<li>A <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sonicwall.com\/en-us\/2024\/08\/beware-of-fake-winrar-websites-malware-hosted-on-github\/\" target=\"_blank\">sitio web falso<\/a> (&#8220;win-rar[.]co&#8221;) aparentemente distribuye WinRAR que se utiliza para implementar ransomware, minero de criptomonedas y ladr\u00f3n de informaci\u00f3n llamado Kematian Stealer que se encuentra alojado en GitHub<\/li>\n<\/ul>\n<ul>\n<li>A <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/24\/h\/malvertising-campaign-fake-ai-editor-website-credential-theft.html\" target=\"_blank\">campa\u00f1a de publicidad maliciosa en redes sociales<\/a> que secuestra p\u00e1ginas de Facebook para promover un sitio web de edici\u00f3n de fotos con inteligencia artificial (IA) aparentemente leg\u00edtimo a trav\u00e9s de anuncios pagos que atraen a las v\u00edctimas para que descarguen la herramienta RMM de ITarian y la utilicen para entregar Lumma Stealer<\/li>\n<\/ul>\n<p>&#8220;El hecho de que los usuarios de las redes sociales sean objeto de actividades maliciosas resalta la importancia de contar con medidas de seguridad s\u00f3lidas para proteger las credenciales de las cuentas y evitar el acceso no autorizado&#8221;, dijeron los investigadores de Trend Micro.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/08\/black-basta-linked-attackers-targets.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80214 de agosto de 2024\ue804Ravie LakshmananMalware \/ Seguridad de la red Una campa\u00f1a de ingenier\u00eda social en curso<\/p>\n","protected":false},"author":1,"featured_media":1318166,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,6350,18041,4661,32542,4705,4664,99,4667,4669,239182,4654,239508,4658,4659,4653,246983,4665,246984,195436,7528,39262,246982,239484],"class_list":["post-1318165","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-atacan","tag-atacantes","tag-ataques-ciberneticos","tag-basta","tag-black","tag-como-hackear","tag-con","tag-las-noticias-de-los-hackers","tag-malware","tag-malware-ransomware","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-systembc","tag-usuarios","tag-vinculados","tag-violacion-de-datos","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1318165","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1318165"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1318165\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1318166"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1318165"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1318165"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1318165"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}