{"id":1325608,"date":"2024-08-20T06:47:14","date_gmt":"2024-08-20T06:47:14","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-hackers-de-blind-eagle-aprovechan-el-spear-phishing-para-implementar-rat-en-america-latina\/"},"modified":"2024-08-20T06:47:18","modified_gmt":"2024-08-20T06:47:18","slug":"los-hackers-de-blind-eagle-aprovechan-el-spear-phishing-para-implementar-rat-en-america-latina","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-hackers-de-blind-eagle-aprovechan-el-spear-phishing-para-implementar-rat-en-america-latina\/","title":{"rendered":"Los hackers de Blind Eagle aprovechan el spear-phishing para implementar RAT en Am\u00e9rica Latina"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">20 de agosto de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Malware \/ Ciberespionaje<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Los-hackers-de-Blind-Eagle-aprovechan-el-spear-phishing-para-implementar.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad han arrojado luz sobre un actor de amenazas conocido como <strong>\u00c1guila ciega<\/strong> que ha atacado persistentemente a entidades e individuos en Colombia, Ecuador, Chile, Panam\u00e1 y otras naciones latinoamericanas.<\/p>\n<p>Los objetivos de estos ataques abarcan varios sectores, incluidas instituciones gubernamentales, empresas financieras y compa\u00f1\u00edas de energ\u00eda y de petr\u00f3leo y gas.<\/p>\n<p>&#8220;Blind Eagle ha demostrado adaptabilidad a la hora de definir los objetivos de sus ciberataques y versatilidad para alternar entre ataques con motivaciones puramente financieras y operaciones de espionaje&#8221;, afirma Kaspersky <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/blindeagle-apt\/113414\/\" target=\"_blank\">dicho<\/a> en un informe del lunes.<\/p>\n<p>Tambi\u00e9n conocido como APT-C-36, se cree que Blind Eagle est\u00e1 activo desde al menos 2018. El presunto grupo hispanohablante es conocido por utilizar se\u00f1uelos de phishing para distribuir varios troyanos de acceso remoto disponibles p\u00fablicamente, como AsyncRAT, BitRAT, Lime RAT, NjRAT, Quasar RAT y Remcos RAT.<\/p>\n<p>A principios de marzo, eSentire detall\u00f3 el uso por parte del adversario de un cargador de malware llamado Ande Loader para propagar Remcos RAT y NjRAT.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/inside-c-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/El-Departamento-de-Justicia-acusa-a-un-hombre-de-Nashville.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El punto de partida es un correo electr\u00f3nico de phishing que se hace pasar por instituciones gubernamentales leg\u00edtimas y entidades financieras y bancarias y que advierte enga\u00f1osamente a los destinatarios que tomen medidas urgentes haciendo clic en un enlace que pretende llevarlos al sitio web oficial de la entidad imitada.<\/p>\n<p>Los mensajes de correo electr\u00f3nico tambi\u00e9n incluyen un archivo adjunto en formato PDF o Microsoft Word que contiene la misma URL y, en algunos casos, algunos detalles adicionales dise\u00f1ados para impartir una mayor se\u00f1al de urgencia y darle una apariencia de legitimidad.<\/p>\n<p>El primer conjunto de URL dirige a los usuarios a sitios controlados por el actor que alojan un dropper inicial, pero solo despu\u00e9s de determinar si la v\u00edctima pertenece a un pa\u00eds que se encuentra entre los objetivos del grupo. De lo contrario, se los dirige al sitio de la organizaci\u00f3n que los atacantes est\u00e1n suplantando.<\/p>\n<p>&#8220;Esta redirecci\u00f3n geogr\u00e1fica impide que se detecten nuevos sitios maliciosos y frustra la b\u00fasqueda y el an\u00e1lisis de estos ataques&#8221;, dijo el proveedor ruso de ciberseguridad.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/1724136433_377_Los-hackers-de-Blind-Eagle-aprovechan-el-spear-phishing-para-implementar.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/1724136433_377_Los-hackers-de-Blind-Eagle-aprovechan-el-spear-phishing-para-implementar.png\" alt=\"Los piratas inform\u00e1ticos del \u00e1guila ciega\" border=\"0\" data-original-height=\"536\" data-original-width=\"886\" title=\"Los piratas inform\u00e1ticos del \u00e1guila ciega\"\/><\/a><\/div>\n<p>El dropper inicial viene en forma de un archivo ZIP comprimido, que, a su vez, incorpora un Visual Basic Script (VBS) responsable de recuperar la carga \u00fatil de la siguiente etapa desde un servidor remoto codificado de forma r\u00edgida. Estos servidores pueden ir desde sitios de alojamiento de im\u00e1genes hasta Pastebin y servicios leg\u00edtimos como Discord y GitHub.<\/p>\n<p>El malware de segunda etapa, a menudo ofuscado mediante m\u00e9todos esteganogr\u00e1ficos, es una DLL o un inyector .NET que posteriormente contacta con otro servidor malicioso para recuperar el troyano de la etapa final.<\/p>\n<p>&#8220;El grupo a menudo utiliza t\u00e9cnicas de inyecci\u00f3n de procesos para ejecutar la RAT en la memoria de un proceso leg\u00edtimo, evadiendo as\u00ed las defensas basadas en procesos&#8221;, dijo Kaspersky.<\/p>\n<p>&#8220;La t\u00e9cnica preferida del grupo es <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1055\/012\/\" target=\"_blank\">proceso de vaciado<\/a>Esta t\u00e9cnica consiste en crear un proceso leg\u00edtimo en un estado suspendido, luego desasignar su memoria, reemplazarlo con una carga maliciosa y finalmente reanudar el proceso para iniciar la ejecuci\u00f3n.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-image-hn\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/1723190360_817_El-Departamento-de-Justicia-acusa-a-un-hombre-de-Nashville.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>El uso de versiones modificadas de RAT de c\u00f3digo abierto le da a Blind Eagle la flexibilidad de modificar sus campa\u00f1as a voluntad, utiliz\u00e1ndolas para espionaje cibern\u00e9tico o capturando credenciales para servicios financieros colombianos desde el navegador de la v\u00edctima cuando los t\u00edtulos de las ventanas coinciden con una lista predefinida de cadenas en el malware.<\/p>\n<p>Por otra parte, se han observado versiones modificadas de NjRAT equipadas con capacidades de registro de teclas y captura de pantalla para recopilar informaci\u00f3n confidencial. Adem\u00e1s, la versi\u00f3n actualizada permite instalar complementos adicionales enviados desde un servidor para aumentar su funcionalidad.<\/p>\n<p>Los cambios tambi\u00e9n se extienden a las cadenas de ataque. En junio de 2024, AsyncRAT se distribuy\u00f3 a trav\u00e9s de un cargador de malware denominado Hijack Loader, lo que sugiere un alto nivel de adaptabilidad por parte de los actores de amenazas. Tambi\u00e9n sirve para destacar la incorporaci\u00f3n de nuevas t\u00e9cnicas para sostener sus operaciones.<\/p>\n<p>&#8220;Aunque las t\u00e9cnicas y procedimientos de BlindEagle puedan parecer simples, su eficacia permite al grupo mantener un alto nivel de actividad&#8221;, concluy\u00f3 Kaspersky. &#8220;Al ejecutar sistem\u00e1ticamente campa\u00f1as de espionaje cibern\u00e9tico y robo de credenciales financieras, Blind Eagle sigue siendo una amenaza importante en la regi\u00f3n.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/08\/blind-eagle-hackers-exploit-spear.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80220 de agosto de 2024\ue804Ravie LakshmananMalware \/ Ciberespionaje Los investigadores de ciberseguridad han arrojado luz sobre un actor<\/p>\n","protected":false},"author":1,"featured_media":1325609,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,5007,38098,4661,4326,4664,16328,6369,32935,4667,24367,36,239182,4654,239508,4658,4659,4653,18,63637,246983,4665,246984,249049,246982,239484],"class_list":["post-1325608","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-america","tag-aprovechan","tag-ataques-ciberneticos","tag-blind","tag-como-hackear","tag-eagle","tag-hackers","tag-implementar","tag-las-noticias-de-los-hackers","tag-latina","tag-los","tag-malware-ransomware","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-para","tag-rat","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-spearphishing","tag-violacion-de-datos","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1325608","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1325608"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1325608\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1325609"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1325608"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1325608"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1325608"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}