{"id":1336034,"date":"2024-08-27T17:15:15","date_gmt":"2024-08-27T17:15:15","guid":{"rendered":"https:\/\/teknomers.com\/es\/la-version-para-macos-del-backdoor-hz-rat-ataca-a-los-usuarios-de-la-aplicacion-de-mensajeria-china\/"},"modified":"2024-08-27T17:15:19","modified_gmt":"2024-08-27T17:15:19","slug":"la-version-para-macos-del-backdoor-hz-rat-ataca-a-los-usuarios-de-la-aplicacion-de-mensajeria-china","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/la-version-para-macos-del-backdoor-hz-rat-ataca-a-los-usuarios-de-la-aplicacion-de-mensajeria-china\/","title":{"rendered":"La versi\u00f3n para macOS del backdoor HZ RAT ataca a los usuarios de la aplicaci\u00f3n de mensajer\u00eda china"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">27 de agosto de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Espionaje cibern\u00e9tico \/ Malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/La-version-para-macOS-del-backdoor-HZ-RAT-ataca-a.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Los usuarios de aplicaciones de mensajer\u00eda instant\u00e1nea chinas como DingTalk y WeChat son el objetivo de una versi\u00f3n para macOS de Apple de una puerta trasera llamada <strong>RATA HZ<\/strong>.<\/p>\n<p>Los artefactos &#8220;replican casi exactamente la funcionalidad de la versi\u00f3n de Windows del backdoor y difieren solo en la carga \u00fatil, que se recibe en forma de scripts de shell desde el servidor de los atacantes&#8221;, dijo el investigador de Kaspersky, Sergey Puzan. <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/hz-rat-attacks-wechat-and-dingtalk\/113513\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>HZ RAT fue <a rel=\"nofollow noopener\" href=\"https:\/\/medium.com\/@DCSO_CyTec\/hz-rat-goes-china-506854c5f2e2\" target=\"_blank\">documentado por primera vez<\/a> por la empresa alemana de ciberseguridad DCSO en noviembre de 2022, y el malware se distribuy\u00f3 a trav\u00e9s de archivos zip autoextra\u00edbles o documentos RTF maliciosos presuntamente creados con el arma Royal Road RTF.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/inside-b-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/CISA-advierte-sobre-piratas-informaticos-que-explotan-la-funcion-Smart.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Las cadenas de ataque que involucran documentos RTF est\u00e1n dise\u00f1adas para implementar la versi\u00f3n de Windows del malware que se ejecuta en el host comprometido explotando una falla de Microsoft Office de hace a\u00f1os en el Editor de ecuaciones (CVE-2017-11882).<\/p>\n<p>El segundo m\u00e9todo de distribuci\u00f3n, por otro lado, se hace pasar por un instalador de software leg\u00edtimo como OpenVPN, PuTTYgen o EasyConnect, que adem\u00e1s de instalar realmente el programa se\u00f1uelo, tambi\u00e9n ejecuta un Visual Basic Script (VBS) responsable de iniciar el RAT.<\/p>\n<p>Las capacidades de HZ RAT son bastante simples, ya que se conecta a un servidor de comando y control (C2) para recibir m\u00e1s instrucciones. Esto incluye ejecutar comandos y scripts de PowerShell, escribir archivos arbitrarios en el sistema, cargar archivos al servidor y enviar informaci\u00f3n de latidos.<\/p>\n<p>Dada la funcionalidad limitada de la herramienta, se sospecha que el malware se utiliza principalmente para recopilar credenciales y realizar actividades de reconocimiento del sistema.<\/p>\n<p>La evidencia muestra que las primeras iteraciones del malware se detectaron en la red ya en junio de 2020. Se cree que la campa\u00f1a en s\u00ed, seg\u00fan DCSO, est\u00e1 activa desde al menos octubre de 2020.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/1724778914_945_La-version-para-macOS-del-backdoor-HZ-RAT-ataca-a.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/1724778914_945_La-version-para-macOS-del-backdoor-HZ-RAT-ataca-a.png\" alt=\"Usuarios de la aplicaci\u00f3n de mensajer\u00eda china\" border=\"0\" data-original-height=\"666\" data-original-width=\"1369\" title=\"Usuarios de la aplicaci\u00f3n de mensajer\u00eda china\"\/><\/a><\/div>\n<p>La \u00faltima muestra descubierta por Kaspersky, subida a VirusTotal en julio de 2023, se hace pasar por OpenVPN Connect (&#8220;OpenVPNConnect.pkg&#8221;) que, una vez iniciado, establece contacto con un servidor C2 especificado en la puerta trasera para ejecutar cuatro comandos b\u00e1sicos similares a los de su hom\u00f3logo de Windows:<\/p>\n<ul>\n<li>Ejecutar comandos de shell (por ejemplo, informaci\u00f3n del sistema, direcci\u00f3n IP local, lista de aplicaciones instaladas, datos de DingTalk, Google Password Manager y WeChat)<\/li>\n<li>Escribir un archivo en el disco<\/li>\n<li>Enviar un archivo al servidor C2<\/li>\n<li>Comprobar la disponibilidad de una v\u00edctima <\/li>\n<\/ul>\n<p>&#8220;El malware intenta obtener el WeChatID, el correo electr\u00f3nico y el n\u00famero de tel\u00e9fono de la v\u00edctima a trav\u00e9s de WeChat&#8221;, dijo Puzan. &#8220;En cuanto a DingTalk, los atacantes est\u00e1n interesados \u200b\u200ben datos m\u00e1s detallados de la v\u00edctima: nombre de la organizaci\u00f3n y departamento donde trabaja el usuario, nombre de usuario, direcci\u00f3n de correo electr\u00f3nico corporativa, [and] n\u00famero de tel\u00e9fono.&#8221;<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-image-hn\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/1723190360_817_El-Departamento-de-Justicia-acusa-a-un-hombre-de-Nashville.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Un an\u00e1lisis m\u00e1s detallado de la infraestructura de ataque ha revelado que casi todos los servidores C2 est\u00e1n ubicados en China, salvo dos que se encuentran en Estados Unidos y los Pa\u00edses Bajos.<\/p>\n<p>Adem\u00e1s de eso, se dice que el archivo ZIP que contiene el paquete de instalaci\u00f3n de macOS (&#8220;OpenVPNConnect.zip&#8221;) se descarg\u00f3 previamente de un dominio perteneciente a un desarrollador de videojuegos chino llamado miHoYo, conocido por Genshin Impact y Honkai.<\/p>\n<p>Actualmente no est\u00e1 claro c\u00f3mo se carg\u00f3 el archivo al dominio en cuesti\u00f3n (&#8220;vpn.mihoyo[.]com&#8221;) y si el servidor fue comprometido en alg\u00fan momento en el pasado. Tampoco se ha determinado cu\u00e1n extendida est\u00e1 la campa\u00f1a, pero el hecho de que la puerta trasera se est\u00e9 utilizando incluso despu\u00e9s de todos estos a\u00f1os indica cierto grado de \u00e9xito.<\/p>\n<p>&#8220;La versi\u00f3n para macOS de HZ Rat que encontramos muestra que los actores de amenazas detr\u00e1s de los ataques anteriores a\u00fan est\u00e1n activos&#8221;, dijo Puzan. &#8220;El malware solo recopilaba datos de los usuarios, pero luego pod\u00eda usarse para moverse lateralmente a trav\u00e9s de la red de la v\u00edctima, como lo sugiere la presencia de direcciones IP privadas en algunas muestras&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/08\/macos-version-of-hz-rat-backdoor.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80227 de agosto de 2024\ue804Ravie LakshmananEspionaje cibern\u00e9tico \/ Malware Los usuarios de aplicaciones de mensajer\u00eda instant\u00e1nea chinas como<\/p>\n","protected":false},"author":1,"featured_media":1336035,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,450,4397,4661,32555,73,4664,38,4667,36,34079,239182,12896,4654,239508,4658,4659,4653,18,63637,246983,4665,246984,7528,213,246982,239484],"class_list":["post-1336034","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aplicacion","tag-ataca","tag-ataques-ciberneticos","tag-backdoor","tag-china","tag-como-hackear","tag-del","tag-las-noticias-de-los-hackers","tag-los","tag-macos","tag-malware-ransomware","tag-mensajeria","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-para","tag-rat","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-usuarios","tag-version","tag-violacion-de-datos","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1336034","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1336034"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1336034\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1336035"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1336034"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1336034"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1336034"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}