{"id":1345383,"date":"2024-09-03T15:04:14","date_gmt":"2024-09-03T15:04:14","guid":{"rendered":"https:\/\/teknomers.com\/es\/hacktivistas-explotan-vulnerabilidad-de-winrar-en-ataques-contra-rusia-y-bielorrusia\/"},"modified":"2024-09-03T15:04:19","modified_gmt":"2024-09-03T15:04:19","slug":"hacktivistas-explotan-vulnerabilidad-de-winrar-en-ataques-contra-rusia-y-bielorrusia","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/hacktivistas-explotan-vulnerabilidad-de-winrar-en-ataques-contra-rusia-y-bielorrusia\/","title":{"rendered":"Hacktivistas explotan vulnerabilidad de WinRAR en ataques contra Rusia y Bielorrusia"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">3 de septiembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Ransomware \/ Malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/Hacktivistas-explotan-vulnerabilidad-de-WinRAR-en-ataques-contra-Rusia-y.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Un grupo hacktivista conocido como <strong>Yegua l\u00edder<\/strong> Se ha vinculado a ataques cibern\u00e9ticos que tienen como objetivo exclusivamente a organizaciones ubicadas en Rusia y Bielorrusia.<\/p>\n<p>&#8220;Head Mare utiliza m\u00e9todos m\u00e1s actualizados para obtener acceso inicial&#8221;, afirma Kaspersky <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/head-mare-hacktivists\/113555\/\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis del lunes sobre las t\u00e1cticas y herramientas del grupo.<\/p>\n<p>&#8220;Por ejemplo, los atacantes aprovecharon la vulnerabilidad CVE-2023-38831 relativamente reciente en WinRAR, que permite al atacante ejecutar c\u00f3digo arbitrario en el sistema a trav\u00e9s de un archivo especialmente preparado. Este enfoque permite al grupo distribuir y disfrazar la carga maliciosa de manera m\u00e1s efectiva&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/inside-c-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/El-Departamento-de-Justicia-acusa-a-un-hombre-de-Nashville.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Head Mare, activo desde 2023, es uno de los grupos hacktivistas que atacan a organizaciones rusas en el contexto del conflicto ruso-ucraniano que comenz\u00f3 un a\u00f1o antes.<\/p>\n<p>Tambi\u00e9n mantiene una <a rel=\"nofollow noopener\" href=\"https:\/\/x.com\/head_mare\" target=\"_blank\">presencia en X<\/a>donde ha filtrado informaci\u00f3n sensible y documentaci\u00f3n interna de las v\u00edctimas. Entre los objetivos de los ataques del grupo se encuentran los sectores de los gobiernos, el transporte, la energ\u00eda, la fabricaci\u00f3n y el medio ambiente.<\/p>\n<p>A diferencia de otras personalidades hacktivistas que probablemente operan con el objetivo de infligir &#8220;m\u00e1ximo da\u00f1o&#8221; a las empresas de los dos pa\u00edses, Head Mare tambi\u00e9n encripta los dispositivos de las v\u00edctimas utilizando LockBit para Windows y Babuk para Linux (ESXi), y exige un rescate para desencriptar los datos.<\/p>\n<p>Tambi\u00e9n forman parte de su conjunto de herramientas PhantomDL y PhantomCore, el primero de los cuales es un <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.ru\/phantomdl-darkwatchman-rat-targeted-attacks\/109919\/\" target=\"_blank\">Puerta trasera basada en Go<\/a> que es capaz de entregar cargas \u00fatiles adicionales y cargar archivos de inter\u00e9s a un servidor de comando y control (C2).<\/p>\n<p>PhantomCore (tambi\u00e9n conocido como PhantomRAT), un predecesor de PhantomDL, es un troyano de acceso remoto con caracter\u00edsticas similares, que permite descargar archivos del servidor C2, cargar archivos desde un host comprometido al servidor C2, as\u00ed como ejecutar comandos en el int\u00e9rprete de l\u00ednea de comandos cmd.exe.<\/p>\n<p>&#8220;Los atacantes crean tareas programadas y valores de registro denominados MicrosoftUpdateCore y MicrosoftUpdateCoree para disfrazar su actividad como tareas relacionadas con el software de Microsoft&#8221;, dijo Kaspersky.<\/p>\n<p>&#8220;Tambi\u00e9n descubrimos que algunas muestras de LockBit utilizadas por el grupo ten\u00edan los siguientes nombres: OneDrive.exe [and] VLC.exe. Estas muestras se encontraban en el directorio C:ProgramData y se hac\u00edan pasar por aplicaciones leg\u00edtimas de OneDrive y VLC.<\/p>\n<p>Se ha descubierto que ambos artefactos se distribuyen a trav\u00e9s de campa\u00f1as de phishing en forma de documentos comerciales con extensiones dobles (por ejemplo, n\u00famero 201-5_10\u0432\u044d_001-24 al pie de ekran-sho-2.pdf.exe o este al pie de p\u00e1gina.pdf.exe).<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/hkn-cis-secure-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Hackers-norcoreanos-utilizan-rootkit-FudModule-a-traves-de-exploit-de.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Otro componente crucial de su arsenal de ataque es Sliver, un marco C2 de c\u00f3digo abierto y una colecci\u00f3n de varias herramientas disponibles p\u00fablicamente como rsockstun, ngrok y Mimikatz que facilitan el descubrimiento, el movimiento lateral y la recolecci\u00f3n de credenciales.<\/p>\n<p>Las intrusiones culminan con la implementaci\u00f3n de LockBit o Babuk, seg\u00fan el entorno objetivo, seguido de la publicaci\u00f3n de una nota de rescate que exige un pago a cambio de un descifrador para desbloquear los archivos.<\/p>\n<p>&#8220;Las t\u00e1cticas, m\u00e9todos, procedimientos y herramientas utilizadas por el grupo Head Mare son generalmente similares a las de otros grupos asociados con cl\u00fasteres que atacan a organizaciones en Rusia y Bielorrusia en el contexto del conflicto ruso-ucraniano&#8221;, dijo el proveedor de ciberseguridad ruso.<\/p>\n<p>&#8220;Sin embargo, el grupo se distingue por utilizar malware personalizado como PhantomDL y PhantomCore, adem\u00e1s de explotar una vulnerabilidad relativamente nueva, CVE-2023-38831, para infiltrarse en la infraestructura de sus v\u00edctimas en campa\u00f1as de phishing&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/09\/hacktivists-exploits-winrar.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue8023 de septiembre de 2024\ue804Ravie LakshmananRansomware \/ Malware Un grupo hacktivista conocido como Yegua l\u00edder Se ha vinculado<\/p>\n","protected":false},"author":1,"featured_media":1345384,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2346,4661,2750,4664,110,8513,111640,4667,239182,4654,239508,4658,4659,4653,457,246983,4665,246984,246982,4014,239484,200727],"class_list":["post-1345383","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques","tag-ataques-ciberneticos","tag-bielorrusia","tag-como-hackear","tag-contra","tag-explotan","tag-hacktivistas","tag-las-noticias-de-los-hackers","tag-malware-ransomware","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-rusia","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-violacion-de-datos","tag-vulnerabilidad","tag-vulnerabilidad-del-software","tag-winrar"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1345383","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1345383"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1345383\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1345384"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1345383"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1345383"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1345383"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}