{"id":1346223,"date":"2024-09-04T06:22:23","date_gmt":"2024-09-04T06:22:23","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-utilizan-el-software-vpn-globalprotect-falso-en-un-nuevo-ataque-de-malware-wikiloader\/"},"modified":"2024-09-04T06:22:27","modified_gmt":"2024-09-04T06:22:27","slug":"los-piratas-informaticos-utilizan-el-software-vpn-globalprotect-falso-en-un-nuevo-ataque-de-malware-wikiloader","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-utilizan-el-software-vpn-globalprotect-falso-en-un-nuevo-ataque-de-malware-wikiloader\/","title":{"rendered":"Los piratas inform\u00e1ticos utilizan el software VPN GlobalProtect falso en un nuevo ataque de malware WikiLoader"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">4 de septiembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Malware \/ Seguridad de la red<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/Los-piratas-informaticos-utilizan-el-software-VPN-GlobalProtect-falso-en.jpg\" style=\"display: block; text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Una nueva campa\u00f1a de malware est\u00e1 suplantando el software VPN GlobalProtect de Palo Alto Networks para distribuir una variante del cargador WikiLoader (tambi\u00e9n conocido como WailingCrab) mediante una campa\u00f1a de optimizaci\u00f3n de motores de b\u00fasqueda (SEO).<\/p>\n<p>La actividad de publicidad maliciosa, observada en junio de 2024, se aleja de las t\u00e1cticas observadas anteriormente en las que el malware se propag\u00f3 a trav\u00e9s de correos electr\u00f3nicos de phishing tradicionales, dijeron los investigadores de Unit 42 Mark Lim y Tom Marsden. <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/global-protect-vpn-spoof-distributes-wikiloader\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>WikiLoader, documentado por primera vez por Proofpoint en agosto de 2023, ha sido atribuido a un actor de amenazas conocido como TA544, y los ataques por correo electr\u00f3nico aprovechan el malware para implementar Danabot y Ursnif.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/inside-a-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Nuevas-fallas-en-los-altavoces-inteligentes-Sonos-permiten-a-los.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Luego, a principios de abril, la empresa de ciberseguridad surcoreana AhnLab detall\u00f3 una campa\u00f1a de ataque que aprovech\u00f3 una versi\u00f3n troyanizada de un complemento de Notepad++ como vector de distribuci\u00f3n.<\/p>\n<p>Dicho esto, se sospecha que el cargador en alquiler es utilizado por al menos dos corredores de acceso inicial (IAB), seg\u00fan la Unidad 42, afirmando que las cadenas de ataque se caracterizan por t\u00e1cticas que le permiten evadir la detecci\u00f3n por parte de herramientas de seguridad.<\/p>\n<p>&#8220;Los atacantes suelen utilizar el envenenamiento SEO como vector de acceso inicial para enga\u00f1ar a las personas para que visiten una p\u00e1gina que falsifica el resultado de b\u00fasqueda leg\u00edtimo para entregar malware en lugar del producto buscado&#8221;, dijeron los investigadores.<\/p>\n<p>&#8220;La infraestructura de distribuci\u00f3n de esta campa\u00f1a aprovech\u00f3 sitios web clonados reetiquetados como GlobalProtect junto con repositorios Git basados \u200b\u200ben la nube&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1725430942_690_Los-piratas-informaticos-utilizan-el-software-VPN-GlobalProtect-falso-en.jpg\" style=\"display: block; text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1725430942_690_Los-piratas-informaticos-utilizan-el-software-VPN-GlobalProtect-falso-en.jpg\" alt=\"\" border=\"0\" data-original-height=\"720\" data-original-width=\"728\"\/><\/a><\/div>\n<p>De esta forma, a los usuarios que terminan buscando el software GlobalProtect se les muestran anuncios de Google que, al hacer clic, redirigen a los usuarios a una p\u00e1gina de descarga falsa de GlobalProtect, lo que desencadena efectivamente la secuencia de infecci\u00f3n.<\/p>\n<p>El instalador MSI incluye un ejecutable (&#8220;GlobalProtect64.exe&#8221;) que, en realidad, es una versi\u00f3n renombrada de una aplicaci\u00f3n leg\u00edtima de compraventa de acciones de TD Ameritrade (ahora parte de Charles Schwab) utilizada para cargar lateralmente una DLL maliciosa llamada &#8220;i4jinst.dll&#8221;.<\/p>\n<p>Esto allana el camino para la ejecuci\u00f3n del c\u00f3digo shell que pasa por una secuencia de pasos para finalmente descargar y ejecutar la puerta trasera WikiLoader desde un servidor remoto.<\/p>\n<p>Para mejorar a\u00fan m\u00e1s la percepci\u00f3n de legitimidad del instalador y enga\u00f1ar a las v\u00edctimas, se muestra un mensaje de error falso al final de todo el proceso, indicando que faltan ciertas bibliotecas en sus computadoras con Windows.<\/p>\n<p>Adem\u00e1s de utilizar versiones renombradas de software leg\u00edtimo para instalar el malware, los actores de amenazas han incorporado controles anti-an\u00e1lisis que determinan si WikiLoader se est\u00e1 ejecutando en un entorno virtualizado y se finalizan cuando se encuentran procesos relacionados con el software de la m\u00e1quina virtual.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/hkn-cis-secure-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Hackers-norcoreanos-utilizan-rootkit-FudModule-a-traves-de-exploit-de.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Si bien no est\u00e1 claro el motivo del cambio del phishing al envenenamiento de SEO como mecanismo de propagaci\u00f3n, Unit 42 teoriz\u00f3 que es posible que la campa\u00f1a sea obra de otro IAB o que los grupos existentes que distribuyen el malware lo hayan hecho en respuesta a una divulgaci\u00f3n p\u00fablica.<\/p>\n<p>&#8220;La combinaci\u00f3n de infraestructura falsificada, comprometida y leg\u00edtima aprovechada por las campa\u00f1as de WikiLoader refuerza la atenci\u00f3n de los autores de malware para construir un cargador operativo seguro y robusto, con m\u00faltiples [command-and-control] configuraciones&#8221;, dijeron los investigadores.<\/p>\n<p>La revelaci\u00f3n se produce d\u00edas despu\u00e9s de que Trend Micro descubriera una nueva campa\u00f1a que tambi\u00e9n aprovecha un software VPN GlobalProtect falso para infectar a usuarios en Medio Oriente con malware de puerta trasera.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/09\/hackers-use-fake-globalprotect-vpn.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue8024 de septiembre de 2024\ue804Ravie LakshmananMalware \/ Seguridad de la red Una nueva campa\u00f1a de malware est\u00e1 suplantando<\/p>\n","protected":false},"author":1,"featured_media":1346224,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,1247,4661,4664,21838,251560,6214,4667,36,4669,239182,4654,239508,4658,4659,4653,480,6213,246983,4665,246984,6246,10365,246982,27565,239484,184558],"class_list":["post-1346223","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataque","tag-ataques-ciberneticos","tag-como-hackear","tag-falso","tag-globalprotect","tag-informaticos","tag-las-noticias-de-los-hackers","tag-los","tag-malware","tag-malware-ransomware","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-nuevo","tag-piratas","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-software","tag-utilizan","tag-violacion-de-datos","tag-vpn","tag-vulnerabilidad-del-software","tag-wikiloader"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1346223","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1346223"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1346223\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1346224"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1346223"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1346223"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1346223"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}