{"id":1347758,"date":"2024-09-05T08:15:20","date_gmt":"2024-09-05T08:15:20","guid":{"rendered":"https:\/\/teknomers.com\/es\/atacantes-de-malware-utilizan-macropack-para-distribuir-havoc-brute-ratel-y-phantomcore\/"},"modified":"2024-09-05T08:15:24","modified_gmt":"2024-09-05T08:15:24","slug":"atacantes-de-malware-utilizan-macropack-para-distribuir-havoc-brute-ratel-y-phantomcore","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/atacantes-de-malware-utilizan-macropack-para-distribuir-havoc-brute-ratel-y-phantomcore\/","title":{"rendered":"Atacantes de malware utilizan MacroPack para distribuir Havoc, Brute Ratel y PhantomCore"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">5 de septiembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Amenaza cibern\u00e9tica \/ malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/Atacantes-de-malware-utilizan-MacroPack-para-distribuir-Havoc-Brute-Ratel.jpg\" style=\"display: block; text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Es probable que los actores de amenazas est\u00e9n empleando una herramienta dise\u00f1ada para ejercicios de trabajo en equipo para distribuir malware, seg\u00fan nuevos hallazgos de Cisco Talos.<\/p>\n<p>El programa en cuesti\u00f3n es un marco de generaci\u00f3n de carga \u00fatil llamado <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/sevagas\/macro_pack\" target=\"_blank\">Paquete de macros<\/a>que se utiliza para generar documentos de Office, scripts de Visual Basic, accesos directos de Windows y otros formatos para pruebas de penetraci\u00f3n y evaluaciones de ingenier\u00eda social. Fue desarrollado por el desarrollador franc\u00e9s Emeric Nasi.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/inside-a-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Nuevas-fallas-en-los-altavoces-inteligentes-Sonos-permiten-a-los.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La empresa de ciberseguridad dijo que encontr\u00f3 artefactos cargados en VirusTotal desde China, Pakist\u00e1n, Rusia y Estados Unidos, todos generados por MacroPack y utilizados para entregar varias cargas \u00fatiles como Havoc, Brute Ratel y una nueva variante de PhantomCore, un troyano de acceso remoto (RAT) atribuido a un grupo hacktivista llamado Head Mare.<\/p>\n<p>&#8220;Una caracter\u00edstica com\u00fan en todos los documentos maliciosos que analizamos y que nos llam\u00f3 la atenci\u00f3n es la existencia de cuatro subrutinas VBA no maliciosas&#8221;, dijo la investigadora de Talos, Vanja Svajcer. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.talosintelligence.com\/threat-actors-using-macropack\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Estas subrutinas aparecieron en todas las muestras y no estaban ocultas. Tampoco hab\u00edan sido utilizadas por otras subrutinas maliciosas ni en ning\u00fan otro lugar de los documentos&#8221;.<\/p>\n<p>Un aspecto importante a tener en cuenta aqu\u00ed es que los temas de se\u00f1uelo que abarcan estos documentos son variados, desde temas gen\u00e9ricos que instruyen a los usuarios a habilitar macros hasta documentos de apariencia oficial que parecen provenir de organizaciones militares. Esto sugiere la participaci\u00f3n de distintos actores de amenazas.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1725524120_709_Atacantes-de-malware-utilizan-MacroPack-para-distribuir-Havoc-Brute-Ratel.jpg\" style=\"display: block; text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1725524120_709_Atacantes-de-malware-utilizan-MacroPack-para-distribuir-Havoc-Brute-Ratel.jpg\" alt=\"\" border=\"0\" data-original-height=\"380\" data-original-width=\"728\"\/><\/a><\/div>\n<p>Tambi\u00e9n se ha observado que algunos de los documentos aprovechan las funciones avanzadas ofrecidas como parte de MacroPack para eludir las detecciones heur\u00edsticas antimalware ocultando la funcionalidad maliciosa mediante <a rel=\"nofollow noopener\" href=\"https:\/\/www.samcodes.co.uk\/project\/markov-namegen\/\" target=\"_blank\">Cadenas de Markov<\/a> para crear funciones y nombres de variables aparentemente significativos.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/hkn-cis-secure-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Hackers-norcoreanos-utilizan-rootkit-FudModule-a-traves-de-exploit-de.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Las cadenas de ataque, observadas entre mayo y julio de 2024, siguen un proceso de tres pasos que implica el env\u00edo de un documento de Office con trampa explosiva que contiene el c\u00f3digo VBA de MacroPack, que luego decodifica una carga \u00fatil de la siguiente etapa para finalmente buscar y ejecutar el malware final.<\/p>\n<p>Este desarrollo es una se\u00f1al de que los actores de amenazas est\u00e1n constantemente actualizando sus t\u00e1cticas en respuesta a las interrupciones y adoptando enfoques m\u00e1s sofisticados para la ejecuci\u00f3n del c\u00f3digo.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/09\/malware-attackers-using-macropack-to.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue8025 de septiembre de 2024\ue804Ravie LakshmananAmenaza cibern\u00e9tica \/ malware Es probable que los actores de amenazas est\u00e9n empleando<\/p>\n","protected":false},"author":1,"featured_media":1347759,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,18041,4661,26898,4664,5702,25305,4667,251760,4669,239182,4654,239508,4658,4659,4653,18,251761,117894,246983,4665,246984,10365,246982,239484],"class_list":["post-1347758","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-atacantes","tag-ataques-ciberneticos","tag-brute","tag-como-hackear","tag-distribuir","tag-havoc","tag-las-noticias-de-los-hackers","tag-macropack","tag-malware","tag-malware-ransomware","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-para","tag-phantomcore","tag-ratel","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-utilizan","tag-violacion-de-datos","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1347758","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1347758"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1347758\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1347759"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1347758"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1347758"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1347758"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}