{"id":1367741,"date":"2024-09-19T14:25:29","date_gmt":"2024-09-19T14:25:29","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-nuevo-malware-sambaspy-vinculado-a-brasil-ataca-a-usuarios-italianos-mediante-correos-electronicos-de-phishing\/"},"modified":"2024-09-19T14:25:34","modified_gmt":"2024-09-19T14:25:34","slug":"el-nuevo-malware-sambaspy-vinculado-a-brasil-ataca-a-usuarios-italianos-mediante-correos-electronicos-de-phishing","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-nuevo-malware-sambaspy-vinculado-a-brasil-ataca-a-usuarios-italianos-mediante-correos-electronicos-de-phishing\/","title":{"rendered":"El nuevo malware SambaSpy, vinculado a Brasil, ataca a usuarios italianos mediante correos electr\u00f3nicos de phishing"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/El-nuevo-malware-SambaSpy-vinculado-a-Brasil-ataca-a-usuarios.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Un malware previamente no documentado llamado SambaSpy est\u00e1 apuntando exclusivamente a usuarios en Italia a trav\u00e9s de una campa\u00f1a de phishing orquestada por un presunto actor de amenazas que habla portugu\u00e9s brasile\u00f1o.<\/p>\n<p>&#8220;Los actores de amenazas generalmente intentan lanzar una red amplia para maximizar sus ganancias, pero estos atacantes se centran en un solo pa\u00eds&#8221;, dijo Kaspersky <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/sambaspy-rat-targets-italian-users\/113851\/\" target=\"_blank\">dicho<\/a> En un nuevo an\u00e1lisis, se afirma que &#8220;es probable que los atacantes est\u00e9n tanteando el terreno con usuarios italianos antes de expandir sus operaciones a otros pa\u00edses&#8221;.<\/p>\n<p>El punto de partida del ataque es un correo electr\u00f3nico de phishing que incluye un archivo adjunto en formato HTML o un enlace integrado que inicia el proceso de infecci\u00f3n. Si se abre el archivo adjunto en formato HTML, se utiliza un archivo ZIP que contiene un programa de descarga o un dropper provisional para implementar y ejecutar la carga \u00fatil del RAT multifuncional.<\/p>\n<p>El downloader, por su parte, se encarga de obtener el malware de un servidor remoto. El dropper, por otro lado, hace lo mismo, pero extrae el payload del archivo en lugar de recuperarlo de una ubicaci\u00f3n externa. <\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/hkn-executive\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1726470741_359_Los-cibercriminales-aprovechan-los-encabezados-HTTP-para-robar-credenciales-mediante.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La segunda cadena de infecci\u00f3n con el enlace trampa es mucho m\u00e1s elaborada, ya que al hacer clic en \u00e9l se redirige al usuario a una factura leg\u00edtima alojada en FattureInCloud si no es el objetivo previsto.<\/p>\n<p>En un escenario alternativo, al hacer clic en la misma URL, la v\u00edctima es dirigida a un servidor web malicioso que ofrece una p\u00e1gina HTML con c\u00f3digo JavaScript que incluye comentarios escritos en portugu\u00e9s brasile\u00f1o.<\/p>\n<p>&#8220;Redirige a los usuarios a una URL maliciosa de OneDrive, pero solo si utilizan Edge, Firefox o Chrome con el idioma configurado en italiano&#8221;, dijo el proveedor de ciberseguridad ruso. &#8220;Si los usuarios no pasan estas comprobaciones, permanecen en la p\u00e1gina&#8221;.<\/p>\n<p>A los usuarios que cumplen estos requisitos se les entrega un documento PDF alojado en Microsoft OneDrive que les indica que deben hacer clic en un hiperv\u00ednculo para ver el documento, despu\u00e9s de lo cual se les dirige a un archivo JAR malicioso alojado en MediaFire que contiene el descargador o el cuentagotas como antes.<\/p>\n<p>SambaSpy es un troyano de acceso remoto repleto de funciones desarrollado en Java, nada menos que una navaja suiza que puede manejar la administraci\u00f3n del sistema de archivos, la administraci\u00f3n de procesos, la administraci\u00f3n de escritorio remoto, la carga\/descarga de archivos, el control de la c\u00e1mara web, el registro de teclas y el seguimiento del portapapeles, la captura de capturas de pantalla y el shell remoto.<\/p>\n<p>Tambi\u00e9n est\u00e1 equipado para cargar complementos adicionales en tiempo de ejecuci\u00f3n mediante el lanzamiento de un archivo en el disco previamente descargado por el RAT, lo que le permite aumentar sus capacidades seg\u00fan sea necesario. Adem\u00e1s de eso, est\u00e1 dise\u00f1ado para robar credenciales de navegadores web como Chrome, Edge, Opera, Brave, Iridium y Vivaldi.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1726755928_411_El-nuevo-malware-SambaSpy-vinculado-a-Brasil-ataca-a-usuarios.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1726755928_411_El-nuevo-malware-SambaSpy-vinculado-a-Brasil-ataca-a-usuarios.png\" alt=\"\" border=\"0\" data-original-height=\"616\" data-original-width=\"896\"\/><\/a><\/div>\n<p>La evidencia de infraestructura sugiere que el actor de amenazas detr\u00e1s de la campa\u00f1a tambi\u00e9n est\u00e1 apuntando a Brasil y Espa\u00f1a, lo que apunta a una expansi\u00f3n operativa.<\/p>\n<p>&#8220;Existen diversas conexiones con Brasil, como artefactos ling\u00fc\u00edsticos en el c\u00f3digo y dominios que apuntan a usuarios brasile\u00f1os&#8221;, afirm\u00f3 Kaspersky. &#8220;Esto coincide con el hecho de que los atacantes de Am\u00e9rica Latina suelen apuntar a pa\u00edses europeos con idiomas estrechamente relacionados, a saber, Italia, Espa\u00f1a y Portugal&#8221;.<\/p>\n<h3>Nuevas campa\u00f1as de BBTok y Mekotio apuntan a Am\u00e9rica Latina<\/h3>\n<p>El desarrollo llega semanas despu\u00e9s de que Trend Micro advirtiera sobre un aumento en las campa\u00f1as que distribuyen troyanos bancarios como BBTok, Grandoreiro y Mekotio dirigidos a la regi\u00f3n latinoamericana a trav\u00e9s de estafas de phishing que utilizan transacciones comerciales y transacciones judiciales como se\u00f1uelos.<\/p>\n<p>Mekotio &#8220;emplea una nueva t\u00e9cnica donde el script de PowerShell del troyano ahora est\u00e1 ofuscado, mejorando su capacidad para evadir la detecci\u00f3n&#8221;, dijo la compa\u00f1\u00eda. <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/24\/i\/banking-trojans-mekotio-looks-to-expand-targets--bbtok-abuses-ut.html\" target=\"_blank\">dicho<\/a>destacando el uso de enlaces de phishing por parte de BBTok para descargar archivos ZIP o ISO que contienen archivos LNK que act\u00faan como un punto de activaci\u00f3n para las infecciones.<\/p>\n<p>El archivo LNK se utiliza para avanzar al siguiente paso ejecutando el binario leg\u00edtimo MSBuild.exe, que se encuentra dentro del archivo ISO. Posteriormente, carga un archivo XML malicioso tambi\u00e9n oculto dentro del archivo ISO, que luego aprovecha rundll32.exe para ejecutar la carga \u00fatil de la DLL BBTok.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/hkn-cis-secure-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Hackers-norcoreanos-utilizan-rootkit-FudModule-a-traves-de-exploit-de.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>&#8220;Al utilizar la utilidad leg\u00edtima de Windows MSBuild.exe, los atacantes pueden ejecutar su c\u00f3digo malicioso y evadir la detecci\u00f3n&#8221;, se\u00f1al\u00f3 Trend Micro.<\/p>\n<p>Las cadenas de ataque asociadas con Mekotio comienzan con una URL maliciosa en el correo electr\u00f3nico de phishing que, cuando se hace clic, dirige al usuario a un sitio web falso que entrega un archivo ZIP, que contiene un archivo por lotes dise\u00f1ado para ejecutar un script de PowerShell.<\/p>\n<p>El script de PowerShell act\u00faa como un descargador de segunda etapa para ejecutar el troyano por medio de un script AutoHotKey, pero no antes de realizar un reconocimiento del entorno de la v\u00edctima para confirmar que efectivamente se encuentra en uno de los pa\u00edses objetivo.<\/p>\n<p>&#8220;Las estafas de phishing m\u00e1s sofisticadas dirigidas a usuarios latinoamericanos para robar credenciales bancarias confidenciales y realizar transacciones bancarias no autorizadas subrayan la urgente necesidad de mejorar las medidas de ciberseguridad contra los m\u00e9todos cada vez m\u00e1s avanzados empleados por los ciberdelincuentes&#8221;, dijeron los investigadores de Trend Micro.<\/p>\n<p>&#8220;Estos troyanos [have] se han vuelto cada vez m\u00e1s h\u00e1biles para evadir la detecci\u00f3n y robar informaci\u00f3n confidencial, mientras que las bandas detr\u00e1s de ellos se vuelven m\u00e1s audaces al apuntar a grupos m\u00e1s grandes para obtener mayores ganancias&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/09\/new-brazilian-linked-sambaspy-malware.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un malware previamente no documentado llamado SambaSpy est\u00e1 apuntando exclusivamente a usuarios en Italia a trav\u00e9s de una<\/p>\n","protected":false},"author":1,"featured_media":1367742,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4397,4661,2087,4664,27970,27936,7946,4667,4669,239182,11078,4654,239508,4658,4659,4653,480,8178,254201,246983,4665,246984,7528,12460,246982,239484],"class_list":["post-1367741","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataca","tag-ataques-ciberneticos","tag-brasil","tag-como-hackear","tag-correos","tag-electronicos","tag-italianos","tag-las-noticias-de-los-hackers","tag-malware","tag-malware-ransomware","tag-mediante","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-nuevo","tag-phishing","tag-sambaspy","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-usuarios","tag-vinculado","tag-violacion-de-datos","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1367741","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1367741"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1367741\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1367742"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1367741"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1367741"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1367741"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}