{"id":1375339,"date":"2024-09-25T08:02:24","date_gmt":"2024-09-25T08:02:24","guid":{"rendered":"https:\/\/teknomers.com\/es\/empresas-de-transporte-sufren-ciberataques-con-malware-lumma-stealer-y-netsupport\/"},"modified":"2024-09-25T08:02:29","modified_gmt":"2024-09-25T08:02:29","slug":"empresas-de-transporte-sufren-ciberataques-con-malware-lumma-stealer-y-netsupport","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/empresas-de-transporte-sufren-ciberataques-con-malware-lumma-stealer-y-netsupport\/","title":{"rendered":"Empresas de transporte sufren ciberataques con malware Lumma Stealer y NetSupport"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">25 de septiembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Seguridad del correo electr\u00f3nico \/ Inteligencia de amenazas<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/Empresas-de-transporte-sufren-ciberataques-con-malware-Lumma-Stealer-y.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Las empresas de transporte y log\u00edstica de Am\u00e9rica del Norte son el objetivo de una nueva campa\u00f1a de phishing que distribuye una variedad de ladrones de informaci\u00f3n y troyanos de acceso remoto (RAT).<\/p>\n<p>El grupo de actividades, seg\u00fan Proofpoint, utiliza cuentas de correo electr\u00f3nico leg\u00edtimas comprometidas que pertenecen a empresas de transporte y env\u00edo para inyectar contenido malicioso en conversaciones de correo electr\u00f3nico existentes.<\/p>\n<p>Se han identificado hasta 15 cuentas de correo electr\u00f3nico vulneradas que se utilizaron como parte de la campa\u00f1a. Actualmente no est\u00e1 claro c\u00f3mo se infiltraron estas cuentas en primer lugar ni qui\u00e9n est\u00e1 detr\u00e1s de los ataques.<\/p>\n<p>&#8220;La actividad que se produjo entre mayo y julio de 2024 se distribuy\u00f3 principalmente con Lumma Stealer, StealC o NetSupport&#8221;, dijo la empresa de seguridad empresarial. <a rel=\"nofollow noopener\" href=\"https:\/\/www.proofpoint.com\/us\/blog\/threat-insight\/security-brief-actor-uses-compromised-accounts-customized-social-engineering\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis publicado el martes.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/huntress-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1727076560_257_El-nuevo-malware-PondRAT-oculto-en-paquetes-Python-ataca-a.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;En agosto de 2024, el actor de amenazas cambi\u00f3 de t\u00e1ctica al emplear una nueva infraestructura y una nueva t\u00e9cnica de entrega, adem\u00e1s de agregar cargas \u00fatiles para entregar DanaBot y Arechclient2&#8221;.<\/p>\n<p>Las cadenas de ataque implican el env\u00edo de mensajes que contienen archivos adjuntos con accesos directos a Internet (.URL) o URL de Google Drive que conducen a un archivo .URL que, cuando se ejecuta, utiliza Server Message Block (SMB) para obtener la carga \u00fatil de la siguiente etapa que contiene el malware desde un recurso compartido remoto.<\/p>\n<p>Algunas variantes de la campa\u00f1a observada en agosto de 2024 tambi\u00e9n se han aprovechado de una t\u00e9cnica recientemente popular llamada ClickFix para enga\u00f1ar a las v\u00edctimas para que descarguen el malware DanaBot con el pretexto de solucionar un problema con la visualizaci\u00f3n del contenido del documento en el navegador web.<\/p>\n<p>En concreto, se trata de instar a los usuarios a copiar y pegar un script de PowerShell codificado en Base64 en la terminal, lo que desencadena el proceso de infecci\u00f3n.<\/p>\n<p>&#8220;Estas campa\u00f1as se han hecho pasar por Samsara, AMB Logistic y Astra TMS, software que s\u00f3lo se utilizar\u00edan en la gesti\u00f3n de operaciones de transporte y flotas&#8221;, dijo Proofpoint.<\/p>\n<p>&#8220;La selecci\u00f3n espec\u00edfica y los compromisos con organizaciones dentro del transporte y la log\u00edstica, as\u00ed como el uso de se\u00f1uelos que se hacen pasar por software espec\u00edficamente dise\u00f1ado para operaciones de transporte y gesti\u00f3n de flotas, indican que el actor probablemente realiza investigaciones sobre las operaciones de la empresa objetivo antes de enviar campa\u00f1as&#8221;.<\/p>\n<p>La revelaci\u00f3n se produce en medio de la aparici\u00f3n de varias cepas de malware ladrones como <a rel=\"nofollow noopener\" href=\"https:\/\/www.cyfirma.com\/research\/a-comprehensive-analysis-of-angry-stealer-rage-stealer-in-a-new-disguise\/\" target=\"_blank\">Ladr\u00f3n enojado<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/www.broadcom.com\/support\/security-center\/protection-bulletin\/blx-aka-xlabb-stealer-activity\" target=\"_blank\">Ladr\u00f3n BLX<\/a> (tambi\u00e9n conocido como ladr\u00f3n de XLABB), <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/emansrepo-stealer-multi-vector-attack-chains\" target=\"_blank\">Ladr\u00f3n de Emansrepo<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/www.cyfirma.com\/research\/gomorrah-stealer-v5-1-an-in-depth-analysis-of-a-net-based-malware\/\" target=\"_blank\">El ladr\u00f3n de Gomorra<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/labs.k7computing.com\/index.php\/luxy-a-stealer-and-a-ransomware-in-one\/\" target=\"_blank\">De lujo<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/www.esentire.com\/blog\/poseidon-stealer-uses-sora-ai-lure-to-infect-macos\" target=\"_blank\">Poseid\u00f3n<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/www.cyfirma.com\/research\/cyfirma-research-powershell-keylogger\/\" target=\"_blank\">Registrador de teclas de PowerShell<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/www.broadcom.com\/support\/security-center\/protection-bulletin\/qwerty-stealer-new-infostealer-variant\" target=\"_blank\">Ladr\u00f3n de teclado QWERTY<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/posts\/cyfirma-research-6a8073245_cyfirma-researchers-have-discovered-a-website-activity-7236694013284691968-M6LO\/\" target=\"_blank\">Ladr\u00f3n talib\u00e1n<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/www.broadcom.com\/support\/security-center\/protection-bulletin\/x-files-stealer-advanced-malware-with-sophisticated-features-and-ongoing-enhancements\" target=\"_blank\">El ladr\u00f3n de los Expedientes X<\/a>y una variante relacionada con CryptBot denominada <a rel=\"nofollow noopener\" href=\"https:\/\/intezer.com\/blog\/research\/cryptbot-yet-another-silly-stealer-yass\/\" target=\"_blank\">Otro ladr\u00f3n tonto m\u00e1s<\/a> (\u00a1S\u00cd\u00cd\u00cd\u00cd!).<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/hkn-cis-secure-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Hackers-norcoreanos-utilizan-rootkit-FudModule-a-traves-de-exploit-de.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Tambi\u00e9n se produce tras la aparici\u00f3n de una nueva versi\u00f3n del RAT RomCom, sucesor de PEAPOD (tambi\u00e9n conocido como RomCom 4.0) con nombre en c\u00f3digo SnipBot, que se distribuye a trav\u00e9s de enlaces falsos incrustados en correos electr\u00f3nicos de phishing. Algunos aspectos de la campa\u00f1a fueron destacados previamente por el Equipo de Respuesta a Emergencias Inform\u00e1ticas de Ucrania (CERT-UA) en julio de 2024.<\/p>\n<p>&#8220;SnipBot le da al atacante la capacidad de ejecutar comandos y descargar m\u00f3dulos adicionales en el sistema de la v\u00edctima&#8221;, dijeron los investigadores de la Unidad 42 de Palo Alto Networks Yaron Samuel y Dominik Reichel. <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/snipbot-romcom-malware-variant\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;La carga \u00fatil inicial siempre es un descargador ejecutable enmascarado como un archivo PDF o un archivo PDF real enviado a la v\u00edctima en un correo electr\u00f3nico que conduce a un ejecutable&#8221;.<\/p>\n<p>Si bien los sistemas infectados con RomCom tambi\u00e9n han sido testigos de implementaciones de ransomware en el pasado, la empresa de ciberseguridad se\u00f1al\u00f3 la ausencia de este comportamiento, lo que aumenta la posibilidad de que la amenaza detr\u00e1s del malware, Tropical Scorpius (tambi\u00e9n conocido como Void Rabisu), haya pasado de ser pura ganancia financiera al espionaje.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/09\/transportation-companies-hit-by.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80225 de septiembre de 2024\ue804Ravie LakshmananSeguridad del correo electr\u00f3nico \/ Inteligencia de amenazas Las empresas de transporte y<\/p>\n","protected":false},"author":1,"featured_media":1375340,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,12394,4664,99,3581,4667,224777,4669,239182,216881,4654,239508,4658,4659,4653,246983,4665,246984,39208,14261,412,246982,239484],"class_list":["post-1375339","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-ciberataques","tag-como-hackear","tag-con","tag-empresas","tag-las-noticias-de-los-hackers","tag-lumma","tag-malware","tag-malware-ransomware","tag-netsupport","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-stealer","tag-sufren","tag-transporte","tag-violacion-de-datos","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1375339","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1375339"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1375339\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1375340"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1375339"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1375339"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1375339"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}