{"id":1379313,"date":"2024-09-27T23:53:35","date_gmt":"2024-09-27T23:53:35","guid":{"rendered":"https:\/\/teknomers.com\/es\/nueva-campana-de-contrabando-de-html-entrega-malware-dcrat-a-usuarios-de-habla-rusa\/"},"modified":"2024-09-27T23:53:40","modified_gmt":"2024-09-27T23:53:40","slug":"nueva-campana-de-contrabando-de-html-entrega-malware-dcrat-a-usuarios-de-habla-rusa","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/nueva-campana-de-contrabando-de-html-entrega-malware-dcrat-a-usuarios-de-habla-rusa\/","title":{"rendered":"Nueva campa\u00f1a de contrabando de HTML entrega malware DCRat a usuarios de habla rusa"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">27 de septiembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">GenAI \/ Cibercrimen<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/Nueva-campana-de-contrabando-de-HTML-entrega-malware-DCRat-a.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los usuarios de habla rusa han sido atacados como parte de una nueva campa\u00f1a que distribuye un troyano b\u00e1sico llamado DCRat (tambi\u00e9n conocido como DarkCrystal RAT) mediante una t\u00e9cnica conocida como contrabando de HTML.<\/p>\n<p>El desarrollo marca la primera vez que el malware se implementa utilizando este m\u00e9todo, una desviaci\u00f3n de los vectores de entrega observados anteriormente, como sitios web comprometidos o falsos, o correos electr\u00f3nicos de phishing con archivos adjuntos PDF o documentos de Microsoft Excel con macros.<\/p>\n<p>&#8220;El contrabando de HTML es principalmente un mecanismo de entrega de carga \u00fatil&#8221;, afirma el investigador de Netskope Nikhil Hegde <a rel=\"nofollow noopener\" href=\"https:\/\/www.netskope.com\/blog\/dcrat-targets-users-with-html-smuggling\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis publicado el jueves. &#8220;La carga \u00fatil puede incrustarse dentro del propio HTML o recuperarse de un recurso remoto&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/huntress-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1727076560_257_El-nuevo-malware-PondRAT-oculto-en-paquetes-Python-ataca-a.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El archivo HTML, a su vez, puede propagarse a trav\u00e9s de sitios falsos o campa\u00f1as de malspam. Una vez que el archivo se inicia a trav\u00e9s del navegador web de la v\u00edctima, la carga \u00fatil oculta se decodifica y se descarga en la m\u00e1quina.<\/p>\n<p>Posteriormente, el ataque recurre a cierto nivel de ingenier\u00eda social para convencer a la v\u00edctima de que abra la carga maliciosa.<\/p>\n<p>Netskope dijo que descubri\u00f3 p\u00e1ginas HTML que imitaban TrueConf y VK en idioma ruso y que, cuando se abren en un navegador web, descargan autom\u00e1ticamente un archivo ZIP protegido con contrase\u00f1a al disco en un intento de evadir la detecci\u00f3n. La carga \u00fatil ZIP contiene un archivo RarSFX anidado que, en \u00faltima instancia, conduce a la implementaci\u00f3n del malware DCRat.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/Nueva-campana-de-contrabando-de-HTML-entrega-malware-DCRat-a.jpeg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/Nueva-campana-de-contrabando-de-HTML-entrega-malware-DCRat-a.jpeg\" alt=\"\" border=\"0\" data-original-height=\"551\" data-original-width=\"948\"\/><\/a><\/div>\n<p>Lanzado por primera vez en 2018, DCRat es capaz de funcionar como una puerta trasera completa que se puede combinar con complementos adicionales para ampliar su funcionalidad. Puede ejecutar comandos de shell, registrar pulsaciones de teclas y filtrar archivos y credenciales, entre otros.<\/p>\n<p>Se recomienda a las organizaciones que revisen el tr\u00e1fico HTTP y HTTPS para garantizar que los sistemas no se comuniquen con dominios maliciosos. <\/p>\n<p>El desarrollo se produce cuando las empresas rusas han sido atacadas por un grupo de amenazas denominado Stone Wolf para infectarlas con Meduza Stealer mediante el env\u00edo de correos electr\u00f3nicos de phishing haci\u00e9ndose pasar por un proveedor leg\u00edtimo de soluciones de automatizaci\u00f3n industrial.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/hkn-cis-secure-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Hackers-norcoreanos-utilizan-rootkit-FudModule-a-traves-de-exploit-de.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>&#8220;Los adversarios siguen utilizando archivos con archivos maliciosos y archivos adjuntos leg\u00edtimos que sirven para distraer a la v\u00edctima&#8221;, BI.ZONE <a rel=\"nofollow noopener\" href=\"https:\/\/bi.zone\/eng\/expertise\/blog\/stone-wolf-atakuet-rossiyskie-kompanii-stilerom-meduza\/\" target=\"_blank\">dicho<\/a>. Al utilizar los nombres y datos de organizaciones reales, los atacantes tienen mayores posibilidades de enga\u00f1ar a sus v\u00edctimas para que descarguen y abran archivos adjuntos maliciosos&#8221;.<\/p>\n<p>Tambi\u00e9n sigue la aparici\u00f3n de campa\u00f1as maliciosas que probablemente hayan aprovechado la inteligencia artificial generativa (GenAI) para escribir c\u00f3digo VBScript y JavaScript responsable de difundir AsyncRAT a trav\u00e9s del contrabando de HTML.<\/p>\n<p>&#8220;La estructura de los scripts, los comentarios y la elecci\u00f3n de los nombres de las funciones y las variables fueron fuertes pistas de que el actor de la amenaza utiliz\u00f3 GenAI para crear el malware&#8221;, HP Wolf Security <a rel=\"nofollow noopener\" href=\"https:\/\/threatresearch.ext.hp.com\/hp-wolf-security-threat-insights-report-september-2024\/\" target=\"_blank\">dicho<\/a>. &#8220;La actividad muestra c\u00f3mo GenAI est\u00e1 acelerando los ataques y bajando el list\u00f3n para que los ciberdelincuentes infecten los puntos finales&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/09\/new-html-smuggling-campaign-delivers.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80227 de septiembre de 2024\ue804Ravie LakshmananGenAI \/ Cibercrimen Los usuarios de habla rusa han sido atacados como parte<\/p>\n","protected":false},"author":1,"featured_media":1379314,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,3372,4664,13857,62458,6358,2630,28887,201033,4669,4654,201031,4659,4653,4655,212,2777,246983,255454,246984,201032,7528,246982,4660],"class_list":["post-1379313","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-campana","tag-como-hackear","tag-contrabando","tag-dcrat","tag-entrega","tag-habla","tag-html","tag-las-noticias-de-los-piratas-informaticos","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nueva","tag-rusa","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-usuarios","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1379313","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1379313"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1379313\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1379314"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1379313"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1379313"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1379313"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}