{"id":1384202,"date":"2024-10-01T17:28:53","date_gmt":"2024-10-01T17:28:53","guid":{"rendered":"https:\/\/teknomers.com\/es\/rhadamanthys-stealer-impulsado-por-ia-apunta-a-carteras-criptograficas-con-reconocimiento-de-imagenes\/"},"modified":"2024-10-01T17:28:58","modified_gmt":"2024-10-01T17:28:58","slug":"rhadamanthys-stealer-impulsado-por-ia-apunta-a-carteras-criptograficas-con-reconocimiento-de-imagenes","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/rhadamanthys-stealer-impulsado-por-ia-apunta-a-carteras-criptograficas-con-reconocimiento-de-imagenes\/","title":{"rendered":"Rhadamanthys Stealer, impulsado por IA, apunta a carteras criptogr\u00e1ficas con reconocimiento de im\u00e1genes"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/Rhadamanthys-Stealer-impulsado-por-IA-apunta-a-carteras-criptograficas-con.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los actores de amenazas detr\u00e1s del ladr\u00f3n de informaci\u00f3n Rhadamanthys han agregado nuevas funciones avanzadas al malware, incluido el uso de inteligencia artificial (IA) para el reconocimiento \u00f3ptico de caracteres (OCR) como parte de lo que se llama &#8220;reconocimiento de im\u00e1genes de frases iniciales&#8221;.<\/p>\n<p>&#8220;Esto permite a Rhadamanthys extraer frases iniciales de billeteras de criptomonedas a partir de im\u00e1genes, lo que la convierte en una amenaza muy potente para cualquiera que negocie con criptomonedas&#8221;, Insikt Group de Recorded Future. <a rel=\"nofollow noopener\" href=\"https:\/\/www.recordedfuture.com\/research\/rhadamanthys-stealer-even-demigods-can-die\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis de la versi\u00f3n 0.7.0 del malware.<\/p>\n<p>&#8220;El malware puede reconocer im\u00e1genes de frases iniciales en el lado del cliente y enviarlas de vuelta al servidor de comando y control (C2) para su posterior explotaci\u00f3n&#8221;.<\/p>\n<p>Descubierto por primera vez en la naturaleza en septiembre de 2022, Rhadamanthys se ha convertido en uno de los ladrones de informaci\u00f3n m\u00e1s potentes que se anuncian bajo el modelo de malware como servicio (MaaS), junto con Lumma y otros.<\/p>\n<p>El malware contin\u00faa teniendo una presencia activa a pesar de sufrir prohibiciones en foros clandestinos como Exploit y XSS por apuntar a entidades dentro de Rusia y la ex Uni\u00f3n Sovi\u00e9tica, y su desarrollador, que se conoce con el nombre de &#8220;kingcrete&#8221; (tambi\u00e9n conocido como &#8220;kingcrete2022&#8221;), encuentra formas de comercializar las nuevas versiones en Telegram, Jabber y TOX.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/huntress-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1727076560_257_El-nuevo-malware-PondRAT-oculto-en-paquetes-Python-ataca-a.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La empresa de ciberseguridad, que se convertir\u00e1 en <a rel=\"nofollow noopener\" href=\"https:\/\/www.recordedfuture.com\/blog\/mastercard-invests-defense-global-digital-economy-acquisition-recorded-future\" target=\"_blank\">adquirido por Mastercard<\/a> por 2.650 millones de d\u00f3lares, dijo que el ladr\u00f3n se vende mediante suscripci\u00f3n por 250 d\u00f3lares al mes (o 550 d\u00f3lares por 90 d\u00edas), lo que permite a sus clientes recopilar una amplia gama de informaci\u00f3n confidencial de hosts comprometidos.<\/p>\n<p>Esto incluye informaci\u00f3n del sistema, credenciales, billeteras de criptomonedas, contrase\u00f1as del navegador, cookies y datos almacenados en varias aplicaciones, al mismo tiempo que se toman medidas para complicar los esfuerzos de an\u00e1lisis dentro de entornos aislados.<\/p>\n<p>La versi\u00f3n 0.7.0, la versi\u00f3n m\u00e1s reciente de Rhadamanthys lanzada en junio de 2024, mejora significativamente su predecesora 0.6.0, que sali\u00f3 en febrero de 2024.<\/p>\n<p>Comprende una &#8220;reescritura completa de los marcos del lado del cliente y del lado del servidor, mejorando la estabilidad de ejecuci\u00f3n del programa&#8221;, se\u00f1al\u00f3 Recorded Future. &#8220;Adem\u00e1s, se agregaron 30 algoritmos para descifrar billeteras, gr\u00e1ficos con tecnolog\u00eda de inteligencia artificial y reconocimiento de PDF para extracci\u00f3n de frases. Se mejor\u00f3 la capacidad de extracci\u00f3n de texto para identificar m\u00faltiples frases guardadas&#8221;.<\/p>\n<p>Tambi\u00e9n se incluye una funci\u00f3n que permite a los actores de amenazas ejecutar e instalar archivos del instalador de software de Microsoft (MSI) en un aparente esfuerzo por evadir la detecci\u00f3n de las soluciones de seguridad instaladas en el host. Adem\u00e1s, contiene una configuraci\u00f3n para evitar la reejecuci\u00f3n dentro de un per\u00edodo de tiempo configurable.<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/Rhadamanthys-Stealer-impulsado-por-IA-apunta-a-carteras-criptograficas-con.jpg\" style=\"clear: left; display: block; margin-left: auto; margin-right: auto;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/Rhadamanthys-Stealer-impulsado-por-IA-apunta-a-carteras-criptograficas-con.jpg\" alt=\"Ladr\u00f3n de Rhadamanthys impulsado por IA\" border=\"0\" data-original-height=\"1300\" data-original-width=\"1581\" title=\"Ladr\u00f3n de Rhadamanthys impulsado por IA\"\/><\/a><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Cadena de infecci\u00f3n de alto nivel de Rhadamanthys<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Un aspecto digno de menci\u00f3n de Rhadamanthys es su sistema de complementos que puede aumentar sus capacidades con funciones de registrador de teclas, recortador de criptomonedas y proxy inverso.<\/p>\n<p>&#8220;Rhadamanthys es una opci\u00f3n popular para los ciberdelincuentes&#8221;, dijo Recorded Future. &#8220;Junto con su r\u00e1pido desarrollo y sus nuevas caracter\u00edsticas innovadoras, es una amenaza formidable de la que todas las organizaciones deber\u00edan ser conscientes&#8221;.<\/p>\n<p>El desarrollo se produce cuando Mandiant, propiedad de Google, detall\u00f3 el uso que hace Lumma Stealer de la direcci\u00f3n indirecta de flujo de control personalizada para manipular la ejecuci\u00f3n del malware.<\/p>\n<p>&#8220;Esta t\u00e9cnica frustra todas las herramientas de an\u00e1lisis binario, incluidas IDA Pro y Ghidra, lo que dificulta significativamente no s\u00f3lo el proceso de ingenier\u00eda inversa, sino tambi\u00e9n las herramientas de automatizaci\u00f3n dise\u00f1adas para capturar artefactos de ejecuci\u00f3n y generar detecciones&#8221;, investigadores Nino Isakovic y Chuong Dong <a rel=\"nofollow noopener\" href=\"https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/lummac2-obfuscation-through-indirect-control-flow\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Tambi\u00e9n se han encontrado Rhadamanthys y Lumma, junto con otras familias de malware ladr\u00f3n como Meduza, StealC, Vidar y WhiteSnake. <a rel=\"nofollow noopener\" href=\"https:\/\/x.com\/g0njxa\/status\/1834232819683360943\" target=\"_blank\">lanzando actualizaciones<\/a> en las \u00faltimas semanas para recopilar cookies del navegador web Chrome, evitando efectivamente los mecanismos de seguridad recientemente introducidos, como el cifrado vinculado a aplicaciones.<\/p>\n<p>Adem\u00e1s de eso, los desarrolladores detr\u00e1s de WhiteSnake Stealer han <a rel=\"nofollow noopener\" href=\"https:\/\/x.com\/g0njxa\/status\/1838211576953704601\" target=\"_blank\">agregado<\/a> la capacidad de extraer c\u00f3digos CVC de tarjetas de cr\u00e9dito almacenadas en Chrome, lo que destaca la naturaleza en constante evoluci\u00f3n del panorama del malware.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727803733_648_Rhadamanthys-Stealer-impulsado-por-IA-apunta-a-carteras-criptograficas-con.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727803733_648_Rhadamanthys-Stealer-impulsado-por-IA-apunta-a-carteras-criptograficas-con.png\" alt=\"Ladr\u00f3n de Rhadamanthys impulsado por IA\" border=\"0\" data-original-height=\"999\" data-original-width=\"1599\" title=\"Ladr\u00f3n de Rhadamanthys impulsado por IA\"\/><\/a><\/div>\n<p>Eso no es todo. Los investigadores tienen <a rel=\"nofollow noopener\" href=\"https:\/\/research.openanalysis.net\/credflusher\/kiosk\/stealer\/stealc\/amadey\/autoit\/2024\/09\/11\/cred-flusher.html\" target=\"_blank\">identificado<\/a> una campa\u00f1a de malware de Amadey que implementa un script AutoIt, que luego inicia el navegador de la v\u00edctima en <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/deployedge\/microsoft-edge-configure-kiosk-mode\" target=\"_blank\">modo quiosco<\/a> para obligarlos a ingresar las credenciales de su cuenta de Google. La informaci\u00f3n de inicio de sesi\u00f3n se almacena en el almac\u00e9n de credenciales del navegador en el disco para su posterior recolecci\u00f3n por parte de ladrones como StealC.<\/p>\n<p>Estas actualizaciones continuas tambi\u00e9n siguen al descubrimiento de nuevos <a rel=\"nofollow noopener\" href=\"https:\/\/www.esentire.com\/blog\/lummac2-malware-and-malicious-chrome-extension-delivered-via-dll-side-loading\" target=\"_blank\">campa\u00f1as de descargas drive-by<\/a> que generan ladrones de informaci\u00f3n al enga\u00f1ar a los usuarios para que copien y ejecuten manualmente c\u00f3digo de PowerShell para demostrar que son humanos mediante una p\u00e1gina enga\u00f1osa de verificaci\u00f3n CAPTCHA.<\/p>\n<p>Como parte de la campa\u00f1a, los usuarios que buscan servicios de transmisi\u00f3n de video en Google son redirigidos a una URL maliciosa que los insta a presionar el bot\u00f3n de Windows + R para iniciar el men\u00fa Ejecutar, pegar un comando PowerShell codificado y ejecutarlo, seg\u00fan <a rel=\"nofollow noopener\" href=\"https:\/\/www.cloudsek.com\/blog\/unmasking-the-danger-lumma-stealer-malware-exploits-fake-captcha-pages\" target=\"_blank\">NubeSEK<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/www.esentire.com\/blog\/go-injector-leading-to-stealers\" target=\"_blank\">eSentire<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/PaloAltoNetworks\/Unit42-timely-threat-intel\/blob\/main\/2024-08-28-IOCs-for-Lumman-Stealer-from-fake-human-captcha-copy-paste-script.txt\" target=\"_blank\">Unidad 42 de Palo Alto Networks<\/a>y <a rel=\"nofollow noopener\" href=\"https:\/\/www.secureworks.com\/blog\/fake-human-verification-prompt-delivers-infostealers\" target=\"_blank\">Trabajos seguros<\/a>.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/hkn-cis-secure-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Hackers-norcoreanos-utilizan-rootkit-FudModule-a-traves-de-exploit-de.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>El ataque, que en \u00faltima instancia resulta en ladrones como Lumma, StealC y Vidar, es una variante de la campa\u00f1a ClickFix documentada en los \u00faltimos meses por ReliaQuest, Proofpoint, McAfee Labs y Trellix. <\/p>\n<p>&#8220;Este novedoso vector de ataque plantea un riesgo significativo, ya que elude los controles de seguridad del navegador al abrir un s\u00edmbolo del sistema&#8221;, dijo Secureworks. &#8220;Luego se indica a la v\u00edctima que ejecute c\u00f3digo no autorizado directamente en su host&#8221;.<\/p>\n<p>Tambi\u00e9n se han observado campa\u00f1as de phishing y publicidad maliciosa que distribuyen Atomic macOS Stealer (<a rel=\"nofollow noopener\" href=\"https:\/\/news.sophos.com\/en-us\/2024\/09\/06\/atomic-macos-stealer-leads-sensitive-data-theft-on-macos\/\" target=\"_blank\">Am\u00f3s<\/a>), <a rel=\"nofollow noopener\" href=\"https:\/\/medium.com\/walmartglobaltech\/diving-into-rilide-02684e540b48\" target=\"_blank\">Rilide<\/a>as\u00ed como una nueva variante de un malware ladr\u00f3n llamado <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/deep-analysis-of-snake-keylogger-new-variant\" target=\"_blank\">Registrador de teclas serpiente<\/a> (tambi\u00e9n conocido como 404 Keylogger o KrakenKeylogger).<\/p>\n<p>Adem\u00e1s, los ladrones de informaci\u00f3n como Atomic, Rhadamanthys y StealC han estado en el centro de m\u00e1s de 30 campa\u00f1as de estafa orquestadas por una banda de ciberdelincuentes conocida como Marko Polo para llevar a cabo el robo de criptomonedas en todas las plataformas haci\u00e9ndose pasar por marcas leg\u00edtimas en juegos en l\u00ednea, reuniones virtuales y software de productividad. y criptomoneda.<\/p>\n<p>&#8220;Marko Polo se dirige principalmente a jugadores, personas influyentes en criptomonedas y desarrolladores de software a trav\u00e9s de phishing en las redes sociales, destacando su enfoque en las v\u00edctimas conocedoras de la tecnolog\u00eda&#8221;, Recorded Future <a rel=\"nofollow noopener\" href=\"https:\/\/www.recordedfuture.com\/research\/marko-polo-navigates-uncharted-waters-with-infostealer-empire\" target=\"_blank\">dicho<\/a>y agreg\u00f3 que &#8220;probablemente decenas de miles de dispositivos se han visto comprometidos en todo el mundo&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/10\/ai-powered-rhadamanthys-stealer-targets.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los actores de amenazas detr\u00e1s del ladr\u00f3n de informaci\u00f3n Rhadamanthys han agregado nuevas funciones avanzadas al malware, incluido<\/p>\n","protected":false},"author":1,"featured_media":1384203,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2490,4661,23539,4664,99,49218,1462,35439,201033,4654,201031,4659,4653,4655,231,13205,221609,246983,255454,246984,201032,39208,246982,4660],"class_list":["post-1384202","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apunta","tag-ataques-ciberneticos","tag-carteras","tag-como-hackear","tag-con","tag-criptograficas","tag-imagenes","tag-impulsado","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-por","tag-reconocimiento","tag-rhadamanthys","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-stealer","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1384202","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1384202"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1384202\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1384203"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1384202"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1384202"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1384202"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}