{"id":1385944,"date":"2024-10-02T21:34:33","date_gmt":"2024-10-02T21:34:33","guid":{"rendered":"https:\/\/teknomers.com\/es\/las-solicitudes-de-empleo-falsas-envian-el-peligroso-malware-more_eggs-a-los-profesionales-de-recursos-humanos\/"},"modified":"2024-10-02T21:34:37","modified_gmt":"2024-10-02T21:34:37","slug":"las-solicitudes-de-empleo-falsas-envian-el-peligroso-malware-more_eggs-a-los-profesionales-de-recursos-humanos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/las-solicitudes-de-empleo-falsas-envian-el-peligroso-malware-more_eggs-a-los-profesionales-de-recursos-humanos\/","title":{"rendered":"Las solicitudes de empleo falsas env\u00edan el peligroso malware More_eggs a los profesionales de recursos humanos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">02 de octubre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cibercrimen\/Inteligencia sobre amenazas<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/Las-solicitudes-de-empleo-falsas-envian-el-peligroso-malware-More_eggs.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Se ha observado una campa\u00f1a de correo electr\u00f3nico de phishing dirigido a reclutadores con una puerta trasera de JavaScript llamada More_eggs, lo que indica esfuerzos persistentes para se\u00f1alar el sector bajo la apariencia de se\u00f1uelos falsos para solicitantes de empleo.<\/p>\n<p>&#8220;Un sofisticado se\u00f1uelo de phishing enga\u00f1\u00f3 a un oficial de reclutamiento para que descargara y ejecutara un archivo malicioso disfrazado de curr\u00edculum, lo que provoc\u00f3 una infecci\u00f3n de puerta trasera more_eggs&#8221;, afirman los investigadores de Trend Micro Ryan Soliven, Maria Emreen Viray y Fe Cureg. <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/24\/i\/mdr-in-action--preventing-the-moreeggs-backdoor-from-hatching--.html\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis.<\/p>\n<p>More_eggs, vendido como malware como servicio (MaaS), es un software malicioso que viene con capacidades para desviar credenciales, incluidas aquellas relacionadas con cuentas bancarias en l\u00ednea, cuentas de correo electr\u00f3nico y cuentas de administrador de TI.<\/p>\n<p>Se atribuye a un actor de amenazas llamado grupo Golden Chickens (tambi\u00e9n conocido como Venom Spider) y ha sido utilizado por varios otros grupos de delitos electr\u00f3nicos como FIN6 (tambi\u00e9n conocido como Venom Spider). <a rel=\"nofollow noopener\" href=\"https:\/\/securityintelligence.com\/posts\/more_eggs-anyone-threat-actor-itg08-strikes-again\/\" target=\"_blank\">ITG08<\/a>), Cobalto y Evilnum.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/saas-security-2024-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727895757_55_Aplicaciones-comerciales-falsas-se-dirigen-a-victimas-en-todo-el.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>A principios de junio, eSentire revel\u00f3 detalles de un ataque similar que aprovecha LinkedIn como vector de distribuci\u00f3n de curr\u00edculums falsos alojados en un sitio controlado por un atacante. Los archivos, en realidad, son archivos de acceso directo de Windows (LNK) que, al abrirse, desencadenan la secuencia de infecci\u00f3n.<\/p>\n<p>Los \u00faltimos hallazgos de Trend Micro marcan una ligera desviaci\u00f3n del patr\u00f3n observado anteriormente en el sentido de que los actores de la amenaza enviaron un correo electr\u00f3nico de phishing en un probable intento de generar confianza y ganarse su confianza. El ataque se observ\u00f3 a finales de agosto de 2024 y tuvo como objetivo un l\u00edder de b\u00fasqueda de talentos que trabajaba en el sector de la ingenier\u00eda.<\/p>\n<p>&#8220;Poco despu\u00e9s, un oficial de reclutamiento descarg\u00f3 un supuesto curr\u00edculum, John Cboins.zip, de una URL usando Google Chrome&#8221;, dijeron los investigadores. &#8220;No se determin\u00f3 de d\u00f3nde obtuvo este usuario la URL. Sin embargo, de las actividades de ambos usuarios qued\u00f3 claro que estaban buscando un ingeniero de ventas interno&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727904872_245_Las-solicitudes-de-empleo-falsas-envian-el-peligroso-malware-More_eggs.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727904872_245_Las-solicitudes-de-empleo-falsas-envian-el-peligroso-malware-More_eggs.png\" alt=\"Solicitudes de empleo falsas\" border=\"0\" data-original-height=\"1734\" data-original-width=\"3018\" title=\"Solicitudes de empleo falsas\"\/><\/a><\/div>\n<p>La URL en cuesti\u00f3n, johncboins[.]com, contiene un bot\u00f3n &#8220;Descargar CV&#8221; para incitar a la v\u00edctima a descargar un archivo ZIP que contiene el archivo LNK. Vale la pena se\u00f1alar que la cadena de ataque reportada por eSentire tambi\u00e9n incluye un sitio id\u00e9ntico con un bot\u00f3n similar que descarga directamente el archivo LNK.<\/p>\n<p>Al hacer doble clic en el archivo LNK, se ejecutan comandos ofuscados que conducen a la ejecuci\u00f3n de una DLL maliciosa que, a su vez, es responsable de eliminar la puerta trasera More_eggs a trav\u00e9s de un iniciador.<\/p>\n<p>More_eggs comienza sus actividades verificando primero si se est\u00e1 ejecutando con privilegios de administrador o usuario, y luego ejecuta una serie de comandos para realizar un reconocimiento del host comprometido. Posteriormente, se dirige a un servidor de comando y control (C2) para recibir y ejecutar cargas \u00fatiles de malware secundario.<\/p>\n<p>Trend Micro dijo que observ\u00f3 otra variaci\u00f3n de la campa\u00f1a que incluye componentes PowerShell y Visual Basic Script (VBS) como parte del proceso de infecci\u00f3n.<\/p>\n<p>&#8220;Atribuir estos ataques es un desaf\u00edo debido a la naturaleza de MaaS, que permite la subcontrataci\u00f3n de varios componentes e infraestructura de ataque&#8221;, dijo. &#8220;Esto hace que sea dif\u00edcil identificar a los actores de amenazas espec\u00edficos, ya que varios grupos pueden utilizar los mismos conjuntos de herramientas e infraestructura proporcionada por servicios como los que ofrece Golden Chickens&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/huntress-storytime-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727886513_963_CeranaKeeper-vinculada-a-China-apunta-al-sudeste-asiatico-con-filtracion.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Dicho esto, se sospecha que el ataque podr\u00eda haber sido obra de FIN6, se\u00f1al\u00f3 la compa\u00f1\u00eda, citando las t\u00e1cticas, t\u00e9cnicas y procedimientos (TTP) empleados.<\/p>\n<p>El desarrollo se produce semanas despu\u00e9s de que HarfangLab arrojara luz sobre PackXOR, un empaquetador privado utilizado por el grupo de cibercrimen FIN7 para cifrar y ofuscar la herramienta AvNeutralizer.<\/p>\n<p>La firma francesa de ciberseguridad dijo que observ\u00f3 que se utilizaba el mismo empaquetador para &#8220;proteger cargas \u00fatiles no relacionadas&#8221;, como el minero de criptomonedas XMRig y el rootkit r77, lo que plantea la posibilidad de que otros actores de amenazas tambi\u00e9n puedan aprovecharlo.<\/p>\n<p>&#8220;Es posible que los desarrolladores de PackXOR est\u00e9n conectados al cl\u00faster FIN7, pero el empaquetador parece usarse para actividades que no est\u00e1n relacionadas con FIN7&#8221;, HarfangLab <a rel=\"nofollow noopener\" href=\"https:\/\/harfanglab.io\/insidethelab\/unpacking-packxor\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/10\/fake-job-applications-deliver-dangerous.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80202 de octubre de 2024\ue804Ravie LakshmananCibercrimen\/Inteligencia sobre amenazas Se ha observado una campa\u00f1a de correo electr\u00f3nico de phishing<\/p>\n","protected":false},"author":1,"featured_media":1385945,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,3341,15267,3187,16145,246,201033,36,4669,236043,4654,201031,4659,4653,4655,11080,5417,7721,246983,255454,246984,201032,12668,246982,4660],"class_list":["post-1385944","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-empleo","tag-envian","tag-falsas","tag-humanos","tag-las","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-malware","tag-more_eggs","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-peligroso","tag-profesionales","tag-recursos","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-solicitudes","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1385944","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1385944"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1385944\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1385945"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1385944"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1385944"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1385944"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}