{"id":1396648,"date":"2024-10-11T22:27:33","date_gmt":"2024-10-11T22:27:33","guid":{"rendered":"https:\/\/teknomers.com\/es\/github-telegram-bots-y-codigos-qr-abusados-en-una-nueva-ola-de-ataques-de-phishing\/"},"modified":"2024-10-11T22:27:40","modified_gmt":"2024-10-11T22:27:40","slug":"github-telegram-bots-y-codigos-qr-abusados-en-una-nueva-ola-de-ataques-de-phishing","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/github-telegram-bots-y-codigos-qr-abusados-en-una-nueva-ola-de-ataques-de-phishing\/","title":{"rendered":"GitHub, Telegram Bots y c\u00f3digos QR abusados \u200b\u200ben una nueva ola de ataques de phishing"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/GitHub-Telegram-Bots-y-codigos-QR-abusados-\u200b\u200ben-una-nueva.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Se ha observado una nueva campa\u00f1a de malware con tem\u00e1tica fiscal dirigida a los sectores de seguros y finanzas que aprovecha los enlaces de GitHub en mensajes de correo electr\u00f3nico de phishing como una forma de eludir las medidas de seguridad y entregar Remcos RAT, lo que indica que el m\u00e9todo est\u00e1 ganando terreno entre los actores de amenazas.<\/p>\n<p>&#8220;En esta campa\u00f1a, se utilizaron repositorios leg\u00edtimos, como el software de declaraci\u00f3n de impuestos de c\u00f3digo abierto, UsTaxes, HMRC e InlandRevenue, en lugar de repositorios desconocidos y de baja estrella&#8221;, dijo el investigador de Cofense Jacob Malimban. <a rel=\"nofollow noopener\" href=\"https:\/\/cofense.com\/blog\/tax-extension-malware-campaign\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;El uso de repositorios confiables para distribuir malware es relativamente nuevo en comparaci\u00f3n con los actores de amenazas que crean sus propios repositorios maliciosos de GitHub. Estos enlaces maliciosos de GitHub se pueden asociar con cualquier repositorio que permita comentarios&#8221;.<\/p>\n<p>Un elemento central de la cadena de ataques es el abuso de la infraestructura de GitHub para organizar las cargas maliciosas. Una variaci\u00f3n de la t\u00e9cnica, divulgada por primera vez por OALABS Research en marzo de 2024, implica que los actores de amenazas abran un problema de GitHub en repositorios conocidos y carguen en \u00e9l una carga \u00fatil maliciosa, y luego cierren el problema sin guardarlo.<\/p>\n<p>Al hacerlo, se descubri\u00f3 que el malware cargado persiste a pesar de que el problema nunca se guarda, un vector que se ha vuelto propicio para el abuso ya que permite a los atacantes cargar cualquier archivo de su elecci\u00f3n y no dejar ning\u00fan rastro excepto el enlace a el archivo en s\u00ed.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/saas-security-2024-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727895757_55_Aplicaciones-comerciales-falsas-se-dirigen-a-victimas-en-todo-el.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El enfoque se ha utilizado como arma para enga\u00f1ar a los usuarios para que descarguen un cargador de malware basado en Lua que es capaz de establecer persistencia en sistemas infectados y entregar cargas \u00fatiles adicionales, como detall\u00f3 Morphisec esta semana.<\/p>\n<p>La campa\u00f1a de phishing detectada por Cofense emplea una t\u00e1ctica similar, con la \u00fanica diferencia de que utiliza <a rel=\"nofollow noopener\" href=\"https:\/\/docs.github.com\/en\/rest\/guides\/working-with-comments\" target=\"_blank\">Comentarios de GitHub<\/a> para adjuntar un archivo (es decir, el malware), despu\u00e9s de lo cual se elimina el comentario. Como en el caso anterior, el enlace permanece activo y se propaga a trav\u00e9s de correos electr\u00f3nicos de phishing.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/GitHub-Telegram-Bots-y-codigos-QR-abusados-\u200b\u200ben-una-nueva.PNG\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/GitHub-Telegram-Bots-y-codigos-QR-abusados-\u200b\u200ben-una-nueva.PNG\" alt=\"Ataques de phishing\" border=\"0\" data-original-height=\"665\" data-original-width=\"1024\" title=\"Ataques de phishing\"\/><\/a><\/div>\n<p>&#8220;Los correos electr\u00f3nicos con enlaces a GitHub son eficaces para eludir la seguridad de SEG porque GitHub suele ser un dominio confiable&#8221;, dijo Malimban. &#8220;Los enlaces de GitHub permiten a los actores de amenazas vincularse directamente al archivo de malware en el correo electr\u00f3nico sin tener que utilizar redireccionamientos de Google, c\u00f3digos QR u otras t\u00e9cnicas de derivaci\u00f3n de SEG&#8221;.<\/p>\n<p>El desarrollo se produce cuando Barracuda Networks revel\u00f3 m\u00e9todos novedosos adoptados por los phishers, incluidos c\u00f3digos QR basados \u200b\u200ben ASCII y Unicode y <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Blob_URI_scheme\" target=\"_blank\">URL de blobs<\/a> como una forma de dificultar el bloqueo de contenido malicioso y evadir la detecci\u00f3n.<\/p>\n<p>&#8220;Los navegadores utilizan un URI de blob (tambi\u00e9n conocido como URL de blob o URL de objeto) para representar datos binarios u objetos similares a archivos (llamados blobs) que se mantienen temporalmente en la memoria del navegador&#8221;, dijo el investigador de seguridad Ashitosh Deshnur. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.barracuda.com\/2024\/10\/09\/novel-phishing-techniques-ascii-based-qr-codes-blob-uri\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Los URI de Blob permiten a los desarrolladores web trabajar con datos binarios como im\u00e1genes, v\u00eddeos o archivos directamente dentro del navegador, sin tener que enviarlos ni recuperarlos de un servidor externo&#8221;.<\/p>\n<p>Tambi\u00e9n surge tras una nueva investigaci\u00f3n de ESET de que los actores de amenazas detr\u00e1s del kit de herramientas Telekopye Telegram han ampliado su enfoque m\u00e1s all\u00e1 de las estafas en los mercados en l\u00ednea para apuntar a plataformas de reserva de alojamiento como Booking.com y Airbnb, con un fuerte repunte detectado en julio de 2024.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1728685652_232_GitHub-Telegram-Bots-y-codigos-QR-abusados-\u200b\u200ben-una-nueva.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1728685652_232_GitHub-Telegram-Bots-y-codigos-QR-abusados-\u200b\u200ben-una-nueva.png\" alt=\"Ataques de phishing\" border=\"0\" data-original-height=\"552\" data-original-width=\"728\" title=\"Ataques de phishing\"\/><\/a><\/div>\n<p>Los ataques se caracterizan por el uso de cuentas comprometidas de hoteles y proveedores de alojamiento leg\u00edtimos para contactar objetivos potenciales, alegando supuestos problemas con el pago de la reserva y enga\u00f1\u00e1ndolos para que hagan clic en un enlace falso que les solicita que introduzcan su informaci\u00f3n financiera.<\/p>\n<p>&#8220;Utilizando su acceso a estas cuentas, los estafadores seleccionan a los usuarios que han reservado recientemente una estancia y no han pagado todav\u00eda (o han pagado muy recientemente) y se ponen en contacto con ellos a trav\u00e9s del chat de la plataforma&#8221;, investigadores Jakub Sou\u010dek y Radek Jizba <a rel=\"nofollow noopener\" href=\"https:\/\/www.welivesecurity.com\/en\/eset-research\/telekopye-hits-new-hunting-ground-hotel-booking-scams\/\" target=\"_blank\">dicho<\/a>. &#8220;Dependiendo de la plataforma y de la configuraci\u00f3n de Mammoth, esto hace que Mammoth reciba un correo electr\u00f3nico o un SMS de la plataforma de reservas&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/huntress-storytime-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727886513_963_CeranaKeeper-vinculada-a-China-apunta-al-sudeste-asiatico-con-filtracion.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Esto hace que la estafa sea mucho m\u00e1s dif\u00edcil de detectar, ya que la informaci\u00f3n proporcionada es personalmente relevante para las v\u00edctimas, llega a trav\u00e9s del canal de comunicaci\u00f3n esperado y los sitios web falsos vinculados tienen el aspecto esperado&#8221;.<\/p>\n<p>Es m\u00e1s, la diversificaci\u00f3n de la huella de victimolog\u00eda se ha complementado con mejoras en el conjunto de herramientas que permiten a los grupos de estafadores acelerar el proceso de estafa mediante la generaci\u00f3n automatizada de p\u00e1ginas de phishing, mejorar la comunicaci\u00f3n con los objetivos a trav\u00e9s de chatbots interactivos, proteger los sitios web de phishing contra las interrupciones de los competidores, y otros objetivos.<\/p>\n<p>Las operaciones de Telekopye no han estado exentas de contratiempos. En diciembre de 2023, funcionarios encargados de hacer cumplir la ley de Chequia y Ucrania anunciaron el arresto de varios ciberdelincuentes que supuestamente hab\u00edan utilizado el bot malicioso Telegram.<\/p>\n<p>&#8220;Los programadores crearon, actualizaron, mantuvieron y mejoraron el funcionamiento de los bots de Telegram y las herramientas de phishing, adem\u00e1s de garantizar el anonimato de los c\u00f3mplices en Internet y brindar asesoramiento sobre c\u00f3mo ocultar actividades delictivas&#8221;, inform\u00f3 la polic\u00eda de la Rep\u00fablica Checa. <a rel=\"nofollow noopener\" href=\"https:\/\/www.policie.cz\/clanek\/tiskova-zprava-k-operacim-rip-a-victory.aspx\" target=\"_blank\">dicho<\/a> en un comunicado en ese momento.<\/p>\n<p>&#8220;Los grupos en cuesti\u00f3n fueron administrados, desde espacios de trabajo exclusivos, por hombres de mediana edad de Europa del Este y Asia Occidental y Central&#8221;, dijo ESET. &#8220;Reclutaron a personas en situaciones dif\u00edciles de la vida, a trav\u00e9s de anuncios en portales de empleo que promet\u00edan &#8216;dinero f\u00e1cil&#8217;, as\u00ed como a estudiantes extranjeros t\u00e9cnicamente capacitados en las universidades&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/10\/github-telegram-bots-and-qr-codes.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se ha observado una nueva campa\u00f1a de malware con tem\u00e1tica fiscal dirigida a los sectores de seguros y<\/p>\n","protected":false},"author":1,"featured_media":1396649,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[60843,4657,4656,2346,4661,43605,782,4664,50201,201033,4654,201031,4659,4653,4655,212,4024,8178,246983,4665,246984,201032,10368,158,246982,4660],"class_list":["post-1396648","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-abusados","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques","tag-ataques-ciberneticos","tag-bots","tag-codigos","tag-como-hackear","tag-github","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nueva","tag-ola","tag-phishing","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-telegram","tag-una","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1396648","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1396648"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1396648\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1396649"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1396648"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1396648"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1396648"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}