{"id":1400414,"date":"2024-10-15T08:11:07","date_gmt":"2024-10-15T08:11:07","guid":{"rendered":"https:\/\/teknomers.com\/es\/investigadores-descubren-malware-hijack-loader-utilizando-certificados-de-firma-de-codigo-robados\/"},"modified":"2024-10-15T08:11:11","modified_gmt":"2024-10-15T08:11:11","slug":"investigadores-descubren-malware-hijack-loader-utilizando-certificados-de-firma-de-codigo-robados","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/investigadores-descubren-malware-hijack-loader-utilizando-certificados-de-firma-de-codigo-robados\/","title":{"rendered":"Investigadores descubren malware Hijack Loader utilizando certificados de firma de c\u00f3digo robados"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">15 de octubre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Detecci\u00f3n de amenazas\/malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/Investigadores-descubren-malware-Hijack-Loader-utilizando-certificados-de-firma-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad han revelado una nueva campa\u00f1a de malware que ofrece artefactos de Hijack Loader firmados con certificados de firma de c\u00f3digo leg\u00edtimos.<\/p>\n<p>La empresa francesa de ciberseguridad HarfangLab, que detect\u00f3 la actividad a principios de mes, <a rel=\"nofollow noopener\" href=\"https:\/\/harfanglab.io\/insidethelab\/hijackloader-abusing-genuine-certificates\/\" target=\"_blank\">dicho<\/a> Las cadenas de ataque tienen como objetivo desplegar un ladr\u00f3n de informaci\u00f3n conocido como Lumma.<\/p>\n<p>Hijack Loader, tambi\u00e9n conocido como DOILoader, IDAT Loader y SHADOWLADDER, sali\u00f3 a la luz por primera vez en septiembre de 2023. Las cadenas de ataques que involucran al cargador de malware generalmente implican enga\u00f1ar a los usuarios para que descarguen un binario con trampa explosiva bajo la apariencia de software o pel\u00edculas pirateadas.<\/p>\n<p>Se ha descubierto que variaciones recientes de estas campa\u00f1as dirigen a los usuarios a p\u00e1ginas CAPTCHA falsas que instan a los visitantes del sitio a demostrar que son humanos copiando y ejecutando un comando PowerShell codificado que coloca la carga maliciosa en forma de un archivo ZIP.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/saas-security-2024-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727895757_55_Aplicaciones-comerciales-falsas-se-dirigen-a-victimas-en-todo-el.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>HarfangLab dijo que observ\u00f3 tres versiones diferentes del script de PowerShell a partir de mediados de septiembre de 2024:<\/p>\n<ul>\n<li>Un script de PowerShell que aprovecha mshta.exe para ejecutar c\u00f3digo alojado en un servidor remoto<\/li>\n<li>Un script de PowerShell alojado de forma remota que se ejecuta directamente a trav\u00e9s del <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/powershell\/module\/microsoft.powershell.utility\/invoke-expression\" target=\"_blank\">Cmdlet Invoke-Expresi\u00f3n<\/a> (tambi\u00e9n conocido como iex)<\/li>\n<li>Un script de PowerShell que emplea msiexec.exe para descargar y ejecutar una carga \u00fatil desde una URL remota<\/li>\n<\/ul>\n<p>El archivo ZIP, por su parte, incluye un ejecutable genuino que es susceptible a la carga lateral de DLL y la DLL maliciosa (es decir, Hijack Loader) que debe cargarse en su lugar.<\/p>\n<p>&#8220;El prop\u00f3sito de la DLL HijackLoader descargada es descifrar y ejecutar un archivo cifrado que se proporciona en el paquete&#8221;, dijo HarfangLab. &#8220;Este archivo oculta la etapa final de HijackLoader, cuyo objetivo es descargar y ejecutar un implante ladr\u00f3n&#8221;.<\/p>\n<p>Se dice que el mecanismo de entrega ha cambiado de la carga lateral de DLL al uso de varios <a rel=\"nofollow noopener\" href=\"https:\/\/bazaar.abuse.ch\/browse\/tag\/Acira%20Consulting%20Inc\/\" target=\"_blank\">binarios firmados<\/a> a principios de octubre de 2024 en un intento de evadir la detecci\u00f3n por parte del software de seguridad.<\/p>\n<p>Actualmente no est\u00e1 claro si todos los certificados de firma de c\u00f3digo fueron robados o generados intencionalmente por los propios actores de la amenaza, aunque la empresa de ciberseguridad evalu\u00f3 con confianza baja a media que podr\u00eda ser lo \u00faltimo. Desde entonces, los certificados han sido revocados.<\/p>\n<p>&#8220;Para varias autoridades emisoras de certificados, notamos que la adquisici\u00f3n y activaci\u00f3n de un certificado de firma de c\u00f3digo es en su mayor parte automatizada y s\u00f3lo requiere un n\u00famero de registro de empresa v\u00e1lido, as\u00ed como una persona de contacto&#8221;, dijo. &#8220;Esta investigaci\u00f3n subraya que el malware se puede firmar y destaca que la firma del c\u00f3digo por s\u00ed sola no puede servir como indicador b\u00e1sico de confiabilidad&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/huntress-storytime-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727886513_963_CeranaKeeper-vinculada-a-China-apunta-al-sudeste-asiatico-con-filtracion.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El desarrollo se produce cuando SonicWall Capture Labs advirti\u00f3 sobre un aumento en los ataques cibern\u00e9ticos que infectan m\u00e1quinas con Windows con un malware denominado CoreWarrior.<\/p>\n<p>&#8220;Este es un troyano persistente que intenta propagarse r\u00e1pidamente creando docenas de copias de s\u00ed mismo y llegando a m\u00faltiples direcciones IP, abriendo m\u00faltiples sockets para acceso por puerta trasera y conectando elementos de la interfaz de usuario de Windows para su monitoreo&#8221;, dice. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sonicwall.com\/en-us\/2024\/10\/corewarrior-spreader-malware-surge\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Tambi\u00e9n se han observado campa\u00f1as de phishing que entregan un malware de carga y ladr\u00f3n de productos conocido como XWorm mediante un archivo de script de Windows (WSF) que, a su vez, descarga y ejecuta un script de PowerShell alojado en un archivo pegado.[.]ee.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1728979867_438_Investigadores-descubren-malware-Hijack-Loader-utilizando-certificados-de-firma-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1728979867_438_Investigadores-descubren-malware-Hijack-Loader-utilizando-certificados-de-firma-de.png\" alt=\"Software malicioso del cargador\" border=\"0\" data-original-height=\"380\" data-original-width=\"728\" title=\"Software malicioso del cargador\"\/><\/a><\/div>\n<p>Posteriormente, el script de PowerShell inicia un script de Visual Basic, que act\u00faa como un conducto para ejecutar una serie de scripts por lotes y de PowerShell para cargar una DLL maliciosa que es responsable de inyectar XWorm en un proceso leg\u00edtimo (&#8220;RegSvcs.exe&#8221;).<\/p>\n<p>La \u00faltima versi\u00f3n de XWorm (versi\u00f3n 5.6) incluye la capacidad de informar el tiempo de respuesta, recopilar capturas de pantalla, leer y modificar el archivo host de la v\u00edctima, realizar un ataque de denegaci\u00f3n de servicio (DoS) contra un objetivo y eliminar complementos almacenados, lo que indica una intentar evitar dejar un rastro forense.<\/p>\n<p>&#8220;XWorm es una herramienta multifac\u00e9tica que puede proporcionar una amplia gama de funciones al atacante&#8221;, dijo el investigador de seguridad de Netskope Threat Labs, Jan Michael Alcantara. <a rel=\"nofollow noopener\" href=\"https:\/\/www.netskope.com\/blog\/netskope-threat-labs-uncovers-new-xworms-stealthy-techniques\" target=\"_blank\">dicho<\/a>.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/10\/researchers-uncover-hijack-loader.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80215 de octubre de 2024\ue804Ravie LakshmananDetecci\u00f3n de amenazas\/malware Los investigadores de ciberseguridad han revelado una nueva campa\u00f1a de<\/p>\n","protected":false},"author":1,"featured_media":1400415,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,3018,706,4664,6073,403,92778,12583,201033,38610,4669,4654,201031,4659,4653,4655,16622,246983,255454,246984,201032,9413,246982,4660],"class_list":["post-1400414","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-certificados","tag-codigo","tag-como-hackear","tag-descubren","tag-firma","tag-hijack","tag-investigadores","tag-las-noticias-de-los-piratas-informaticos","tag-loader","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-robados","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-utilizando","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1400414","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1400414"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1400414\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1400415"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1400414"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1400414"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1400414"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}