{"id":1403276,"date":"2024-10-19T04:36:40","date_gmt":"2024-10-19T04:36:40","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-ataques-de-romcom-rusos-apuntan-al-gobierno-ucraniano-con-la-nueva-variante-singlecamper-rat\/"},"modified":"2024-10-19T04:36:45","modified_gmt":"2024-10-19T04:36:45","slug":"los-ataques-de-romcom-rusos-apuntan-al-gobierno-ucraniano-con-la-nueva-variante-singlecamper-rat","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-ataques-de-romcom-rusos-apuntan-al-gobierno-ucraniano-con-la-nueva-variante-singlecamper-rat\/","title":{"rendered":"Los ataques de RomCom rusos apuntan al gobierno ucraniano con la nueva variante SingleCamper RAT"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/Los-ataques-de-RomCom-rusos-apuntan-al-gobierno-ucraniano-con.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>El actor de amenazas ruso conocido como RomCom ha sido vinculado a una nueva ola de ciberataques dirigidos a agencias gubernamentales ucranianas y entidades polacas desconocidas desde al menos finales de 2023.<\/p>\n<p>Las intrusiones se caracterizan por el uso de una variante de RomCom RAT denominada SingleCamper (tambi\u00e9n conocido como SnipBot o RomCom 5.0), dijo Cisco Talos, que est\u00e1 monitoreando el grupo de actividad bajo el nombre de UAT-5647.<\/p>\n<p>&#8220;Esta versi\u00f3n se carga directamente desde el registro en la memoria y utiliza una direcci\u00f3n loopback para comunicarse con su cargador&#8221;, afirman los investigadores de seguridad Dmytro Korzhevin, Asheer Malhotra, Vanja Svajcer y Vitor Ventura. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.talosintelligence.com\/uat-5647-romcom\/\" target=\"_blank\">anotado<\/a>.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/saas-security-2024-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727895757_55_Aplicaciones-comerciales-falsas-se-dirigen-a-victimas-en-todo-el.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>RomCom, tambi\u00e9n identificado como Storm-0978, Tropical Scorpius, UAC-0180, UNC2596 y Void Rabisu, ha participado en operaciones multimotivacionales como ransomware, extorsi\u00f3n y recopilaci\u00f3n de credenciales selectivas desde su aparici\u00f3n en 2022.<\/p>\n<p>Se ha evaluado que el ritmo operativo de sus ataques ha aumentado en los \u00faltimos meses con el objetivo de establecer una persistencia a largo plazo en las redes comprometidas y exfiltrar datos, lo que sugiere una clara agenda de espionaje.<\/p>\n<p>Con ese fin, se dice que el actor de amenazas est\u00e1 &#8220;expandiendo agresivamente sus herramientas e infraestructura para admitir una amplia variedad de componentes de malware creados en diversos lenguajes y plataformas&#8221;, como C++ (ShadyHammock), Rust (DustyHammock), Go (GLUEEGG), y Lua (DROPCLUE).<\/p>\n<p>Las cadenas de ataque comienzan con un mensaje de phishing que entrega un descargador, ya sea codificado en C++ (MeltingClaw) o Rust (RustyClaw), que sirve para implementar las puertas traseras ShadyHammock y DustyHammock, respectivamente. Paralelamente, se muestra al destinatario un documento se\u00f1uelo para mantener la artima\u00f1a.<\/p>\n<p>Si bien DustyHammock est\u00e1 dise\u00f1ado para comunicarse con un servidor de comando y control (C2), ejecutar comandos arbitrarios y descargar archivos del servidor, ShadyHammock act\u00faa como una plataforma de lanzamiento para SingleCamper adem\u00e1s de escuchar los comandos entrantes.<\/p>\n<p>A pesar de las caracter\u00edsticas adicionales de ShadyHammock, se cree que es un predecesor de DustyHammock, dado que este \u00faltimo se observ\u00f3 en ataques en septiembre de 2024.<\/p>\n<p>SingleCamper, la \u00faltima versi\u00f3n de RomCom RAT, es responsable de una amplia gama de actividades posteriores al compromiso, que implican descargar la herramienta Plink de PuTTY para establecer t\u00faneles remotos con infraestructura controlada por el adversario, reconocimiento de red, movimiento lateral, descubrimiento de usuarios y sistemas, y Exfiltraci\u00f3n de datos.<\/p>\n<p>&#8220;Esta serie espec\u00edfica de ataques, dirigidos a entidades ucranianas de alto perfil, probablemente est\u00e9 destinada a servir a la doble estrategia del UAT-5647 de manera gradual: establecer acceso a largo plazo y exfiltrar datos durante el mayor tiempo posible para respaldar motivos de espionaje, y luego potencialmente recurrir a la implementaci\u00f3n de ransomware para interrumpir y probablemente beneficiarse financieramente del compromiso&#8221;, dijeron los investigadores.<\/p>\n<p>&#8220;Tambi\u00e9n es probable que entidades polacas tambi\u00e9n fueran atacadas, seg\u00fan las comprobaciones del idioma del teclado realizadas por el malware&#8221;.<\/p>\n<p>La divulgaci\u00f3n se produce cuando el Equipo de Respuesta a Emergencias Inform\u00e1ticas de Ucrania (CERT-UA) advirti\u00f3 sobre ataques cibern\u00e9ticos organizados por un actor de amenazas llamado UAC-0050 para robar fondos e informaci\u00f3n confidencial utilizando varias familias de malware como Remcos RAT, SectopRAT, Xeno RAT, Lumma Stealer, Mars Stealer y Meduza Stealer.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/huntress-storytime-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727886513_963_CeranaKeeper-vinculada-a-China-apunta-al-sudeste-asiatico-con-filtracion.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Las actividades de robo financiero de UAC-0050 implican principalmente el robo de fondos de las cuentas de empresas ucranianas y empresarios privados despu\u00e9s de obtener acceso no autorizado a las computadoras de los contables a trav\u00e9s de herramientas de control remoto, como Remcos y TEKTONITRMS&#8221;, CERT-UA <a rel=\"nofollow noopener\" href=\"https:\/\/cert.gov.ua\/article\/6281009\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Durante el per\u00edodo septiembre-octubre de 2024, UAC-0050 realiz\u00f3 al menos 30 intentos de este tipo. Estos ataques implican realizar pagos financieros falsos a trav\u00e9s de sistemas bancarios remotos, con montos que var\u00edan desde decenas de miles hasta varios millones de UAH&#8221;.<\/p>\n<p>CERT-UA tambi\u00e9n revel\u00f3 que observ\u00f3 intentos de distribuir mensajes maliciosos a trav\u00e9s de la cuenta @reserveplusbot en la aplicaci\u00f3n de mensajes Telegram que tienen como objetivo implementar el malware Meduza Stealer con el pretexto de instalar un &#8220;software especial&#8221;.<\/p>\n<p>&#8220;La cuenta @reserveplusbot se hace pasar por un bot de Telegram para imitar el soporte t\u00e9cnico de &#8216;Reserve+&#8217;, que es una aplicaci\u00f3n que permite a los reclutas y reservistas actualizar sus datos de forma remota en lugar de ir a las oficinas de reclutamiento&#8221;, dijo la agencia. <a rel=\"nofollow noopener\" href=\"https:\/\/cert.gov.ua\/article\/6281018\" target=\"_blank\">dicho<\/a>. &#8220;Cabe se\u00f1alar que dicha cuenta figuraba como uno de los contactos de soporte t\u00e9cnico de &#8216;Reserve+&#8217; en mayo de 2024&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/10\/russian-romcom-attacks-target-ukrainian.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>El actor de amenazas ruso conocido como RomCom ha sido vinculado a una nueva ola de ciberataques dirigidos<\/p>\n","protected":false},"author":1,"featured_media":1403277,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,7848,2346,4661,4664,99,111,201033,36,4654,201031,4659,4653,4655,212,63637,120202,690,246983,255454,246984,258649,201032,3262,25649,246982,4660],"class_list":["post-1403276","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apuntan","tag-ataques","tag-ataques-ciberneticos","tag-como-hackear","tag-con","tag-gobierno","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nueva","tag-rat","tag-romcom","tag-rusos","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-singlecamper","tag-software-malicioso-ransomware","tag-ucraniano","tag-variante","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1403276","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1403276"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1403276\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1403277"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1403276"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1403276"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1403276"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}