{"id":1404667,"date":"2024-10-20T03:31:40","date_gmt":"2024-10-20T03:31:40","guid":{"rendered":"https:\/\/teknomers.com\/es\/scarcruft-norcoreano-explota-windows-zero-day-para-difundir-el-malware-rokrat\/"},"modified":"2024-10-20T03:31:46","modified_gmt":"2024-10-20T03:31:46","slug":"scarcruft-norcoreano-explota-windows-zero-day-para-difundir-el-malware-rokrat","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/scarcruft-norcoreano-explota-windows-zero-day-para-difundir-el-malware-rokrat\/","title":{"rendered":"ScarCruft norcoreano explota Windows Zero-Day para difundir el malware RokRAT"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">16 de octubre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Seguridad de d\u00eda cero\/Windows<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/ScarCruft-norcoreano-explota-Windows-Zero-Day-para-difundir-el-malware-RokRAT.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>El actor de amenazas norcoreano conocido como ScarCruft ha sido vinculado a la explotaci\u00f3n de d\u00eda cero de una falla de seguridad ahora parcheada en Windows para infectar dispositivos con malware conocido como RokRAT.<\/p>\n<p>La vulnerabilidad en cuesti\u00f3n es <a rel=\"nofollow noopener\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2024-38178\" target=\"_blank\">CVE-2024-38178<\/a> (Puntuaci\u00f3n CVSS: 7,5), un error de corrupci\u00f3n de memoria en el motor de secuencias de comandos que podr\u00eda provocar la ejecuci\u00f3n remota de c\u00f3digo al utilizar el navegador Edge en modo Internet Explorer. Microsoft lo parch\u00f3 como parte de sus actualizaciones del martes de parches para agosto de 2024.<\/p>\n<p>Sin embargo, una explotaci\u00f3n exitosa requiere que un atacante convenza al usuario de que haga clic en una URL especialmente dise\u00f1ada para iniciar la ejecuci\u00f3n de c\u00f3digo malicioso.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/saas-security-2024-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727895757_55_Aplicaciones-comerciales-falsas-se-dirigen-a-victimas-en-todo-el.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El Centro de Inteligencia de Seguridad AhnLab (ASEC) y el Centro Nacional de Seguridad Cibern\u00e9tica (NCSC) de la Rep\u00fablica de Corea, a quienes se les atribuy\u00f3 el descubrimiento y la notificaci\u00f3n de la deficiencia, han <a rel=\"nofollow noopener\" href=\"https:\/\/asec.ahnlab.com\/en\/83877\/\" target=\"_blank\">asignado<\/a> el grupo de actividades recibe el nombre C\u00f3digo de operaci\u00f3n en Toast.<\/p>\n<p>Las organizaciones est\u00e1n rastreando ScarCruft bajo el nombre de TA-RedAnt, que anteriormente se conoc\u00eda como RedEyes. Tambi\u00e9n es conocido en la comunidad de ciberseguridad en general con los nombres APT37, InkySquid, Reaper, Ricochet Chollima y Ruby Sleet.<\/p>\n<p>El ataque de d\u00eda cero se &#8220;caracteriza por la explotaci\u00f3n de un programa publicitario &#8216;brindis&#8217; espec\u00edfico que com\u00fanmente se incluye con varios programas gratuitos&#8221;, dijo ASEC en un comunicado compartido con The Hacker News. &#8220;Los anuncios &#8216;tostados&#8217;, en Corea, se refieren a notificaciones emergentes que aparecen en la parte inferior de la pantalla de la PC, generalmente en la esquina inferior derecha&#8221;.<\/p>\n<p>La cadena de ataques documentada por la empresa de ciberseguridad de Corea del Sur muestra que los actores de la amenaza comprometieron el servidor de una agencia de publicidad nacional an\u00f3nima que suministra contenido a los anuncios publicitarios con el objetivo de inyectar c\u00f3digo de explotaci\u00f3n en el gui\u00f3n del contenido publicitario.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1729395099_992_ScarCruft-norcoreano-explota-Windows-Zero-Day-para-difundir-el-malware-RokRAT.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1729395099_992_ScarCruft-norcoreano-explota-Windows-Zero-Day-para-difundir-el-malware-RokRAT.png\" alt=\"Malware RokRAT\" border=\"0\" data-original-height=\"720\" data-original-width=\"728\" title=\"Malware RokRAT\"\/><\/a><\/div>\n<p>Se dice que la vulnerabilidad se activ\u00f3 cuando el programa brindis descarga y procesa el contenido trampa desde el servidor.<\/p>\n<p>&#8220;El atacante apunt\u00f3 a un programa de brindis espec\u00edfico que utiliza un sistema no compatible [Internet Explorer] m\u00f3dulo para descargar contenido publicitario, dijeron ASEC y NCSC en un informe conjunto de an\u00e1lisis de amenazas.<\/p>\n<p>&#8220;Esta vulnerabilidad hace que el motor JavaScript de IE (jscript9.dll) interprete incorrectamente los tipos de datos, lo que genera un error de confusi\u00f3n de tipos. El atacante aprovech\u00f3 esta vulnerabilidad para infectar las PC con el vulnerable programa brindis instalado. Una vez infectadas, las PC fueron sometidas a varios actividades maliciosas, incluido el acceso remoto&#8221;.<\/p>\n<p>La \u00faltima versi\u00f3n de RokRAT es capaz de enumerar archivos, finalizar procesos arbitrarios, recibir y ejecutar comandos recibidos de un servidor remoto y recopilar datos de varias aplicaciones como KakaoTalk, WeChat y navegadores como Chrome, Edge, Opera, Naver Wales y Firefox.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/huntress-storytime-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727886513_963_CeranaKeeper-vinculada-a-China-apunta-al-sudeste-asiatico-con-filtracion.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>RokRAT tambi\u00e9n se destaca por utilizar servicios leg\u00edtimos en la nube como Dropbox, Google Cloud, pCloud y Yandex Cloud como servidor de comando y control, lo que le permite integrarse con el tr\u00e1fico regular en entornos empresariales.<\/p>\n<p>Esta no es la primera vez que ScarCruft utiliza vulnerabilidades en el navegador heredado para generar malware de seguimiento. En los \u00faltimos a\u00f1os, se ha atribuido a la explotaci\u00f3n de CVE-2020-1380, otra falla de corrupci\u00f3n de memoria en Scripting Engine, y CVE-2022-41128, una vulnerabilidad de ejecuci\u00f3n remota de c\u00f3digo en Windows Scripting Languages.<\/p>\n<p>&#8220;El nivel tecnol\u00f3gico de las organizaciones de hackers norcoreanas se ha vuelto m\u00e1s avanzado y est\u00e1n explotando varias vulnerabilidades adem\u00e1s de [Internet Explorer]&#8221;, dice el informe. &#8220;En consecuencia, los usuarios deben actualizar su sistema operativo y la seguridad del software&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/10\/north-korean-scarcruft-exploits-windows.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80216 de octubre de 2024\ue804Ravie LakshmananSeguridad de d\u00eda cero\/Windows El actor de amenazas norcoreano conocido como ScarCruft ha<\/p>\n","protected":false},"author":1,"featured_media":1404668,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,11821,6614,201033,4669,73806,4654,201031,4659,4653,4655,18,160280,131233,246983,255454,246984,201032,246982,4660,20385,35380],"class_list":["post-1404667","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-difundir","tag-explota","tag-las-noticias-de-los-piratas-informaticos","tag-malware","tag-norcoreano","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-rokrat","tag-scarcruft","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-violacion-de-datos","tag-vulnerabilidad-de-software","tag-windows","tag-zeroday"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1404667","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1404667"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1404667\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1404668"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1404667"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1404667"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1404667"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}