{"id":1408128,"date":"2024-10-22T14:22:30","date_gmt":"2024-10-22T14:22:30","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-malware-bumblebee-y-latrodectus-regresa-con-sofisticadas-estrategias-de-phishing\/"},"modified":"2024-10-22T14:22:34","modified_gmt":"2024-10-22T14:22:34","slug":"el-malware-bumblebee-y-latrodectus-regresa-con-sofisticadas-estrategias-de-phishing","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-malware-bumblebee-y-latrodectus-regresa-con-sofisticadas-estrategias-de-phishing\/","title":{"rendered":"El malware Bumblebee y Latrodectus regresa con sofisticadas estrategias de phishing"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">22 de octubre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Inteligencia de amenazas\/malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/El-malware-Bumblebee-y-Latrodectus-regresa-con-sofisticadas-estrategias-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Dos familias de malware que sufrieron reveses a ra\u00edz de una operaci\u00f3n policial coordinada llamada Endgame han resurgido como parte de nuevas campa\u00f1as de phishing.<\/p>\n<p>Bumblebee y Latrodectus, ambos cargadores de malware, est\u00e1n dise\u00f1ados para robar datos personales, adem\u00e1s de descargar y ejecutar cargas \u00fatiles adicionales en hosts comprometidos.<\/p>\n<p>Rastreado bajo los nombres BlackWidow, IceNova, Lotus o Unidentified 111, Latrodectus tambi\u00e9n se considera el sucesor de IcedID debido a las superposiciones de infraestructura entre las dos familias de malware. Se ha utilizado en campa\u00f1as asociadas con dos corredores de acceso inicial (IAB) conocidos como TA577 (tambi\u00e9n conocido como Water Curupira) y TA578.<\/p>\n<p>En mayo de 2024, una coalici\u00f3n de pa\u00edses europeos dijo que hab\u00eda desmantelado m\u00e1s de 100 servidores vinculados a varias cepas de malware como IcedID (y, por extensi\u00f3n, Latrodectus), SystemBC, PikaBot, SmokeLoader, Bumblebee y TrickBot.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/saas-security-2024-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727895757_55_Aplicaciones-comerciales-falsas-se-dirigen-a-victimas-en-todo-el.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Aunque Latrodectus no fue mencionado en la operaci\u00f3n, tambi\u00e9n se vio afectado y su infraestructura qued\u00f3 fuera de l\u00ednea&#8221;, dijo el investigador de seguridad de Bitsight, Jo\u00e3o Batista. <a rel=\"nofollow noopener\" href=\"https:\/\/www.bitsight.com\/blog\/latrodectus-are-you-coming-back\" target=\"_blank\">anotado<\/a> en junio de 2024.<\/p>\n<p>La empresa de ciberseguridad Trustwave, en un an\u00e1lisis publicado a principios de este mes, describi\u00f3 a Latrodectus como una &#8220;amenaza distinta&#8221; que ha recibido un impulso despu\u00e9s de la Operaci\u00f3n Endgame.<\/p>\n<p>&#8220;Aunque inicialmente se vio afectado, Latrodectus se recuper\u00f3 r\u00e1pidamente. Sus capacidades avanzadas llenaron el vac\u00edo dejado por sus hom\u00f3logos discapacitados, estableci\u00e9ndose como una amenaza formidable&#8221;, dijo la empresa de ciberseguridad. <a rel=\"nofollow noopener\" href=\"https:\/\/www.trustwave.com\/en-us\/resources\/blogs\/trustwave-blog\/analyzing-latrodectus-the-new-face-of-malware-loaders\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Las cadenas de ataques suelen aprovechar las campa\u00f1as de malspam, explotando hilos de correo electr\u00f3nico secuestrados y haci\u00e9ndose pasar por entidades leg\u00edtimas como Microsoft Azure y Google Cloud para activar el proceso de implementaci\u00f3n de malware.<\/p>\n<p>La secuencia de infecci\u00f3n recientemente observada por <a rel=\"nofollow noopener\" href=\"https:\/\/www.forcepoint.com\/blog\/x-labs\/inside-latrodectus-malware-phishing-campaign\" target=\"_blank\">Punto de fuerza<\/a> y <a rel=\"nofollow noopener\" href=\"https:\/\/www.logpoint.com\/en\/blog\/latrodectus-the-wrath-of-black-widow\/\" target=\"_blank\">Punto de registro<\/a> toma la misma ruta, con mensajes de correo electr\u00f3nico con temas de DocuSign que contienen archivos adjuntos PDF que contienen un enlace malicioso o archivos HTML con c\u00f3digo JavaScript incrustado que est\u00e1n dise\u00f1ados para descargar un instalador MSI y un script de PowerShell, respectivamente.<\/p>\n<p>Independientemente del m\u00e9todo empleado, el ataque culmina con la implementaci\u00f3n de un archivo DLL malicioso que, a su vez, lanza el malware Latrodectus.<\/p>\n<p>&#8220;Latrodectus aprovecha la infraestructura m\u00e1s antigua, combinada con un nuevo e innovador m\u00e9todo de distribuci\u00f3n de carga \u00fatil de malware para los sectores financiero, automotriz y empresarial&#8221;, dijo el investigador de Forcepoint Mayur Sewani.<\/p>\n<p>Las campa\u00f1as en curso de Latrodectus encajan con el regreso del cargador Bumblebee, que emplea un archivo ZIP probablemente descargado a trav\u00e9s de correos electr\u00f3nicos de phishing como mecanismo de entrega.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/huntress-storytime-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727886513_963_CeranaKeeper-vinculada-a-China-apunta-al-sudeste-asiatico-con-filtracion.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;El archivo ZIP contiene un archivo LNK llamado &#8216;Report-41952.lnk&#8217; que, una vez ejecutado, inicia una cadena de eventos para descargar y ejecutar la carga \u00fatil final de Bumblebee en la memoria, evitando la necesidad de escribir la DLL en el disco&#8221;, investigador de Netskope Leandro Froes <a rel=\"nofollow noopener\" href=\"https:\/\/www.netskope.com\/blog\/new-bumblebee-loader-infection-chain-signals-possible-resurgence\" target=\"_blank\">dicho<\/a>.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1729606950_92_El-malware-Bumblebee-y-Latrodectus-regresa-con-sofisticadas-estrategias-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1729606950_92_El-malware-Bumblebee-y-Latrodectus-regresa-con-sofisticadas-estrategias-de.png\" alt=\"\" border=\"0\" data-original-height=\"517\" data-original-width=\"728\"\/><\/a><\/div>\n<p>El archivo LNK est\u00e1 destinado a ejecutar un comando de PowerShell para descargar un instalador MSI desde un servidor remoto. Una vez lanzadas, las muestras de MSI, que se hacen pasar por instaladores de NVIDIA y Midjourney, sirven como canal para iniciar la DLL de Bumblebee.<\/p>\n<p>&#8220;Bumblebee utiliza un enfoque m\u00e1s sigiloso para evitar la creaci\u00f3n de otros procesos y evita escribir la carga \u00fatil final en el disco&#8221;, se\u00f1al\u00f3 Fr\u00f3es.<\/p>\n<p>&#8220;Lo hace utilizando el <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/win32\/msi\/selfreg-table\" target=\"_blank\">Autorregulaci\u00f3n<\/a> tabla para forzar la ejecuci\u00f3n de la funci\u00f3n de exportaci\u00f3n DllRegisterServer presente en un archivo en el <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/win32\/msi\/file-table\" target=\"_blank\">Archivo<\/a> mesa. La entrada en la tabla SelfReg funciona como una clave para indicar qu\u00e9 archivo ejecutar en la tabla Archivo y en nuestro caso fue la DLL de carga \u00fatil final&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/10\/bumblebee-and-latrodectus-malware.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80222 de octubre de 2024\ue804Ravie LakshmananInteligencia de amenazas\/malware Dos familias de malware que sufrieron reveses a ra\u00edz de<\/p>\n","protected":false},"author":1,"featured_media":1408129,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,57147,4664,99,6169,201033,259301,4669,4654,201031,4659,4653,4655,8178,6805,246983,255454,246984,16485,201032,246982,4660],"class_list":["post-1408128","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-bumblebee","tag-como-hackear","tag-con","tag-estrategias","tag-las-noticias-de-los-piratas-informaticos","tag-latrodectus","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-phishing","tag-regresa","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-sofisticadas","tag-software-malicioso-ransomware","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1408128","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1408128"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1408128\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1408129"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1408128"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1408128"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1408128"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}