{"id":1416604,"date":"2024-10-28T15:40:35","date_gmt":"2024-10-28T15:40:35","guid":{"rendered":"https:\/\/teknomers.com\/es\/grupo-de-espionaje-ruso-ataca-al-ejercito-ucraniano-con-malware-a-traves-de-telegram\/"},"modified":"2024-10-28T15:40:41","modified_gmt":"2024-10-28T15:40:41","slug":"grupo-de-espionaje-ruso-ataca-al-ejercito-ucraniano-con-malware-a-traves-de-telegram","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/grupo-de-espionaje-ruso-ataca-al-ejercito-ucraniano-con-malware-a-traves-de-telegram\/","title":{"rendered":"Grupo de espionaje ruso ataca al ej\u00e9rcito ucraniano con malware a trav\u00e9s de Telegram"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">28 de octubre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Ciberespionaje \/ Android<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/Grupo-de-espionaje-ruso-ataca-al-ejercito-ucraniano-con-malware.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Se ha observado una supuesta operaci\u00f3n h\u00edbrida rusa de espionaje e influencia que entrega una combinaci\u00f3n de malware para Windows y Android para atacar al ej\u00e9rcito ucraniano bajo la personalidad de Telegram Civil Defense.<\/p>\n<p>El Grupo de An\u00e1lisis de Amenazas (TAG) de Google y Mandiant est\u00e1n rastreando la actividad bajo el nombre <strong>UNC5812<\/strong>. El grupo de amenazas, que opera un canal de Telegram llamado <a rel=\"nofollow noopener\" href=\"https:\/\/t.me\/s\/civildefense_com_ua\" target=\"_blank\">defensa civil_com_ua<\/a>fue creado el 10 de septiembre de 2024. Al momento de escribir este art\u00edculo, el canal tiene 184 suscriptores. Tambi\u00e9n mantiene un sitio web en civildefense.com.[.]ua que fue registrada el 24 de abril de 2024.<\/p>\n<p>&#8220;&#8216;Civil Defense&#8217; afirma ser un proveedor de programas de software gratuitos dise\u00f1ados para permitir que reclutas potenciales vean y compartan ubicaciones de reclutadores militares ucranianos mediante crowdsourcing&#8221;, dijo la compa\u00f1\u00eda. <a rel=\"nofollow noopener\" href=\"https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/russian-espionage-influence-ukrainian-military-recruits-anti-mobilization-narratives\" target=\"_blank\">dicho<\/a> en un informe compartido con The Hacker News.<\/p>\n<p>Si estos programas se instalan en dispositivos Android que tienen Google Play Protect deshabilitado, est\u00e1n dise\u00f1ados para implementar un malware espec\u00edfico del sistema operativo junto con una aplicaci\u00f3n de mapeo se\u00f1uelo denominada SUNSPINNER.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/saas-security-2024-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727895757_55_Aplicaciones-comerciales-falsas-se-dirigen-a-victimas-en-todo-el.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Tambi\u00e9n se dice que UNC5812 participa activamente en operaciones de influencia, difundiendo narrativas y solicitando contenido destinado a socavar el apoyo a los esfuerzos de movilizaci\u00f3n y reclutamiento militar de Ucrania.<\/p>\n<p>&#8220;La campa\u00f1a de UNC5812 es muy caracter\u00edstica del \u00e9nfasis que Rusia pone en lograr un efecto cognitivo a trav\u00e9s de sus capacidades cibern\u00e9ticas, y destaca el papel destacado que las aplicaciones de mensajer\u00eda siguen desempe\u00f1ando en la entrega de malware y otras dimensiones cibern\u00e9ticas de la guerra de Rusia en Ucrania&#8221;, dijo Google Threat Intelligence Group. .<\/p>\n<p>Defensa Civil, cuyo canal Telegram y su sitio web han sido promocionados por otros canales leg\u00edtimos y establecidos de Telegram en idioma ucraniano, tiene como objetivo dirigir a las v\u00edctimas a su sitio web desde donde se descarga software malicioso dependiendo del sistema operativo.<\/p>\n<p>Para los usuarios de Windows, el archivo ZIP conduce a la implementaci\u00f3n de un cargador de malware basado en PHP recientemente descubierto llamado Pronsis que se utiliza para distribuir SUNSPINNER y un malware ladr\u00f3n disponible en el mercado conocido como PureStealer que se anuncia por entre $150 por una suscripci\u00f3n mensual a $699 por una licencia de por vida.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1730130034_565_Grupo-de-espionaje-ruso-ataca-al-ejercito-ucraniano-con-malware.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1730130034_565_Grupo-de-espionaje-ruso-ataca-al-ejercito-ucraniano-con-malware.png\" alt=\"Malware a trav\u00e9s de Telegram\" border=\"0\" data-original-height=\"720\" data-original-width=\"728\" title=\"Malware a trav\u00e9s de Telegram\"\/><\/a><\/div>\n<p>SUNSPINNER, por su parte, muestra a los usuarios un mapa que muestra las supuestas ubicaciones de los reclutas militares ucranianos desde un servidor de comando y control (C2) controlado por actores.<\/p>\n<p>Para aquellos que navegan al sitio web desde dispositivos Android, la cadena de ataque implementa un archivo APK malicioso (nombre del paquete: &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/b4f7414f3c6de7cad88c4178ecfc8201d123fb6db9a5ecd8053f7750757d154e\" target=\"_blank\">com.http.masters<\/a>&#8220;) que incorpora un troyano de acceso remoto denominado CraxsRAT.<\/p>\n<p>El sitio web tambi\u00e9n incluye instrucciones que gu\u00edan a las v\u00edctimas sobre c\u00f3mo desactivar Google Play Protect y otorgarle todos los permisos solicitados, permitiendo que el malware funcione sin obst\u00e1culos.<\/p>\n<p>CraxsRAT es un <a rel=\"nofollow noopener\" href=\"https:\/\/www.group-ib.com\/blog\/craxs-rat-malaysia\/\" target=\"_blank\">notoria familia de malware para Android<\/a> que viene con capacidades para el control remoto de dispositivos y funciones avanzadas de software esp\u00eda como registro de teclas, manipulaci\u00f3n de gestos y grabaci\u00f3n de c\u00e1maras, pantallas y llamadas.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/huntress-storytime-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727886513_963_CeranaKeeper-vinculada-a-China-apunta-al-sudeste-asiatico-con-filtracion.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Despu\u00e9s de que Cyfirma expusiera p\u00fablicamente el malware a finales de agosto de 2023, EVLF, el actor de amenazas detr\u00e1s del proyecto, decidi\u00f3 cesar su actividad, no sin antes vender su canal de Telegram a un actor de amenazas de habla china.<\/p>\n<p>En mayo de 2024, se dice que EVLF tiene <a rel=\"nofollow noopener\" href=\"https:\/\/www.group-ib.com\/blog\/craxs-rat-malware\/\" target=\"_blank\">desarrollo detenido<\/a> sobre el malware debido a estafadores y versiones descifradas, pero dijeron que est\u00e1n trabajando en una nueva versi\u00f3n basada en web a la que se puede acceder desde cualquier m\u00e1quina.<\/p>\n<p>&#8220;Si bien el sitio web de Defensa Civil tambi\u00e9n anuncia soporte para macOS y iPhone, s\u00f3lo las cargas \u00fatiles de Windows y Android estaban disponibles en el momento del an\u00e1lisis&#8221;, dijo Google.<\/p>\n<p>&#8220;Las preguntas frecuentes del sitio web contienen una justificaci\u00f3n tensa para que la aplicaci\u00f3n de Android est\u00e9 alojada fuera de la App Store, sugiriendo que es un esfuerzo para &#8216;proteger el anonimato y la seguridad&#8217; de sus usuarios, y dirigi\u00e9ndolos a un conjunto de instrucciones en video que las acompa\u00f1an&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/10\/russian-espionage-group-targets.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80228 de octubre de 2024\ue804Ravie LakshmananCiberespionaje \/ Android Se ha observado una supuesta operaci\u00f3n h\u00edbrida rusa de espionaje<\/p>\n","protected":false},"author":1,"featured_media":1416605,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4397,4661,4664,99,1306,10315,2386,201033,4669,4654,201031,4659,4653,4655,865,246983,255454,246984,201032,10368,116,3262,246982,4660],"class_list":["post-1416604","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataca","tag-ataques-ciberneticos","tag-como-hackear","tag-con","tag-ejercito","tag-espionaje","tag-grupo","tag-las-noticias-de-los-piratas-informaticos","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-ruso","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-telegram","tag-traves","tag-ucraniano","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1416604","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1416604"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1416604\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1416605"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1416604"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1416604"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1416604"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}