{"id":1430877,"date":"2024-11-07T18:24:46","date_gmt":"2024-11-07T18:24:46","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-malware-steelfox-y-rhadamanthys-utiliza-estafas-de-derechos-de-autor-y-exploits-de-controladores-para-atacar-a-las-victimas\/"},"modified":"2024-11-07T18:24:52","modified_gmt":"2024-11-07T18:24:52","slug":"el-malware-steelfox-y-rhadamanthys-utiliza-estafas-de-derechos-de-autor-y-exploits-de-controladores-para-atacar-a-las-victimas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-malware-steelfox-y-rhadamanthys-utiliza-estafas-de-derechos-de-autor-y-exploits-de-controladores-para-atacar-a-las-victimas\/","title":{"rendered":"El malware SteelFox y Rhadamanthys utiliza estafas de derechos de autor y exploits de controladores para atacar a las v\u00edctimas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/El-malware-SteelFox-y-Rhadamanthys-utiliza-estafas-de-derechos-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Una campa\u00f1a de phishing en curso est\u00e1 empleando temas relacionados con la infracci\u00f3n de derechos de autor para enga\u00f1ar a las v\u00edctimas para que descarguen una versi\u00f3n m\u00e1s nueva del ladr\u00f3n de informaci\u00f3n Rhadamanthys desde julio de 2024.<\/p>\n<p>La empresa de ciberseguridad Check Point est\u00e1 rastreando la campa\u00f1a a gran escala bajo el nombre <strong>CopiaRh(derecha)adamantys<\/strong>. Las regiones objetivo incluyen Estados Unidos, Europa, Asia Oriental y Am\u00e9rica del Sur.<\/p>\n<p>&#8220;La campa\u00f1a se hace pasar por docenas de empresas, mientras que cada correo electr\u00f3nico se env\u00eda a una entidad espec\u00edfica desde una cuenta de Gmail diferente, adaptando la empresa suplantada y el idioma de cada entidad objetivo&#8221;, dijo la empresa. <a rel=\"nofollow noopener\" href=\"https:\/\/research.checkpoint.com\/2024\/massive-phishing-campaign-deploys-latest-rhadamanthys-version\/\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis t\u00e9cnico. &#8220;Casi el 70% de las empresas suplantadas pertenecen a los sectores de entretenimiento\/medios y tecnolog\u00eda\/software&#8221;.<\/p>\n<p>Los ataques destacan por el despliegue de la versi\u00f3n 0.7 del ladr\u00f3n Rhadamanthys, que, como detall\u00f3 Insikt Group de Recorded Future a principios del mes pasado, incorpora inteligencia artificial (IA) para el reconocimiento \u00f3ptico de caracteres (OCR).<\/p>\n<p>La compa\u00f1\u00eda israel\u00ed dijo que la actividad se superpone con una campa\u00f1a que Cisco Talos revel\u00f3 la semana pasada dirigida a usuarios de cuentas comerciales y publicitarias de Facebook en Taiw\u00e1n para entregar malware ladr\u00f3n Lumma o Rhadamanthys.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/saas-security-2024-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727895757_55_Aplicaciones-comerciales-falsas-se-dirigen-a-victimas-en-todo-el.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Las cadenas de ataques se caracterizan por el uso de t\u00e1cticas de phishing que implican el env\u00edo de mensajes de correo electr\u00f3nico alegando supuestas violaciones de derechos de autor haci\u00e9ndose pasar por empresas conocidas.<\/p>\n<p>Estos correos electr\u00f3nicos se env\u00edan desde cuentas de Gmail y afirman ser de representantes legales de las empresas suplantadas. El contenido del mensaje acusa a los destinatarios de hacer un mal uso de su marca en las plataformas de redes sociales y les solicita que eliminen las im\u00e1genes y v\u00eddeos en cuesti\u00f3n.<\/p>\n<p>&#8220;Se dice que las instrucciones de eliminaci\u00f3n est\u00e1n en un archivo protegido con contrase\u00f1a. Sin embargo, el archivo adjunto es un enlace de descarga a appspot.com, vinculado a la cuenta de Gmail, que redirige al usuario a Dropbox o Discord para descargar un archivo protegido con contrase\u00f1a. (con la contrase\u00f1a proporcionada en el correo electr\u00f3nico)&#8221;, dijo Check Point.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1731003886_209_El-malware-SteelFox-y-Rhadamanthys-utiliza-estafas-de-derechos-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1731003886_209_El-malware-SteelFox-y-Rhadamanthys-utiliza-estafas-de-derechos-de.png\" alt=\"Malware SteelFox y Rhadamanthys\" border=\"0\" data-original-height=\"491\" data-original-width=\"2000\" title=\"Malware SteelFox y Rhadamanthys\"\/><\/a><\/div>\n<p>El archivo RAR contiene tres componentes: un ejecutable leg\u00edtimo vulnerable a la carga lateral de DLL, la DLL maliciosa que contiene la carga \u00fatil del ladr\u00f3n y un documento se\u00f1uelo. Una vez que se ejecuta el binario, descarga el archivo DLL, lo que luego allana el camino para la implementaci\u00f3n de Rhadamanthys.<\/p>\n<p>Check Point, que atribuy\u00f3 la campa\u00f1a a un probable grupo de delitos cibern\u00e9ticos, dijo que es posible que los actores de amenazas hayan utilizado herramientas de inteligencia artificial dada la escala de la campa\u00f1a y la variedad de se\u00f1uelos y correos electr\u00f3nicos de los remitentes.<\/p>\n<p>&#8220;El ataque generalizado e indiscriminado de la campa\u00f1a a organizaciones en m\u00faltiples regiones sugiere que fue orquestada por un grupo de cibercrimen con motivaci\u00f3n financiera en lugar de un actor de un estado-naci\u00f3n&#8221;, dijo. &#8220;Su alcance global, sus t\u00e1cticas de phishing automatizadas y sus diversos se\u00f1uelos demuestran c\u00f3mo los atacantes evolucionan continuamente para mejorar sus tasas de \u00e9xito&#8221;.<\/p>\n<h2 style=\"text-align: left;\">El nuevo malware SteelFox explota un controlador vulnerable<\/h2>\n<p>Los hallazgos se producen cuando Kaspersky arroja luz sobre un nuevo &#8220;paquete de crimeware con todas las funciones&#8221; denominado SteelFox que se propaga a trav\u00e9s de publicaciones en foros, rastreadores de torrents y blogs, haci\u00e9ndose pasar por utilidades leg\u00edtimas como Foxit PDF Editor, JetBrains y AutoCAD.<\/p>\n<p>La campa\u00f1a, que se remonta a febrero de 2023, se ha cobrado v\u00edctimas en todo el mundo, en particular en Brasil, China, Rusia, M\u00e9xico, Emiratos \u00c1rabes Unidos, Egipto, Argelia, Vietnam, India y Sri Lanka. No se ha atribuido a ning\u00fan actor o grupo de amenazas conocido.<\/p>\n<p>&#8220;Esta amenaza, entregada a trav\u00e9s de sofisticadas cadenas de ejecuci\u00f3n que incluyen shellcoding, abusa de los servicios y controladores de Windows&#8221;, dijo el investigador de seguridad Kirill Korchemny. <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/steelfox-trojan-drops-stealer-and-miner\/114414\/\" target=\"_blank\">dicho<\/a>. &#8220;Tambi\u00e9n utiliza malware ladr\u00f3n para extraer los datos de la tarjeta de cr\u00e9dito de la v\u00edctima, as\u00ed como detalles sobre el dispositivo infectado&#8221;.<\/p>\n<p>El punto de partida es una aplicaci\u00f3n de cuentagotas que se hace pasar por versiones descifradas de software popular y que, cuando se ejecuta, solicita acceso de administrador y suelta un cargador de siguiente etapa que, a su vez, establece la persistencia y lanza la DLL SteelFox.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-nov\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1730452711_528_Microsoft-retrasa-la-retirada-del-mercado-de-Windows-Copilot-por.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Posteriormente se abusa del acceso de administrador para crear un servicio que ejecuta una versi\u00f3n anterior de <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/GermanAizek\/WinRing0\" target=\"_blank\">WinRing0.sys<\/a>una biblioteca de acceso al hardware para Windows que es vulnerable a <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2020-14979\" target=\"_blank\">CVE-2020-14979<\/a> y <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2021-41285\" target=\"_blank\">CVE-2021-41285<\/a>permitiendo as\u00ed que el actor de la amenaza obtenga privilegios NTSYSTEM.<\/p>\n<p>&#8220;Este controlador tambi\u00e9n es un componente del minero XMRig, por lo que se utiliza con fines mineros&#8221;, se\u00f1al\u00f3 Korchemny. &#8220;Despu\u00e9s de inicializar el controlador, la muestra inicia el minero. Esto representa un ejecutable modificado de XMRig con rellenos de c\u00f3digo basura. Se conecta a un grupo de miner\u00eda con credenciales codificadas&#8221;.<\/p>\n<p>El minero, por su parte, se descarga desde un repositorio de GitHub, y el malware tambi\u00e9n inicia contacto con un servidor remoto a trav\u00e9s de TLS versi\u00f3n 1.3 para extraer datos confidenciales de los navegadores web, como cookies, datos de tarjetas de cr\u00e9dito, historial de navegaci\u00f3n y lugares visitados. , metadatos del sistema, software instalado y zona horaria, entre otros.<\/p>\n<p>&#8220;El uso altamente sofisticado del C++ moderno combinado con bibliotecas externas otorga a este malware un poder formidable&#8221;, afirm\u00f3 Kaspersky. &#8220;El uso de TLSv1.3 y fijaci\u00f3n SSL garantiza una comunicaci\u00f3n segura y la recopilaci\u00f3n de datos confidenciales&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/11\/steelfox-and-rhadamanthys-malware-use.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Una campa\u00f1a de phishing en curso est\u00e1 empleando temas relacionados con la infracci\u00f3n de derechos de autor para<\/p>\n","protected":false},"author":1,"featured_media":1430878,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4586,4661,2120,4664,22633,9333,43422,29391,246,201033,4669,4654,201031,4659,4653,4655,18,221609,246983,255454,246984,201032,261911,6984,1759,246982,4660],"class_list":["post-1430877","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-atacar","tag-ataques-ciberneticos","tag-autor","tag-como-hackear","tag-controladores","tag-derechos","tag-estafas","tag-exploits","tag-las","tag-las-noticias-de-los-piratas-informaticos","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-rhadamanthys","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-steelfox","tag-utiliza","tag-victimas","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1430877","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1430877"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1430877\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1430878"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1430877"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1430877"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1430877"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}