{"id":1431715,"date":"2024-11-08T09:49:43","date_gmt":"2024-11-08T09:49:43","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-nuevo-malware-crontrap-infecta-windows-ocultandose-en-una-maquina-virtual-linux-para-evadir-el-antivirus\/"},"modified":"2024-11-08T09:49:48","modified_gmt":"2024-11-08T09:49:48","slug":"el-nuevo-malware-crontrap-infecta-windows-ocultandose-en-una-maquina-virtual-linux-para-evadir-el-antivirus","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-nuevo-malware-crontrap-infecta-windows-ocultandose-en-una-maquina-virtual-linux-para-evadir-el-antivirus\/","title":{"rendered":"El nuevo malware CRON#TRAP infecta Windows ocult\u00e1ndose en una m\u00e1quina virtual Linux para evadir el antivirus"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">08 de noviembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Malware\/Virtualizaci\u00f3n<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/El-nuevo-malware-CRONTRAP-infecta-Windows-ocultandose-en-una-maquina.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad han detectado una nueva campa\u00f1a de malware que infecta los sistemas Windows con una instancia virtual de Linux que contiene una puerta trasera capaz de establecer acceso remoto a los hosts comprometidos.<\/p>\n<p>La campa\u00f1a &#8220;intrigante&#8221;, cuyo nombre en c\u00f3digo <b>CRON#TRAMPA<\/b>comienza con un archivo malicioso de acceso directo de Windows (LNK) probablemente distribuido en forma de archivo ZIP a trav\u00e9s de un correo electr\u00f3nico de phishing.<\/p>\n<p>&#8220;Lo que hace que la campa\u00f1a CRON#TRAP sea particularmente preocupante es que la instancia emulada de Linux viene preconfigurada con una puerta trasera que se conecta autom\u00e1ticamente a un servidor de comando y control (C2) controlado por el atacante&#8221;, dijeron los investigadores de Securonix Den Iuzvyk y Tim Peck. <a rel=\"nofollow noopener\" href=\"https:\/\/www.securonix.com\/blog\/crontrap-emulated-linux-environments-as-the-latest-tactic-in-malware-staging\/\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/zerotrust-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1731050243_236_CISA-alerta-sobre-la-explotacion-activa-de-la-vulnerabilidad-critica.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Esta configuraci\u00f3n permite al atacante mantener una presencia sigilosa en la m\u00e1quina de la v\u00edctima, organizando m\u00e1s actividades maliciosas dentro de un entorno oculto, lo que dificulta la detecci\u00f3n para las soluciones antivirus tradicionales&#8221;.<\/p>\n<p>Los mensajes de phishing pretenden ser una &#8220;encuesta de OneAmerica&#8221; \u200b\u200bque viene con un gran archivo ZIP de 285 MB que, cuando se abre, desencadena el proceso de infecci\u00f3n.<\/p>\n<p>Como parte de la campa\u00f1a de ataque a\u00fan no atribuida, el archivo LNK sirve como conducto para extraer e iniciar un entorno Linux ligero y personalizado emulado a trav\u00e9s de Quick Emulator (QEMU), una herramienta de virtualizaci\u00f3n leg\u00edtima de c\u00f3digo abierto. La m\u00e1quina virtual se ejecuta en Tiny Core Linux.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/El-nuevo-malware-CRONTRAP-infecta-Windows-ocultandose-en-una-maquina.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/El-nuevo-malware-CRONTRAP-infecta-Windows-ocultandose-en-una-maquina.jpg\" alt=\"M\u00e1quina virtual Linux maliciosa\" border=\"0\" data-original-height=\"538\" data-original-width=\"916\" title=\"M\u00e1quina virtual Linux maliciosa\"\/><\/a><\/div>\n<p>Posteriormente, el acceso directo inicia comandos de PowerShell responsables de volver a extraer el archivo ZIP y ejecutar un script oculto &#8220;start.bat&#8221;, que, a su vez, muestra un mensaje de error falso a la v\u00edctima para darle la impresi\u00f3n de que el enlace de la encuesta ya no existe. laboral.<\/p>\n<p>Pero en segundo plano, configura el entorno virtual Linux de QEMU denominado PivotBox, que viene precargado con la utilidad de t\u00fanel Chisel, que otorga acceso remoto al host inmediatamente despu\u00e9s del inicio de la instancia de QEMU.<\/p>\n<p>&#8220;El binario parece ser un cliente Chisel preconfigurado dise\u00f1ado para conectarse a un servidor de comando y control (C2) remoto en 18.208.230[.]174 a trav\u00e9s de websockets&#8221;, dijeron los investigadores. &#8220;El enfoque de los atacantes transforma efectivamente este cliente Chisel en una puerta trasera completa, permitiendo que el tr\u00e1fico de comando y control remoto fluya dentro y fuera del entorno Linux&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1731059383_840_El-nuevo-malware-CRONTRAP-infecta-Windows-ocultandose-en-una-maquina.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1731059383_840_El-nuevo-malware-CRONTRAP-infecta-Windows-ocultandose-en-una-maquina.png\" alt=\"M\u00e1quina virtual Linux maliciosa\" border=\"0\" data-original-height=\"923\" data-original-width=\"1600\" title=\"M\u00e1quina virtual Linux maliciosa\"\/><\/a><\/div>\n<p>El desarrollo es una de las muchas t\u00e1cticas en constante evoluci\u00f3n que los actores de amenazas est\u00e1n utilizando para apuntar a organizaciones y ocultar actividades maliciosas; un ejemplo de ello es una campa\u00f1a de phishing lanzada que se ha observado dirigida a empresas industriales, de ingenier\u00eda y de fabricaci\u00f3n electr\u00f3nica en pa\u00edses europeos para entregar el evasivo malware GuLoader.<\/p>\n<p>&#8220;Los correos electr\u00f3nicos suelen incluir consultas sobre pedidos y contienen un archivo adjunto&#8221;, dijo Tara Gould, investigadora de Cado Security. <a rel=\"nofollow noopener\" href=\"https:\/\/www.cadosecurity.com\/blog\/guloader-targeting-european-industrial-companies\" target=\"_blank\">dicho<\/a>. &#8220;Los correos electr\u00f3nicos se env\u00edan desde varias direcciones de correo electr\u00f3nico, incluidas empresas falsas y cuentas comprometidas. Los correos electr\u00f3nicos generalmente secuestran un hilo de correo electr\u00f3nico existente o solicitan informaci\u00f3n sobre un pedido&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-nov\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1730452711_528_Microsoft-retrasa-la-retirada-del-mercado-de-Windows-Copilot-por.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La actividad, que se ha dirigido principalmente a pa\u00edses como Rumania, Polonia, Alemania y Kazajst\u00e1n, comienza con un archivo por lotes presente en el archivo comprimido. El archivo por lotes incorpora un script de PowerShell ofuscado que posteriormente descarga otro script de PowerShell desde un servidor remoto.<\/p>\n<p>El script secundario de PowerShell incluye funcionalidad para asignar memoria y, en \u00faltima instancia, ejecutar el c\u00f3digo shell GuLoader para finalmente recuperar la carga \u00fatil de la siguiente etapa.<\/p>\n<p>&#8220;El malware Guloader contin\u00faa adaptando sus t\u00e9cnicas para evadir la detecci\u00f3n y entregar RAT&#8221;, dijo Gould. &#8220;Los actores de amenazas apuntan continuamente a industrias espec\u00edficas en ciertos pa\u00edses. Su resiliencia resalta la necesidad de medidas de seguridad proactivas&#8221;. <\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/11\/new-crontrap-malware-infects-windows-by.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80208 de noviembre de 2024\ue804Ravie LakshmananMalware\/Virtualizaci\u00f3n Los investigadores de ciberseguridad han detectado una nueva campa\u00f1a de malware que<\/p>\n","protected":false},"author":1,"featured_media":1431716,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,20040,4661,4664,262019,28129,38527,201033,18038,4669,4443,4654,201031,4659,4653,4655,480,262020,18,246983,255454,246984,201032,158,246982,1884,4660,20385],"class_list":["post-1431715","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-antivirus","tag-ataques-ciberneticos","tag-como-hackear","tag-crontrap","tag-evadir","tag-infecta","tag-las-noticias-de-los-piratas-informaticos","tag-linux","tag-malware","tag-maquina","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-ocultandose","tag-para","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-una","tag-violacion-de-datos","tag-virtual","tag-vulnerabilidad-de-software","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1431715","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1431715"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1431715\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1431716"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1431715"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1431715"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1431715"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}