{"id":1435412,"date":"2024-11-11T06:38:39","date_gmt":"2024-11-11T06:38:39","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-ciberdelincuentes-utilizan-un-exploit-de-excel-para-difundir-el-malware-remcos-rat-sin-archivos\/"},"modified":"2024-11-11T06:38:44","modified_gmt":"2024-11-11T06:38:44","slug":"los-ciberdelincuentes-utilizan-un-exploit-de-excel-para-difundir-el-malware-remcos-rat-sin-archivos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-ciberdelincuentes-utilizan-un-exploit-de-excel-para-difundir-el-malware-remcos-rat-sin-archivos\/","title":{"rendered":"Los ciberdelincuentes utilizan un exploit de Excel para difundir el malware Remcos RAT sin archivos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/Los-ciberdelincuentes-utilizan-un-exploit-de-Excel-para-difundir-el.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Investigadores de ciberseguridad han descubierto una nueva campa\u00f1a de phishing que difunde una nueva variante sin archivos de un conocido malware comercial llamado Remcos RAT.<\/p>\n<p>Remcos RAT &#8220;proporciona compras con una amplia gama de funciones avanzadas para controlar de forma remota las computadoras pertenecientes al comprador&#8221;, dijo Xiaopeng Zhang, investigador de Fortinet FortiGuard Labs. <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/new-campaign-uses-remcos-rat-to-exploit-victims\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis publicado la semana pasada.<\/p>\n<p>&#8220;Sin embargo, los actores de amenazas han abusado de Remcos para recopilar informaci\u00f3n confidencial de las v\u00edctimas y controlar remotamente sus computadoras para realizar m\u00e1s actos maliciosos&#8221;.<\/p>\n<p>El punto de partida del ataque es un correo electr\u00f3nico de phishing que utiliza se\u00f1uelos con temas de \u00f3rdenes de compra para convencer a los destinatarios de que abran un archivo adjunto de Microsoft Excel.<\/p>\n<p>El documento malicioso de Excel est\u00e1 dise\u00f1ado para explotar una conocida falla de ejecuci\u00f3n remota de c\u00f3digo en Office (<a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2017-0199\" target=\"_blank\">CVE-2017-0199<\/a>puntuaci\u00f3n CVSS: 7,8) para descargar un archivo de aplicaci\u00f3n HTML (HTA) (&#8220;cookienetbookinetchahce.hta&#8221;) desde un servidor remoto (&#8220;192.3.220[.]22&#8221;) y ejec\u00fatelo usando mshta.exe.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/zerotrust-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1731050243_236_CISA-alerta-sobre-la-explotacion-activa-de-la-vulnerabilidad-critica.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El archivo HTA, por su parte, est\u00e1 envuelto en m\u00faltiples capas de c\u00f3digo JavaScript, Visual Basic Script y PowerShell para evadir la detecci\u00f3n. Su principal responsabilidad es recuperar un archivo ejecutable del mismo servidor y ejecutarlo.<\/p>\n<p>Posteriormente, el binario procede a ejecutar otro programa PowerShell ofuscado, al tiempo que adopta una serie de t\u00e9cnicas antian\u00e1lisis y antidepuraci\u00f3n para complicar los esfuerzos de detecci\u00f3n. En el siguiente paso, el c\u00f3digo malicioso aprovecha el proceso de vaciado para finalmente descargar y ejecutar Remcos RAT.<\/p>\n<p>&#8220;En lugar de guardar el archivo Remcos en un archivo local y ejecutarlo, implementa Remcos directamente en la memoria del proceso actual&#8221;, dijo Zhang. &#8220;En otras palabras, es una variante sin archivos de Remcos&#8221;.<\/p>\n<p>Remcos RAT est\u00e1 equipado para recopilar diversos tipos de informaci\u00f3n del host comprometido, incluidos los metadatos del sistema, y \u200b\u200bpuede ejecutar instrucciones emitidas de forma remota por el atacante a trav\u00e9s de un servidor de comando y control (C2).<\/p>\n<p>Estos comandos permiten al programa recopilar archivos, enumerar y finalizar procesos, administrar servicios del sistema, editar el Registro de Windows, ejecutar comandos y scripts, capturar contenido del portapapeles, alterar el fondo de escritorio de la v\u00edctima, habilitar la c\u00e1mara y el micr\u00f3fono, descargar cargas \u00fatiles adicionales, grabar la pantalla, e incluso desactivar la entrada del teclado o del rat\u00f3n.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1731307118_435_Los-ciberdelincuentes-utilizan-un-exploit-de-Excel-para-difundir-el.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1731307118_435_Los-ciberdelincuentes-utilizan-un-exploit-de-Excel-para-difundir-el.png\" alt=\"Malware Remcos RAT\" border=\"0\" data-original-height=\"432\" data-original-width=\"728\" title=\"Malware Remcos RAT\"\/><\/a><\/div>\n<p>La divulgaci\u00f3n se produce cuando Wallarm revel\u00f3 que los actores de amenazas est\u00e1n <a rel=\"nofollow noopener\" href=\"https:\/\/community.docusign.com\/esignature-111\/phishing-emails-from-docusign-net-domain-4174\" target=\"_blank\">abusar de las API de Docusign<\/a> enviar facturas falsas que parecen aut\u00e9nticas en un intento de enga\u00f1ar a usuarios desprevenidos y realizar campa\u00f1as de phishing a escala.<\/p>\n<p>El ataque implica la creaci\u00f3n de una cuenta Docusign leg\u00edtima y paga que permite a los atacantes cambiar las plantillas y utilizar la API directamente. Luego, las cuentas se utilizan para crear plantillas de facturas especialmente dise\u00f1adas que imitan solicitudes de firma electr\u00f3nica de documentos de marcas conocidas como Norton Antivirus. <\/p>\n<p>&#8220;A diferencia de las estafas de phishing tradicionales que se basan en correos electr\u00f3nicos enga\u00f1osamente elaborados y enlaces maliciosos, estos incidentes utilizan cuentas y plantillas genuinas de DocuSign para hacerse pasar por empresas de buena reputaci\u00f3n, tomando desprevenidos a los usuarios y las herramientas de seguridad&#8221;, dijo la compa\u00f1\u00eda. <a rel=\"nofollow noopener\" href=\"https:\/\/lab.wallarm.com\/attackers-abuse-docusign-api-to-send-authentic-looking-invoices-at-scale\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Si los usuarios firman electr\u00f3nicamente este documento, el atacante puede utilizar el documento firmado para solicitar el pago a la organizaci\u00f3n fuera de DocuSign o enviar el documento firmado a trav\u00e9s de DocuSign al departamento de finanzas para el pago&#8221;.<\/p>\n<p>Tambi\u00e9n se han observado campa\u00f1as de phishing que aprovechan una t\u00e1ctica poco convencional llamada concatenaci\u00f3n de archivos ZIP para eludir las herramientas de seguridad y distribuir troyanos de acceso remoto a los objetivos.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-nov\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1730452711_528_Microsoft-retrasa-la-retirada-del-mercado-de-Windows-Copilot-por.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El m\u00e9todo implica agregar varios archivos ZIP en un solo archivo, lo que introduce problemas de seguridad debido a la discrepancia en la que diferentes programas como 7-Zip, WinRAR y el Explorador de archivos de Windows descomprimen y analizan dichos archivos, lo que resulta en un escenario donde las cargas \u00fatiles maliciosas se pasan por alto.<\/p>\n<p>&#8220;Al explotar las diferentes formas en que los lectores ZIP y los administradores de archivos procesan archivos ZIP concatenados, los atacantes pueden incrustar malware dirigido espec\u00edficamente a los usuarios de ciertas herramientas&#8221;, Perception Point <a rel=\"nofollow noopener\" href=\"https:\/\/perception-point.io\/blog\/evasive-concatenated-zip-trojan-targets-windows-users\/\" target=\"_blank\">anotado<\/a> en un informe reciente.<\/p>\n<p>&#8220;Los actores de amenazas saben que estas herramientas a menudo pasan por alto o pasan por alto el contenido malicioso oculto dentro de archivos concatenados, lo que les permite entregar su carga \u00fatil sin ser detectados y apuntar a usuarios que usan un programa espec\u00edfico para trabajar con archivos&#8221;.<\/p>\n<p>El desarrollo tambi\u00e9n se produce cuando un actor de amenazas conocido como Venture Wolf ha sido <a rel=\"nofollow noopener\" href=\"https:\/\/bi.zone\/eng\/expertise\/blog\/venture-wolf-ispolzuet-metastealer-v-atakakh-na-rossiyskie-kompanii\/\" target=\"_blank\">vinculado<\/a> a ataques de phishing dirigidos a los sectores rusos de fabricaci\u00f3n, construcci\u00f3n, TI y telecomunicaciones con MetaStealer, una bifurcaci\u00f3n del malware RedLine Stealer.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/11\/cybercriminals-use-excel-exploit-to.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Investigadores de ciberseguridad han descubierto una nueva campa\u00f1a de phishing que difunde una nueva variante sin archivos de<\/p>\n","protected":false},"author":1,"featured_media":1435413,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,1497,4661,13476,4664,11821,18887,23323,201033,36,4669,4654,201031,4659,4653,4655,18,63637,145130,246983,255454,246984,1030,201032,10365,246982,4660],"class_list":["post-1435412","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-archivos","tag-ataques-ciberneticos","tag-ciberdelincuentes","tag-como-hackear","tag-difundir","tag-excel","tag-exploit","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-rat","tag-remcos","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-sin","tag-software-malicioso-ransomware","tag-utilizan","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1435412","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1435412"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1435412\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1435413"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1435412"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1435412"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1435412"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}