{"id":1440168,"date":"2024-11-14T08:40:44","date_gmt":"2024-11-14T08:40:44","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-rusos-aprovechan-la-nueva-falla-ntlm-para-implementar-malware-rat-a-traves-de-correos-electronicos-de-phishing\/"},"modified":"2024-11-14T08:40:49","modified_gmt":"2024-11-14T08:40:49","slug":"los-piratas-informaticos-rusos-aprovechan-la-nueva-falla-ntlm-para-implementar-malware-rat-a-traves-de-correos-electronicos-de-phishing","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-rusos-aprovechan-la-nueva-falla-ntlm-para-implementar-malware-rat-a-traves-de-correos-electronicos-de-phishing\/","title":{"rendered":"Los piratas inform\u00e1ticos rusos aprovechan la nueva falla NTLM para implementar malware RAT a trav\u00e9s de correos electr\u00f3nicos de phishing"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">14 de noviembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Malware\/Vulnerabilidad<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/Los-piratas-informaticos-rusos-aprovechan-la-nueva-falla-NTLM-para.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Un fallo de seguridad recientemente parcheado que afectaba a Windows NT LAN Manager (NTLM) fue explotado como un d\u00eda cero por un actor sospechoso vinculado a Rusia como parte de ataques cibern\u00e9ticos dirigidos a Ucrania.<\/p>\n<p>La vulnerabilidad en cuesti\u00f3n, CVE-2024-43451 (puntuaci\u00f3n CVSS: 6,5), se refiere a una vulnerabilidad de suplantaci\u00f3n de divulgaci\u00f3n de hash NTLM que podr\u00eda explotarse para robar el hash NTLMv2 de un usuario. Microsoft lo parch\u00f3 a principios de esta semana.<\/p>\n<p>&#8220;Una interacci\u00f3n m\u00ednima con un archivo malicioso por parte de un usuario, como seleccionar (un solo clic), inspeccionar (hacer clic con el bot\u00f3n derecho) o realizar una acci\u00f3n distinta de abrir o ejecutar, podr\u00eda desencadenar esta vulnerabilidad&#8221;, revel\u00f3 Microsoft en su aviso.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zerotrust-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1731050243_236_CISA-alerta-sobre-la-explotacion-activa-de-la-vulnerabilidad-critica.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La empresa israel\u00ed de ciberseguridad ClearSky, que descubri\u00f3 la explotaci\u00f3n de d\u00eda cero de la falla en junio de 2024, <a rel=\"noopener nofollow\" href=\"https:\/\/www.clearskysec.com\/0d-vulnerability-exploited-in-the_wild\/\" target=\"_blank\">dicho<\/a> Se ha abusado de \u00e9l como parte de una cadena de ataque que entrega el malware de c\u00f3digo abierto Spark RAT.<\/p>\n<p>&#8220;La vulnerabilidad activa archivos URL, lo que lleva a actividad maliciosa&#8221;, dijo la compa\u00f1\u00eda, a\u00f1adiendo que los archivos maliciosos estaban alojados en un sitio oficial del gobierno ucraniano que permite a los usuarios descargar certificados acad\u00e9micos.<\/p>\n<p>La cadena de ataque implica el env\u00edo de correos electr\u00f3nicos de phishing desde un servidor gubernamental ucraniano comprometido (&#8220;doc.osvita-kp.gov[.]ua&#8221;) que solicita a los destinatarios que renueven sus certificados acad\u00e9micos haciendo clic en una URL trampa incrustada en el mensaje.<\/p>\n<p>Esto conduce a la descarga de un archivo ZIP que contiene un archivo malicioso de acceso directo a Internet (.URL). La vulnerabilidad se activa cuando la v\u00edctima interact\u00faa con el archivo URL haciendo clic derecho, elimin\u00e1ndolo o arrastr\u00e1ndolo a otra carpeta.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1731573643_521_Los-piratas-informaticos-rusos-aprovechan-la-nueva-falla-NTLM-para.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1731573643_521_Los-piratas-informaticos-rusos-aprovechan-la-nueva-falla-NTLM-para.png\" alt=\"Malware RATA\" border=\"0\" data-original-height=\"751\" data-original-width=\"1410\" title=\"Malware RATA\"\/><\/a><\/div>\n<p>El archivo URL est\u00e1 dise\u00f1ado para establecer conexiones con un servidor remoto (&#8220;92.42.96[.]30&#8221;) para descargar cargas \u00fatiles adicionales, incluido Spark RAT.<\/p>\n<p>&#8220;Adem\u00e1s, una ejecuci\u00f3n de sandbox gener\u00f3 una alerta sobre un intento de pasar el hash NTLM (NT LAN Manager) a trav\u00e9s del protocolo SMB (Server Message Block)&#8221;, dijo ClearSky. &#8220;Despu\u00e9s de recibir el NTLM Hash, un atacante puede realizar un ataque Pass-the-Hash para identificarse como el usuario asociado con el hash capturado sin necesidad de la contrase\u00f1a correspondiente&#8221;.<\/p>\n<p>El Equipo de Respuesta a Emergencias Inform\u00e1ticas de Ucrania (CERT-UA) ha vinculado la actividad a un probable actor de amenazas ruso al que rastrea como UAC-0194.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-nov\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1730452711_528_Microsoft-retrasa-la-retirada-del-mercado-de-Windows-Copilot-por.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>En las \u00faltimas semanas, la agencia tambi\u00e9n advirti\u00f3 que los correos electr\u00f3nicos de phishing con se\u00f1uelos relacionados con impuestos se est\u00e1n utilizando para propagar un software de escritorio remoto leg\u00edtimo llamado LiteManager, y describi\u00f3 la campa\u00f1a de ataque como motivada financieramente y realizada por un actor de amenazas llamado UAC-0050.<\/p>\n<p>&#8220;Los contables de las empresas cuyos ordenadores funcionan con sistemas bancarios remotos se encuentran en una zona de riesgo especial&#8221;, CERT-UA <a rel=\"noopener nofollow\" href=\"https:\/\/cert.gov.ua\/article\/6281202\" target=\"_blank\">prevenido<\/a>. &#8220;En algunos casos, como lo demuestran los resultados de las investigaciones forenses inform\u00e1ticas, puede pasar no m\u00e1s de una hora desde el momento del ataque inicial hasta el momento del robo de fondos&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/11\/russian-hackers-exploit-new-ntlm-flaw.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80214 de noviembre de 2024\ue804Ravie LakshmananMalware\/Vulnerabilidad Un fallo de seguridad recientemente parcheado que afectaba a Windows NT LAN<\/p>\n","protected":false},"author":1,"featured_media":1440169,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,38098,4661,4664,27970,27936,2503,32935,6214,201033,36,4669,4654,201031,4659,4653,4655,80890,212,18,8178,6213,63637,690,246983,255454,246984,201032,116,246982,4660],"class_list":["post-1440168","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aprovechan","tag-ataques-ciberneticos","tag-como-hackear","tag-correos","tag-electronicos","tag-falla","tag-implementar","tag-informaticos","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-ntlm","tag-nueva","tag-para","tag-phishing","tag-piratas","tag-rat","tag-rusos","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-traves","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1440168","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1440168"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1440168\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1440169"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1440168"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1440168"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1440168"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}