{"id":1442166,"date":"2024-11-15T12:49:31","date_gmt":"2024-11-15T12:49:31","guid":{"rendered":"https:\/\/teknomers.com\/es\/un-grupo-de-hackers-vietnamitas-implementa-un-nuevo-ladron-pxa-dirigido-a-europa-y-asia\/"},"modified":"2024-11-15T12:49:36","modified_gmt":"2024-11-15T12:49:36","slug":"un-grupo-de-hackers-vietnamitas-implementa-un-nuevo-ladron-pxa-dirigido-a-europa-y-asia","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/un-grupo-de-hackers-vietnamitas-implementa-un-nuevo-ladron-pxa-dirigido-a-europa-y-asia\/","title":{"rendered":"Un grupo de hackers vietnamitas implementa un nuevo ladr\u00f3n PXA dirigido a Europa y Asia"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">15 de noviembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Malware\/robo de credenciales<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/Un-grupo-de-hackers-vietnamitas-implementa-un-nuevo-ladron-PXA.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Un actor de amenazas de habla vietnamita ha sido vinculado a una campa\u00f1a de robo de informaci\u00f3n dirigida a entidades gubernamentales y educativas en Europa y Asia con un nuevo malware basado en Python llamado <strong>Ladr\u00f3n de PXA<\/strong>.<\/p>\n<p>El malware &#8220;se dirige a la informaci\u00f3n confidencial de las v\u00edctimas, incluidas las credenciales de varias cuentas en l\u00ednea, clientes VPN y FTP, informaci\u00f3n financiera, cookies del navegador y datos del software de juegos&#8221;, dijeron los investigadores de Cisco Talos Joey Chen, Alex Karkins y Chetan Raghuprasad. <a rel=\"noopener nofollow\" href=\"https:\/\/blog.talosintelligence.com\/new-pxa-stealer\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;PXA Stealer tiene la capacidad de descifrar la contrase\u00f1a maestra del navegador de la v\u00edctima y la utiliza para robar las credenciales almacenadas de varias cuentas en l\u00ednea&#8221;<\/p>\n<p>Las conexiones con Vietnam surgen de la presencia de comentarios vietnamitas y una cuenta de Telegram codificada llamada &#8220;<a rel=\"noopener nofollow\" href=\"https:\/\/t.me\/lonenone\" target=\"_blank\">Solitario Ninguno<\/a>&#8221; en el programa de ladrones, el \u00faltimo de los cuales incluye un \u00edcono de la bandera nacional de Vietnam y una imagen del emblema del Ministerio de Seguridad P\u00fablica de Vietnam.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zerotrust-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1731050243_236_CISA-alerta-sobre-la-explotacion-activa-de-la-vulnerabilidad-critica.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Cisco Talos dijo que observ\u00f3 al atacante vendiendo credenciales de cuentas de Facebook y Zalo, y tarjetas SIM en el canal de Telegram &#8220;Mua B\u00e1n Scan MINI&#8221;, que ha sido <a rel=\"noopener nofollow\" href=\"https:\/\/blog.talosintelligence.com\/coralraider-targets-socialmedia-accounts\/\" target=\"_blank\">previamente<\/a> vinculado a otro actor de amenazas llamado CoralRaider. Tambi\u00e9n se ha descubierto que Lone None est\u00e1 activo en otro grupo vietnamita de Telegram operado por CoralRaider llamado &#8220;<a rel=\"noopener nofollow\" href=\"https:\/\/t.me\/cudemads\" target=\"_blank\">Anuncios C\u00fa Negros &#8211; Dropship<\/a>&#8220;.<\/p>\n<p>Dicho esto, actualmente no est\u00e1 claro si estos dos conjuntos de intrusiones est\u00e1n relacionados, si llevan a cabo sus campa\u00f1as de forma independiente el uno del otro.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/Un-grupo-de-hackers-vietnamitas-implementa-un-nuevo-ladron-PXA.jpeg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/Un-grupo-de-hackers-vietnamitas-implementa-un-nuevo-ladron-PXA.jpeg\" alt=\"Ladr\u00f3n de PXA\" border=\"0\" data-original-height=\"733\" data-original-width=\"1600\" title=\"Ladr\u00f3n de PXA\"\/><\/a><\/div>\n<p>&#8220;Las herramientas compartidas por el atacante en el grupo son utilidades automatizadas dise\u00f1adas para administrar varias cuentas de usuario. Estas herramientas incluyen una herramienta de creaci\u00f3n por lotes de Hotmail, una herramienta de extracci\u00f3n de correo electr\u00f3nico y una herramienta de modificaci\u00f3n por lotes de cookies de Hotmail&#8221;, dijeron los investigadores.<\/p>\n<p>&#8220;Los paquetes comprimidos proporcionados por el actor de amenazas a menudo contienen no s\u00f3lo los archivos ejecutables de estas herramientas sino tambi\u00e9n su c\u00f3digo fuente, lo que permite a los usuarios modificarlos seg\u00fan sea necesario&#8221;.<\/p>\n<p>Hay pruebas que sugieren que dichos programas se ofrecen a la venta a trav\u00e9s de otros sitios como aehack.[.]com que afirman proporcionar herramientas gratuitas de pirateo y trampa. Los tutoriales para usar estas herramientas se comparten a trav\u00e9s de <a rel=\"noopener nofollow\" href=\"https:\/\/www.youtube.com\/@fvia\/videos\" target=\"_blank\">canales de youtube<\/a>destacando adem\u00e1s que existe un esfuerzo concertado para comercializarlos.<\/p>\n<p>Las cadenas de ataques que propagan PXA Stealer comienzan con un correo electr\u00f3nico de phishing que contiene un archivo adjunto ZIP, que incluye un cargador basado en Rust y una carpeta oculta que, a su vez, incluye varios scripts por lotes de Windows y un archivo PDF se\u00f1uelo.<\/p>\n<p>La ejecuci\u00f3n del cargador activa los scripts por lotes, que son responsables de abrir el documento se\u00f1uelo, un formulario de solicitud de empleo de Glassdoor, al mismo tiempo que ejecuta comandos de PowerShell para descargar y ejecutar una carga \u00fatil capaz de deshabilitar los programas antivirus que se ejecutan en el host, seguido de la implementaci\u00f3n del ladr\u00f3n mismo.<\/p>\n<p>Una caracter\u00edstica notable de PXA Stealer es su \u00e9nfasis en robar cookies de Facebook, usarlas para autenticar una sesi\u00f3n e interactuar con Facebook Ads Manager y Graph API para recopilar m\u00e1s detalles sobre la cuenta y su informaci\u00f3n asociada relacionada con los anuncios.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-nov\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1730452711_528_Microsoft-retrasa-la-retirada-del-mercado-de-Windows-Copilot-por.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El ataque a cuentas comerciales y publicitarias de Facebook ha sido un patr\u00f3n recurrente entre los actores de amenazas vietnamitas, y PXA Stealer demuestra no ser diferente.<\/p>\n<p>La divulgaci\u00f3n se produce cuando IBM X-Force detall\u00f3 una campa\u00f1a en curso desde mediados de abril de 2023 que entrega StrelaStealer a v\u00edctimas en toda Europa, espec\u00edficamente Italia, Espa\u00f1a, Alemania y Ucrania. La actividad se ha atribuido a un corredor de acceso inicial (IAB) de &#8220;r\u00e1pida maduraci\u00f3n&#8221; al que rastrea como Hive0145, que se cree que es el \u00fanico operador del malware ladr\u00f3n.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1731674971_780_Un-grupo-de-hackers-vietnamitas-implementa-un-nuevo-ladron-PXA.jpeg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1731674971_780_Un-grupo-de-hackers-vietnamitas-implementa-un-nuevo-ladron-PXA.jpeg\" alt=\"Ladr\u00f3n de PXA\" border=\"0\" data-original-height=\"966\" data-original-width=\"1600\" title=\"Ladr\u00f3n de PXA\"\/><\/a><\/div>\n<p>&#8220;Los correos electr\u00f3nicos de phishing utilizados en estas campa\u00f1as son notificaciones de facturas reales, que han sido robadas a trav\u00e9s de credenciales de correo electr\u00f3nico previamente exfiltradas&#8221;, afirman los investigadores Golo M\u00fchr, Joe Fasulo y Charlotte Hammond. <a rel=\"noopener nofollow\" href=\"https:\/\/securityintelligence.com\/x-force\/strela-stealer-todays-invoice-tomorrows-phish\/\" target=\"_blank\">dicho<\/a>. &#8220;StrelaStealer est\u00e1 dise\u00f1ado para extraer las credenciales de usuario almacenadas en Microsoft Outlook y Mozilla Thunderbird&#8221;.<\/p>\n<p>La popularidad del malware ladr\u00f3n se evidencia en la continua evoluci\u00f3n de familias existentes como <a rel=\"noopener nofollow\" href=\"https:\/\/www.googlecloudcommunity.com\/gc\/Community-Blog\/Finding-Malware-Unveiling-RECORDSTEALER-with-Google-Security\/ba-p\/803490\" target=\"_blank\">LADRO DE REGISTROS<\/a> (tambi\u00e9n conocido como RecordBreaker o Raccoon Stealer V2) y Rhadamanthys, y la aparici\u00f3n constante de otros nuevos como <a rel=\"noopener nofollow\" href=\"https:\/\/www.broadcom.com\/support\/security-center\/protection-bulletin\/amnesia-stealer\" target=\"_blank\">Ladr\u00f3n de amnesia<\/a> y Glove Stealer, a pesar de los esfuerzos de las autoridades por perturbarlos.<\/p>\n<p>&#8220;Glove Stealer utiliza un m\u00f3dulo de soporte dedicado para evitar el cifrado vinculado a la aplicaci\u00f3n mediante el uso <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/xaitax\/Chrome-App-Bound-Encryption-Decryption\" target=\"_blank\">Servicio de ascensor<\/a>&#8220;, Jan Rub\u00edn, investigador de Gen Digital. <a rel=\"noopener nofollow\" href=\"https:\/\/www.gendigital.com\/blog\/news\/innovation\/glove-stealer\" target=\"_blank\">dicho<\/a>. &#8220;Si bien se observa que se propaga a trav\u00e9s de correos electr\u00f3nicos de phishing que se parecen a ClickFix, tambi\u00e9n intenta imitar una herramienta de reparaci\u00f3n que los usuarios podr\u00edan usar para solucionar problemas que puedan haber encontrado&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/11\/vietnamese-hacker-group-deploys-new-pxa.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80215 de noviembre de 2024\ue804Ravie LakshmananMalware\/robo de credenciales Un actor de amenazas de habla vietnamita ha sido vinculado<\/p>\n","protected":false},"author":1,"featured_media":1442167,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,14299,4661,4664,4671,348,2386,6369,4881,6346,201033,4654,201031,4659,4653,4655,480,263177,246983,4665,246984,201032,32716,246982,4660],"class_list":["post-1442166","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-asia","tag-ataques-ciberneticos","tag-como-hackear","tag-dirigido","tag-europa","tag-grupo","tag-hackers","tag-implementa","tag-ladron","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-pxa","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-vietnamitas","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1442166","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1442166"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1442166\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1442167"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1442166"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1442166"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1442166"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}