{"id":1452684,"date":"2024-11-22T05:42:36","date_gmt":"2024-11-22T05:42:36","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-malware-nodestealer-se-dirige-a-cuentas-publicitarias-de-facebook-y-recopila-datos-de-tarjetas-de-credito\/"},"modified":"2024-11-22T05:42:43","modified_gmt":"2024-11-22T05:42:43","slug":"el-malware-nodestealer-se-dirige-a-cuentas-publicitarias-de-facebook-y-recopila-datos-de-tarjetas-de-credito","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-malware-nodestealer-se-dirige-a-cuentas-publicitarias-de-facebook-y-recopila-datos-de-tarjetas-de-credito\/","title":{"rendered":"El malware NodeStealer se dirige a cuentas publicitarias de Facebook y recopila datos de tarjetas de cr\u00e9dito"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/El-malware-NodeStealer-se-dirige-a-cuentas-publicitarias-de-Facebook.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los cazadores de amenazas advierten sobre una versi\u00f3n actualizada del software basado en Python <strong>Ladr\u00f3n de nodos<\/strong> que ahora est\u00e1 equipado para extraer m\u00e1s informaci\u00f3n de las cuentas del Administrador de anuncios de Facebook de las v\u00edctimas y recopilar datos de tarjetas de cr\u00e9dito almacenados en los navegadores web.<\/p>\n<p>&#8220;Recopilan detalles del presupuesto de las cuentas de Facebook Ads Manager de sus v\u00edctimas, lo que podr\u00eda ser una puerta de entrada para la publicidad maliciosa de Facebook&#8221;, dijo el investigador de Netskope Threat Labs, Jan Michael Alcantara. <a rel=\"noopener nofollow\" href=\"https:\/\/www.netskope.com\/blog\/python-nodestealer-targets-facebook-ads-manager-with-new-techniques\" target=\"_blank\">dicho<\/a> en un informe compartido con The Hacker News.<\/p>\n<p>&#8220;Las nuevas t\u00e9cnicas utilizadas por NodeStealer incluyen el uso <a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/win32\/rstmgr\/about-restart-manager\" target=\"_blank\">Administrador de reinicio de Windows<\/a> para desbloquear archivos de base de datos del navegador, agregar c\u00f3digo basura y usar un script por lotes para generar y ejecutar din\u00e1micamente el script Python&#8221;.<\/p>\n<p>NodeStealer, documentado p\u00fablicamente por primera vez por Meta en mayo de 2023, comenz\u00f3 como malware de JavaScript antes de evolucionar hasta convertirse en un ladr\u00f3n de Python capaz de recopilar datos relacionados con cuentas de Facebook para facilitar su adquisici\u00f3n.<\/p>\n<p>Se considera que ha sido desarrollado por actores de amenazas vietnamitas, que tienen un historial de aprovechar varias familias de malware que se centran en secuestrar publicidad de Facebook y cuentas comerciales para impulsar otras actividades maliciosas.<\/p>\n<p>El \u00faltimo an\u00e1lisis de Netskope muestra que los artefactos de NodeStealer han comenzado a apuntar a las cuentas de Facebook Ads Manager que se utilizan para administrar campa\u00f1as publicitarias en Facebook e Instagram, adem\u00e1s de atacar las cuentas comerciales de Facebook.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zerotrust-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1731050243_236_CISA-alerta-sobre-la-explotacion-activa-de-la-vulnerabilidad-critica.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Al hacerlo, se sospecha que la intenci\u00f3n de los atacantes no es s\u00f3lo tomar el control de las cuentas de Facebook, sino tambi\u00e9n convertirlas en armas para usarlas en campa\u00f1as de publicidad maliciosa que propaguen a\u00fan m\u00e1s el malware bajo la apariencia de software o juegos populares.<\/p>\n<p>&#8220;Recientemente encontramos varias muestras de Python NodeStealer que recopilan detalles del presupuesto de la cuenta utilizando la API Graph de Facebook&#8221;, explic\u00f3 Michael Alcantara. &#8220;Las muestras generan inicialmente un token de acceso al iniciar sesi\u00f3n en adsmanager.facebook[.]com utilizando cookies recopiladas en la m\u00e1quina de la v\u00edctima&#8221;.<\/p>\n<p>Adem\u00e1s de recopilar los tokens y la informaci\u00f3n comercial vinculada a esas cuentas, el malware incluye un control dise\u00f1ado expl\u00edcitamente para evitar infectar m\u00e1quinas ubicadas en Vietnam como una forma de evadir las acciones policiales, solidificando a\u00fan m\u00e1s sus or\u00edgenes.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732254152_594_El-malware-NodeStealer-se-dirige-a-cuentas-publicitarias-de-Facebook.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732254152_594_El-malware-NodeStealer-se-dirige-a-cuentas-publicitarias-de-Facebook.png\" alt=\"Cuentas publicitarias de Facebook\" border=\"0\" data-original-height=\"581\" data-original-width=\"1536\" title=\"Cuentas publicitarias de Facebook\"\/><\/a><\/div>\n<p>Adem\u00e1s de eso, se ha descubierto que ciertas muestras de NodeStealer utilizan el programa leg\u00edtimo Administrador de reinicio de Windows para desbloquear archivos de bases de datos SQLite que posiblemente est\u00e9n siendo utilizados por otros procesos. Esto se hace en un intento de desviar datos de tarjetas de cr\u00e9dito de varios navegadores web.<\/p>\n<p>La exfiltraci\u00f3n de datos se logra utilizando Telegram, lo que subraya que la plataforma de mensajer\u00eda sigue siendo una <a rel=\"noopener nofollow\" href=\"https:\/\/cyberint.com\/blog\/research\/telegram-changes-shake-cyber-criminals\/\" target=\"_blank\">vector crucial para los ciberdelincuentes<\/a> a pesar de los recientes cambios en su pol\u00edtica.<\/p>\n<p>La publicidad maliciosa a trav\u00e9s de Facebook es una v\u00eda de infecci\u00f3n lucrativa, que a menudo se hace pasar por marcas confiables para difundir todo tipo de malware. Esto se evidencia con la aparici\u00f3n de una nueva campa\u00f1a que comenz\u00f3 el 3 de noviembre de 2024, que imit\u00f3 el software de administraci\u00f3n de contrase\u00f1as Bitwarden a trav\u00e9s de anuncios patrocinados por Facebook para instalar una extensi\u00f3n maliciosa de Google Chrome.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732254154_958_El-malware-NodeStealer-se-dirige-a-cuentas-publicitarias-de-Facebook.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732254154_958_El-malware-NodeStealer-se-dirige-a-cuentas-publicitarias-de-Facebook.png\" alt=\"Cuentas publicitarias de Facebook\" border=\"0\" data-original-height=\"566\" data-original-width=\"1536\" title=\"Cuentas publicitarias de Facebook\"\/><\/a><\/div>\n<p>&#8220;El malware recopila datos personales y apunta a cuentas comerciales de Facebook, lo que potencialmente genera p\u00e9rdidas financieras para individuos y empresas&#8221;, Bitdefender <a rel=\"noopener nofollow\" href=\"https:\/\/www.bitdefender.com\/en-us\/blog\/labs\/inside-bitdefender-labs-investigation-of-a-malicious-facebook-ad-campaign-targeting-bitwarden-users\" target=\"_blank\">dicho<\/a> en un informe publicado el lunes. &#8220;Una vez m\u00e1s, esta campa\u00f1a destaca c\u00f3mo los actores de amenazas explotan plataformas confiables como Facebook para atraer a los usuarios y comprometer su propia seguridad&#8221;.<\/p>\n<h2 style=\"text-align: left;\">Los correos electr\u00f3nicos de phishing distribuyen I2Parcae RAT mediante la t\u00e9cnica ClickFix<\/h2>\n<p>El desarrollo se produce cuando Cofense ha alertado sobre nuevas campa\u00f1as de phishing que emplean formularios de contacto de sitios web y se\u00f1uelos con temas de facturas para entregar familias de malware como I2Parcae RAT y <a rel=\"noopener nofollow\" href=\"https:\/\/cofense.com\/blog\/pythonratloader-the-proprietor-of-xworm-and-friends\" target=\"_blank\">PythonRatLoader<\/a>respectivamente, y este \u00faltimo act\u00faa como un conducto para implementar AsyncRAT, DCRat y Venom RAT.<\/p>\n<p>I2Parcae es &#8220;notable por tener varias t\u00e1cticas, t\u00e9cnicas y procedimientos (TTP) \u00fanicos, como la evasi\u00f3n de Secure Email Gateway (SEG) mediante el env\u00edo de correos electr\u00f3nicos mediante proxy a trav\u00e9s de infraestructura leg\u00edtima, CAPTCHA falsos, abusando de la funcionalidad codificada de Windows para ocultar archivos ca\u00eddos y capacidades C2 sobre Invisible Internet Project (I2P), una red an\u00f3nima peer-to-peer con cifrado de extremo a extremo&#8221;, dijo el investigador de Cofense Kahng An. <a rel=\"noopener nofollow\" href=\"https:\/\/cofense.com\/blog\/custom-i2p-rat-i2parcae%E2%80%9D-delivered-via-pornographic-customer-support-form-spam\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Cuando est\u00e1 infectado, I2Parcae es capaz de deshabilitar Windows Defender, enumerar el Administrador de cuentas de seguridad de Windows (SAM) para cuentas\/grupos, robar cookies del navegador y acceso remoto a hosts infectados&#8221;.<\/p>\n<p>Las cadenas de ataque implican la propagaci\u00f3n de enlaces pornogr\u00e1ficos con trampas explosivas en mensajes de correo electr\u00f3nico que, al hacer clic, llevan a los destinatarios del mensaje a una p\u00e1gina intermedia de verificaci\u00f3n CAPTCHA falsa, que insta a las v\u00edctimas a copiar y ejecutar un script PowerShell codificado para acceder al contenido, una t\u00e9cnica que se ha denominado ClickFix.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-nov\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1730452711_528_Microsoft-retrasa-la-retirada-del-mercado-de-Windows-Copilot-por.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>ClickFix, en los \u00faltimos meses, se ha convertido en un popular truco de ingenier\u00eda social para atraer a usuarios desprevenidos a descargar malware con el pretexto de solucionar un supuesto error o completar una verificaci\u00f3n reCAPTCHA. Tambi\u00e9n es eficaz para eludir los controles de seguridad debido al hecho de que los usuarios se infectan a s\u00ed mismos al ejecutar el c\u00f3digo.<\/p>\n<p>La firma de seguridad empresarial Proofpoint dijo que la t\u00e9cnica ClickFix est\u00e1 siendo utilizada por m\u00faltiples actores de amenazas &#8220;no atribuidos&#8221; para ofrecer una variedad de troyanos de acceso remoto, ladrones e incluso marcos de post-explotaci\u00f3n como Brute Ratel C4. Incluso ha sido adoptado por presuntos actores de espionaje rusos para violar entidades gubernamentales ucranianas.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732254156_151_El-malware-NodeStealer-se-dirige-a-cuentas-publicitarias-de-Facebook.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732254156_151_El-malware-NodeStealer-se-dirige-a-cuentas-publicitarias-de-Facebook.png\" alt=\"\" border=\"0\" data-original-height=\"600\" data-original-width=\"1024\"\/><\/a><\/div>\n<p>&#8220;Recientemente se ha observado que los actores de amenazas utilizan una t\u00e9cnica ClickFix con el tema CAPTCHA falso que pretende validar al usuario con una verificaci\u00f3n &#8216;Verificar que eres humano&#8217; (CAPTCHA)&#8221;, dijeron los investigadores de seguridad Tommy Madjar y Selena Larson. <a rel=\"noopener nofollow\" href=\"https:\/\/www.proofpoint.com\/us\/blog\/threat-insight\/security-brief-clickfix-social-engineering-technique-floods-threat-landscape\" target=\"_blank\">dicho<\/a>. &#8220;Gran parte de la actividad se basa en un conjunto de herramientas de c\u00f3digo abierto llamado <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/JohnHammond\/recaptcha-phish\" target=\"_blank\">Phish reCAPTCHA<\/a> disponible en GitHub para &#8216;fines educativos'&#8221;.<\/p>\n<p>&#8220;Lo insidioso de esta t\u00e9cnica es que los adversarios se aprovechan del deseo innato de las personas de ser \u00fatiles e independientes. Al proporcionar lo que parece ser tanto un problema como una soluci\u00f3n, las personas se sienten empoderadas para &#8216;solucionar&#8217; el problema por s\u00ed mismas sin necesidad de alertar a su departamento de TI. equipo o cualquier otra persona, y pasa por alto las protecciones de seguridad al hacer que la persona se infecte a s\u00ed misma&#8221;.<\/p>\n<p>Las revelaciones tambi\u00e9n coinciden con un aumento de los ataques de phishing que utilizan solicitudes falsas de Docusign para evitar la detecci\u00f3n y, en \u00faltima instancia, realizar fraude financiero.<\/p>\n<p>&#8220;Estos ataques plantean una doble amenaza para los contratistas y proveedores: p\u00e9rdida financiera inmediata y posible interrupci\u00f3n del negocio&#8221;, SlashNext <a rel=\"noopener nofollow\" href=\"https:\/\/slashnext.com\/blog\/government-docusign-impersonation-attacks\/\" target=\"_blank\">dicho<\/a>. &#8220;Cuando se firma un documento fraudulento, puede desencadenar pagos no autorizados y al mismo tiempo crear confusi\u00f3n sobre el estado real de la licencia. Esta incertidumbre puede provocar retrasos en las ofertas de nuevos proyectos o en el mantenimiento de los contratos actuales&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/11\/nodestealer-malware-targets-facebook-ad.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los cazadores de amenazas advierten sobre una versi\u00f3n actualizada del software basado en Python Ladr\u00f3n de nodos que<\/p>\n","protected":false},"author":1,"featured_media":1452685,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,10335,5017,1755,4193,4468,201033,4669,185315,4654,201031,4659,4653,4655,32256,47951,246983,255454,246984,201032,5502,246982,4660],"class_list":["post-1452684","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-credito","tag-cuentas","tag-datos","tag-dirige","tag-facebook","tag-las-noticias-de-los-piratas-informaticos","tag-malware","tag-nodestealer","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-publicitarias","tag-recopila","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-tarjetas","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1452684","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1452684"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1452684\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1452685"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1452684"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1452684"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1452684"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}