{"id":1458413,"date":"2024-11-26T18:29:31","date_gmt":"2024-11-26T18:29:31","guid":{"rendered":"https:\/\/teknomers.com\/es\/romcom-explota-las-fallas-de-dia-cero-de-firefox-y-windows-en-sofisticados-ciberataques\/"},"modified":"2024-11-26T18:29:37","modified_gmt":"2024-11-26T18:29:37","slug":"romcom-explota-las-fallas-de-dia-cero-de-firefox-y-windows-en-sofisticados-ciberataques","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/romcom-explota-las-fallas-de-dia-cero-de-firefox-y-windows-en-sofisticados-ciberataques\/","title":{"rendered":"RomCom explota las fallas de d\u00eda cero de Firefox y Windows en sofisticados ciberataques"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">26 de noviembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Vulnerabilidad \/ Cibercrimen<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/RomCom-explota-las-fallas-de-dia-cero-de-Firefox-y.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>El actor de amenazas alineado con Rusia conocido como <b>RomCom <\/b>se ha relacionado con la explotaci\u00f3n de d\u00eda cero de dos fallas de seguridad, una en Mozilla Firefox y la otra en Microsoft Windows, como parte de ataques dise\u00f1ados para abrir la puerta trasera del mismo nombre en los sistemas de las v\u00edctimas.<\/p>\n<p>&#8220;En un ataque exitoso, si una v\u00edctima navega por una p\u00e1gina web que contiene el exploit, un adversario puede ejecutar c\u00f3digo arbitrario \u2013 sin necesidad de interacci\u00f3n del usuario (cero clic) \u2013 lo que en este caso llev\u00f3 a la instalaci\u00f3n de la puerta trasera de RomCom en la computadora de la v\u00edctima. &#8221; dijo ESET en un <a rel=\"nofollow noopener\" href=\"https:\/\/www.welivesecurity.com\/en\/eset-research\/romcom-exploits-firefox-and-windows-zero-days-in-the-wild\/\" target=\"_blank\">informe<\/a> compartido con The Hacker News.<\/p>\n<p>Las vulnerabilidades en cuesti\u00f3n se enumeran a continuaci\u00f3n:<\/p>\n<ul>\n<li><strong>CVE-2024-9680<\/strong> (Puntuaci\u00f3n CVSS: 9,8): una vulnerabilidad de uso despu\u00e9s de la liberaci\u00f3n en el componente Animaci\u00f3n de Firefox (parcheado por Mozilla en octubre de 2024) <\/li>\n<li><strong>CVE-2024-49039<\/strong> (Puntuaci\u00f3n CVSS: 8,8): una vulnerabilidad de escalada de privilegios en el Programador de tareas de Windows (parcheada por Microsoft en noviembre de 2024)<\/li>\n<\/ul>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zerotrust-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732617974_421_CISA-insta-a-las-agencias-a-aplicar-parches-criticos-quotRedes.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>RomCom, tambi\u00e9n conocido como Storm-0978, Tropical Scorpius, UAC-0180, UNC2596 y Void Rabisu, tiene un historial de realizar operaciones de cibercrimen y espionaje desde al menos 2022.<\/p>\n<p>Estos ataques se destacan por la implementaci\u00f3n de RomCom RAT, un malware mantenido activamente que es capaz de ejecutar comandos y descargar m\u00f3dulos adicionales a la m\u00e1quina de la v\u00edctima.<\/p>\n<p>La cadena de ataque descubierta por la empresa eslovaca de ciberseguridad implicaba el uso de un sitio web falso (economistjournal[.]nube) que es responsable de redirigir a las posibles v\u00edctimas a un servidor (redjournal[.]nube) que aloja la carga \u00fatil maliciosa que, a su vez, une ambas fallas para lograr la ejecuci\u00f3n del c\u00f3digo y eliminar el RomCom RAT.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732645770_292_RomCom-explota-las-fallas-de-dia-cero-de-Firefox-y.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732645770_292_RomCom-explota-las-fallas-de-dia-cero-de-Firefox-y.png\" alt=\"Defectos de d\u00eda cero en Firefox y Windows\" border=\"0\" data-original-height=\"1006\" data-original-width=\"2387\" title=\"Defectos de d\u00eda cero en Firefox y Windows\"\/><\/a><\/div>\n<p>Actualmente no se sabe c\u00f3mo se distribuyen los enlaces al sitio web falso, pero se ha descubierto que el exploit se activa si se visita el sitio desde una versi\u00f3n vulnerable del navegador Firefox.<\/p>\n<p>&#8220;Si una v\u00edctima que utiliza un navegador vulnerable visita una p\u00e1gina web que sirve este exploit, la vulnerabilidad se activa y el c\u00f3digo shell se ejecuta en un <a rel=\"noopener nofollow\" href=\"https:\/\/firefox-source-docs.mozilla.org\/dom\/ipc\/process_model.html#content-process\" target=\"_blank\">proceso de contenido<\/a>&#8220;, explic\u00f3 ESET.<\/p>\n<p>&#8220;El c\u00f3digo shell se compone de dos partes: la primera recupera la segunda de la memoria y marca las p\u00e1ginas que lo contienen como ejecutables, mientras que la segunda implementa un cargador PE basado en el proyecto de c\u00f3digo abierto Shellcode reflexivo DLL Inyecci\u00f3n (<a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/monoxgas\/sRDI\/blob\/master\/ShellcodeRDI\/ShellcodeRDI.c\" target=\"_blank\">I+D+i<\/a>). &#8220;<\/p>\n<p>El resultado es un escape de la zona de pruebas para Firefox que, en \u00faltima instancia, conduce a la descarga y ejecuci\u00f3n de RomCom RAT en el sistema comprometido. Esto se logra mediante una biblioteca integrada (&#8220;PocLowIL&#8221;) que est\u00e1 dise\u00f1ada para salir del proceso de contenido aislado del navegador al utilizar como arma la falla del Programador de tareas de Windows para obtener privilegios elevados.<\/p>\n<p>Los datos de telemetr\u00eda recopilados por ESET muestran que la mayor\u00eda de las v\u00edctimas que visitaron el sitio de alojamiento de exploits se encontraban en Europa y Am\u00e9rica del Norte.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-nov\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1730452711_528_Microsoft-retrasa-la-retirada-del-mercado-de-Windows-Copilot-por.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El hecho de que CVE-2024-49039 tambi\u00e9n fuera descubierto de forma independiente e informado a Microsoft por el Grupo de an\u00e1lisis de amenazas (TAG) de Google sugiere que m\u00e1s de un actor de amenazas puede haberlo estado explotando como un d\u00eda cero.<\/p>\n<p>Tambi\u00e9n vale la pena se\u00f1alar que esta es la segunda vez que se descubre que RomCom explota una vulnerabilidad de d\u00eda cero en la naturaleza, despu\u00e9s del abuso de CVE-2023-36884 a trav\u00e9s de Microsoft Word en junio de 2023.<\/p>\n<p>&#8220;Encadenar dos vulnerabilidades de d\u00eda cero arm\u00f3 a RomCom con un exploit que no requiere interacci\u00f3n del usuario&#8221;, dijo ESET. &#8220;Este nivel de sofisticaci\u00f3n muestra la voluntad y los medios del actor de la amenaza para obtener o desarrollar capacidades sigilosas&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/11\/romcom-exploits-zero-day-firefox-and.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80226 de noviembre de 2024\ue804Ravie LakshmananVulnerabilidad \/ Cibercrimen El actor de amenazas alineado con Rusia conocido como RomCom<\/p>\n","protected":false},"author":1,"featured_media":1458414,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,2127,12394,4664,1478,6614,3233,19936,246,201033,4654,201031,4659,4653,4655,120202,246983,255454,246984,41799,201032,246982,4660,20385],"class_list":["post-1458413","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-cero","tag-ciberataques","tag-como-hackear","tag-dia","tag-explota","tag-fallas","tag-firefox","tag-las","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-romcom","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-sofisticados","tag-software-malicioso-ransomware","tag-violacion-de-datos","tag-vulnerabilidad-de-software","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1458413","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1458413"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1458413\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1458414"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1458413"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1458413"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1458413"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}