{"id":1468706,"date":"2024-12-03T05:49:39","date_gmt":"2024-12-03T05:49:39","guid":{"rendered":"https:\/\/teknomers.com\/es\/la-campana-hornshooves-ofrece-rat-a-traves-de-correos-electronicos-falsos-y-cargas-utiles-de-javascript\/"},"modified":"2024-12-03T05:49:43","modified_gmt":"2024-12-03T05:49:43","slug":"la-campana-hornshooves-ofrece-rat-a-traves-de-correos-electronicos-falsos-y-cargas-utiles-de-javascript","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/la-campana-hornshooves-ofrece-rat-a-traves-de-correos-electronicos-falsos-y-cargas-utiles-de-javascript\/","title":{"rendered":"La campa\u00f1a Horns&#038;Hooves ofrece RAT a trav\u00e9s de correos electr\u00f3nicos falsos y cargas \u00fatiles de JavaScript"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">03 de diciembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Ataque de malware\/phishing<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/La-campana-HornsHooves-ofrece-RAT-a-traves-de-correos-electronicos.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Se ha descubierto que una campa\u00f1a de malware recientemente descubierta se dirige a usuarios privados, minoristas y empresas de servicios ubicados principalmente en Rusia para ofrecer NetSupport RAT y BurnsRAT.<\/p>\n<p>La campa\u00f1a, denominada <strong>Cuernos y pezu\u00f1as<\/strong> de Kaspersky, ha afectado a m\u00e1s de 1.000 v\u00edctimas desde que comenz\u00f3 alrededor de marzo de 2023. El objetivo final de estos ataques es aprovechar el acceso que ofrecen estos troyanos para instalar malware ladr\u00f3n como Rhadamanthys y Meduza.<\/p>\n<p>&#8220;En los \u00faltimos meses se ha producido un aumento en el env\u00edo de correos electr\u00f3nicos con archivos adjuntos similares en forma de un archivo ZIP que contiene scripts JScript&#8221;, afirma el investigador de seguridad Artem Ushkov. <a rel=\"noopener nofollow\" href=\"https:\/\/securelist.com\/horns-n-hooves-campaign-delivering-netsupport-rat\/114740\/\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis del lunes. &#8220;Los archivos de script [are] disfrazados de solicitudes y ofertas de clientes o socios potenciales&#8221;.<\/p>\n<p>Los actores de amenazas detr\u00e1s de las operaciones han demostrado su desarrollo activo de la carga \u00fatil de JavaScript, realizando cambios significativos durante el transcurso de la campa\u00f1a.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zerotrust-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732617974_421_CISA-insta-a-las-agencias-a-aplicar-parches-criticos-quotRedes.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>En algunos casos, se ha descubierto que el archivo ZIP contiene otros documentos relacionados con la organizaci\u00f3n o la persona suplantada para aumentar la probabilidad de \u00e9xito del ataque de phishing y enga\u00f1ar a los destinatarios para que abran el archivo con malware.<\/p>\n<p>Una de las primeras muestras identificadas como parte de la campa\u00f1a es un archivo de aplicaci\u00f3n HTML (HTA) que, cuando se ejecuta, descarga una imagen PNG se\u00f1uelo desde un servidor remoto utilizando la utilidad curl para Windows, al mismo tiempo que recupera y ejecuta sigilosamente otro script (&#8221; bat_install.bat&#8221;) desde un servidor diferente usando el <a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows-server\/administration\/windows-commands\/bitsadmin-transfer\" target=\"_blank\">Administrador de BITS<\/a> herramienta de l\u00ednea de comandos.<\/p>\n<p>El script reci\u00e9n descargado procede a buscar utilizando BITSAdmin varios otros archivos, incluido el malware NetSupport RAT, que establece contacto con un servidor de comando y control (C2) configurado por los atacantes.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/1733204978_683_La-campana-HornsHooves-ofrece-RAT-a-traves-de-correos-electronicos.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/1733204978_683_La-campana-HornsHooves-ofrece-RAT-a-traves-de-correos-electronicos.png\" alt=\"\" border=\"0\" data-original-height=\"515\" data-original-width=\"1264\"\/><\/a><\/div>\n<p>Una iteraci\u00f3n posterior de la campa\u00f1a observada a mediados de mayo de 2023 involucr\u00f3 el JavaScript intermedio que imitaba bibliotecas de JavaScript leg\u00edtimas como Next.js para activar la cadena de infecci\u00f3n NetSupport RAT.<\/p>\n<p>Kaspersky dijo que tambi\u00e9n encontr\u00f3 otra variante del archivo JavaScript que eliminaba un instalador NSIS que luego es responsable de implementar BurnsRAT en el host comprometido.<\/p>\n<p>&#8220;Aunque la puerta trasera admite comandos para descargar y ejecutar archivos de forma remota, as\u00ed como varios m\u00e9todos para ejecutar comandos a trav\u00e9s de la l\u00ednea de comandos de Windows, la tarea principal de este componente es iniciar el sistema de manipulaci\u00f3n remota (<a rel=\"noopener nofollow\" href=\"https:\/\/www.fortiguard.com\/appcontrol\/46612\" target=\"_blank\">RMS<\/a>) como servicio y enviar el ID de sesi\u00f3n RMS al servidor de los atacantes&#8221;, explic\u00f3 Ushkov.<\/p>\n<p>&#8220;RMS es una aplicaci\u00f3n que permite a los usuarios interactuar con sistemas remotos a trav\u00e9s de una red. Proporciona la capacidad de administrar el escritorio, ejecutar comandos, transferir archivos e intercambiar datos entre dispositivos ubicados en diferentes ubicaciones geogr\u00e1ficas&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-nov\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/La-campana-HornsHooves-ofrece-RAT-a-traves-de-correos-electronicos.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>En una se\u00f1al de que los actores de amenazas continuaron modificando su modus operandi, otras dos secuencias de ataque detectadas a fines de mayo y junio de 2023 vinieron con un archivo BAT completamente reelaborado para instalar NetSupport RAT e incorporaron el malware directamente dentro del c\u00f3digo JavaScript, respectivamente.<\/p>\n<p>Hay indicios de que la campa\u00f1a es obra de un actor de amenazas conocido como TA569 (tambi\u00e9n conocido como Gold Prelude, Mustard Tempest y Purple Vallhund), conocido por operar el malware SocGholish (tambi\u00e9n conocido como FakeUpdates). Esta conexi\u00f3n surge de superposiciones en la licencia RAT de NetSupport y los archivos de configuraci\u00f3n utilizados en las respectivas actividades.<\/p>\n<p>Vale la pena mencionar que tambi\u00e9n se sabe que TA569 act\u00faa como intermediario de acceso inicial para ataques de ransomware posteriores como WastedLocker.<\/p>\n<p>&#8220;Dependiendo de en qu\u00e9 manos caiga este acceso, las consecuencias para las empresas v\u00edctimas pueden variar desde el robo de datos hasta el cifrado y da\u00f1os a los sistemas&#8221;, afirm\u00f3 Ushkov. &#8220;Tambi\u00e9n observamos intentos de instalar ladrones en algunas m\u00e1quinas infectadas&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/12\/horns-campaign-delivers-rats-via-fake.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80203 de diciembre de 2024\ue804Ravie LakshmananAtaque de malware\/phishing Se ha descubierto que una campa\u00f1a de malware recientemente descubierta<\/p>\n","protected":false},"author":1,"featured_media":1468707,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,3372,20518,4664,27970,27936,9132,265937,7354,201033,4654,201031,4659,4653,4655,828,63637,246983,255454,246984,201032,116,30151,246982,4660],"class_list":["post-1468706","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-campana","tag-cargas","tag-como-hackear","tag-correos","tag-electronicos","tag-falsos","tag-hornshooves","tag-javascript","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-ofrece","tag-rat","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-traves","tag-utiles","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1468706","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1468706"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1468706\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1468707"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1468706"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1468706"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1468706"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}