{"id":1486904,"date":"2024-12-14T15:19:35","date_gmt":"2024-12-14T15:19:35","guid":{"rendered":"https:\/\/teknomers.com\/es\/funcionarios-tailandeses-atacados-en-la-campana-de-puerta-trasera-de-yokai-utilizando-tecnicas-de-carga-lateral-de-dll\/"},"modified":"2024-12-14T15:19:45","modified_gmt":"2024-12-14T15:19:45","slug":"funcionarios-tailandeses-atacados-en-la-campana-de-puerta-trasera-de-yokai-utilizando-tecnicas-de-carga-lateral-de-dll","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/funcionarios-tailandeses-atacados-en-la-campana-de-puerta-trasera-de-yokai-utilizando-tecnicas-de-carga-lateral-de-dll\/","title":{"rendered":"Funcionarios tailandeses atacados en la campa\u00f1a de puerta trasera de Yokai utilizando t\u00e9cnicas de carga lateral de DLL"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">14 de diciembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Malware\/amenaza cibern\u00e9tica<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/Funcionarios-tailandeses-atacados-en-la-campana-de-puerta-trasera-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los funcionarios del gobierno tailand\u00e9s se han convertido en el objetivo de una nueva campa\u00f1a que aprovecha una t\u00e9cnica llamada <a rel=\"noopener nofollow\" href=\"https:\/\/www.crowdstrike.com\/en-us\/blog\/dll-side-loading-how-to-combat-threat-actor-evasion-techniques\/\" target=\"_blank\">Carga lateral de DLL<\/a> para entregar una puerta trasera previamente indocumentada denominada <strong>Yokai<\/strong>.<\/p>\n<p>&#8220;El objetivo de los actores de la amenaza eran funcionarios de Tailandia debido a la naturaleza de los se\u00f1uelos&#8221;, dijo a The Hacker News Nikhil Hegde, ingeniero senior del equipo de Eficacia de Seguridad de Netskope. &#8220;La puerta trasera Yokai en s\u00ed no est\u00e1 limitada y puede usarse contra cualquier objetivo potencial&#8221;.<\/p>\n<p>El <a rel=\"noopener nofollow\" href=\"https:\/\/www.netskope.com\/blog\/new-yokai-side-loaded-backdoor-targets-thai-officials\" target=\"_blank\">punto de partida de la cadena de ataque<\/a> es un archivo RAR que contiene dos archivos de acceso directo de Windows nombrados en tailand\u00e9s que se traducen como &#8220;Departamento de Justicia de los Estados Unidos.pdf&#8221; y &#8220;El gobierno de los Estados Unidos solicita cooperaci\u00f3n internacional en asuntos penales.docx&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zerotrust-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732617974_421_CISA-insta-a-las-agencias-a-aplicar-parches-criticos-quotRedes.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Actualmente se desconoce el vector inicial exacto utilizado para entregar la carga \u00fatil, aunque Hegde especul\u00f3 que probablemente se tratar\u00eda de phishing debido a los se\u00f1uelos empleados y al hecho de que los archivos RAR se han utilizado como archivos adjuntos maliciosos en correos electr\u00f3nicos de phishing.<\/p>\n<p>Al iniciar los archivos de acceso directo, se abre un documento se\u00f1uelo en PDF y Microsoft Word, respectivamente, y al mismo tiempo se coloca sigilosamente un ejecutable malicioso en segundo plano. Ambos archivos de se\u00f1uelos se relacionan con <a rel=\"noopener nofollow\" href=\"https:\/\/namus.nij.ojp.gov\/case\/MP39535\" target=\"_blank\">Woravit Mektrakarn<\/a>un ciudadano tailand\u00e9s buscado en Estados Unidos en relaci\u00f3n con la desaparici\u00f3n de un inmigrante mexicano. Mektrakarn fue acusado de asesinato en 2003 y se dice que huy\u00f3 a Tailandia.<\/p>\n<p>El ejecutable, por su parte, est\u00e1 dise\u00f1ado para eliminar tres archivos m\u00e1s: un binario leg\u00edtimo asociado con la aplicaci\u00f3n iTop Data Recovery (&#8220;IdrInit.exe&#8221;), una DLL maliciosa (&#8220;ProductStatistics3.dll&#8221;) y un archivo de DATOS que contiene informaci\u00f3n. enviado por un servidor controlado por un atacante. En la siguiente etapa, se abusa de &#8220;IdrInit.exe&#8221; para <a rel=\"noopener nofollow\" href=\"https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/abusing-dll-misconfigurations\" target=\"_blank\">cargar la DLL<\/a>lo que en \u00faltima instancia conduce al despliegue de la puerta trasera.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/1734189570_325_Funcionarios-tailandeses-atacados-en-la-campana-de-puerta-trasera-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/1734189570_325_Funcionarios-tailandeses-atacados-en-la-campana-de-puerta-trasera-de.png\" alt=\"T\u00e9cnicas de carga lateral de DLL\" border=\"0\" data-original-height=\"731\" data-original-width=\"1536\" title=\"T\u00e9cnicas de carga lateral de DLL\"\/><\/a><\/div>\n<p>Yokai es responsable de configurar la persistencia en el host y conectarse al servidor de comando y control (C2) para recibir c\u00f3digos de comando que le permitan generar cmd.exe y ejecutar comandos de shell en el host.<\/p>\n<p>El desarrollo se produce cuando Zscaler ThreatLabz revel\u00f3 que descubri\u00f3 una campa\u00f1a de malware que aprovecha ejecutables compilados por Node.js para Windows para distribuir mineros de criptomonedas y ladrones de informaci\u00f3n como XMRig, Lumma y Phemedrone Stealer. Las aplicaciones maliciosas recibieron el nombre en c\u00f3digo NodeLoader.<\/p>\n<p>Los ataques emplean enlaces maliciosos incrustados en descripciones de videos de YouTube, que llevan a los usuarios a MediaFire o sitios web falsos que los instan a descargar un archivo ZIP disfrazado de hacks de videojuegos. El objetivo final de los ataques es extraer y ejecutar NodeLoader, que, a su vez, descarga un script de PowerShell responsable de lanzar el malware de etapa final.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/INTERPOL-detiene-a-5500-personas-en-campana-mundial-contra-la.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;NodeLoader utiliza un m\u00f3dulo llamado sudo-prompt, una herramienta disponible p\u00fablicamente en GitHub y npm, para escalar privilegios&#8221;, Zscaler <a rel=\"noopener nofollow\" href=\"https:\/\/www.zscaler.com\/blogs\/security-research\/nodeloader-exposed-node-js-malware-evading-detection\" target=\"_blank\">dicho<\/a>. &#8220;Los actores de amenazas emplean ingenier\u00eda social y t\u00e9cnicas anti-evasi\u00f3n para entregar NodeLoader sin ser detectado&#8221;.<\/p>\n<p>Tambi\u00e9n sigue a un aumento en los ataques de phishing que distribuyen el Remcos RAT disponible comercialmente, en el que los actores de amenazas renuevan las cadenas de infecci\u00f3n empleando secuencias de comandos Visual Basic Script (VBS) y documentos Office Open XML como plataforma de lanzamiento para desencadenar el proceso de varias etapas.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/Funcionarios-tailandeses-atacados-en-la-campana-de-puerta-trasera-de.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/Funcionarios-tailandeses-atacados-en-la-campana-de-puerta-trasera-de.jpg\" alt=\"T\u00e9cnicas de carga lateral de DLL\" border=\"0\" data-original-height=\"679\" data-original-width=\"1060\" title=\"T\u00e9cnicas de carga lateral de DLL\"\/><\/a><\/div>\n<p>En un conjunto de ataques, la ejecuci\u00f3n del archivo VBS conduce a un script de PowerShell altamente ofuscado que descarga cargas \u00fatiles provisionales, lo que finalmente resulta en la inyecci\u00f3n de Remcos RAT en RegAsm.exe, un ejecutable leg\u00edtimo de Microsoft .NET.<\/p>\n<p>La otra variante implica el uso de un documento Office Open XML para cargar un archivo RTF que es susceptible a CVE-2017-11882, una conocida falla de ejecuci\u00f3n remota de c\u00f3digo en Microsoft Equation Editor, para recuperar un archivo VBS que posteriormente procede a buscar PowerShell para inyectar. Carga \u00fatil de Remcos en la memoria de RegAsm.exe.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/1734189575_997_Funcionarios-tailandeses-atacados-en-la-campana-de-puerta-trasera-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/1734189575_997_Funcionarios-tailandeses-atacados-en-la-campana-de-puerta-trasera-de.png\" alt=\"\" border=\"0\" data-original-height=\"247\" data-original-width=\"962\"\/><\/a><\/div>\n<p>Vale la pena se\u00f1alar que ambos m\u00e9todos evitan dejar archivos escritos en el disco y cargarlos en procesos v\u00e1lidos en un intento deliberado de evadir la detecci\u00f3n por parte de los productos de seguridad.<\/p>\n<p>&#8220;A medida que este troyano de acceso remoto contin\u00faa atacando a los consumidores a trav\u00e9s de correos electr\u00f3nicos de phishing y archivos adjuntos maliciosos, la necesidad de medidas proactivas de ciberseguridad nunca ha sido m\u00e1s cr\u00edtica&#8221;, afirman los investigadores de McAfee Labs. <a rel=\"noopener nofollow\" href=\"https:\/\/www.mcafee.com\/blogs\/other-blogs\/mcafee-labs\/the-stealthy-stalker-remcos-rat\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/12\/thai-officials-targeted-in-yokai.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80214 de diciembre de 2024\ue804Ravie LakshmananMalware\/amenaza cibern\u00e9tica Los funcionarios del gobierno tailand\u00e9s se han convertido en el objetivo<\/p>\n","protected":false},"author":1,"featured_media":1486905,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,3428,4661,3372,2333,4664,211675,938,201033,15789,4654,201031,4659,4653,4655,1732,246983,255454,246984,201032,72159,12230,7157,9413,246982,4660,267798],"class_list":["post-1486904","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-atacados","tag-ataques-ciberneticos","tag-campana","tag-carga","tag-como-hackear","tag-dll","tag-funcionarios","tag-las-noticias-de-los-piratas-informaticos","tag-lateral","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-puerta","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-tailandeses","tag-tecnicas","tag-trasera","tag-utilizando","tag-violacion-de-datos","tag-vulnerabilidad-de-software","tag-yokai"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1486904","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1486904"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1486904\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1486905"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1486904"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1486904"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1486904"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}