{"id":1490608,"date":"2024-12-17T07:25:18","date_gmt":"2024-12-17T07:25:18","guid":{"rendered":"https:\/\/teknomers.com\/es\/the-mask-apt-resurge-con-un-sofisticado-arsenal-de-malware-multiplataforma\/"},"modified":"2024-12-17T07:25:23","modified_gmt":"2024-12-17T07:25:23","slug":"the-mask-apt-resurge-con-un-sofisticado-arsenal-de-malware-multiplataforma","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/the-mask-apt-resurge-con-un-sofisticado-arsenal-de-malware-multiplataforma\/","title":{"rendered":"The Mask APT resurge con un sofisticado arsenal de malware multiplataforma"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">17 de diciembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Ciberespionaje \/ Seguridad M\u00f3vil<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/The-Mask-APT-resurge-con-un-sofisticado-arsenal-de-malware.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Un actor de ciberespionaje poco conocido conocido como <strong>La m\u00e1scara<\/strong> se ha relacionado con un nuevo conjunto de ataques dirigidos a una organizaci\u00f3n an\u00f3nima en Am\u00e9rica Latina dos veces en 2019 y 2022.<\/p>\n<p>&#8220;La M\u00e1scara APT es un actor de amenazas legendario que ha estado realizando ataques altamente sofisticados desde al menos 2007&#8221;, dijeron los investigadores de Kaspersky Georgy Kucherin y Marc Rivero. <a rel=\"noopener nofollow\" href=\"https:\/\/securelist.com\/careto-is-back\/114942\/\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis publicado la semana pasada. &#8220;Sus objetivos suelen ser organizaciones de alto perfil, como gobiernos, entidades diplom\u00e1ticas e instituciones de investigaci\u00f3n&#8221;.<\/p>\n<p>Tambi\u00e9n conocido como Careto, el actor de amenazas fue documentado previamente por la compa\u00f1\u00eda rusa de ciberseguridad hace m\u00e1s de una d\u00e9cada, en febrero de 2014, por haber atacado a m\u00e1s de 380 v\u00edctimas \u00fanicas desde 2007. Actualmente se desconocen los or\u00edgenes del grupo de piratas inform\u00e1ticos.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zerotrust-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732617974_421_CISA-insta-a-las-agencias-a-aplicar-parches-criticos-quotRedes.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El acceso inicial a las redes de destino es <a rel=\"noopener nofollow\" href=\"https:\/\/securelist.com\/the-caretomask-apt-frequently-asked-questions\/58254\/\" target=\"_blank\">facilitado<\/a> mediante correos electr\u00f3nicos de phishing que incorporan enlaces a un sitio web malicioso que est\u00e1n dise\u00f1ados para activar exploits de d\u00eda cero basados \u200b\u200ben el navegador para infectar al visitante (por ejemplo, CVE-2012-0773), despu\u00e9s de lo cual se le redirige a sitios benignos como YouTube o un portal de noticias.<\/p>\n<p>Tambi\u00e9n hay evidencia que sugiere que los actores de amenazas han desarrollado un completo arsenal de malware capaz de apuntar a Windows, macOS, Android e iOS.<\/p>\n<p>Kaspersky dijo que identific\u00f3 a The Mask apuntando a una organizaci\u00f3n latinoamericana en 2022, utilizando un m\u00e9todo a\u00fan indeterminado para afianzarse y mantener la persistencia mediante el uso de un componente de correo web de MDaemon llamado WorldClient.<\/p>\n<p>&#8220;El m\u00e9todo de persistencia utilizado por el actor de amenazas se bas\u00f3 en WorldClient, que permite cargar extensiones que manejan solicitudes HTTP personalizadas de los clientes al servidor de correo electr\u00f3nico&#8221;, dijeron los investigadores.<\/p>\n<p>Se dice que el actor de amenazas compil\u00f3 su propia extensi\u00f3n y la configur\u00f3 agregando entradas maliciosas en el archivo WorldClient.ini especificando la ruta a la extensi\u00f3n DLL.<\/p>\n<p><iframe loading=\"lazy\" title=\"The Mask has been unmasked again - Georgy Kucherin &amp; Marc Rivero L\u00f3pez\" width=\"640\" height=\"360\" src=\"https:\/\/www.youtube.com\/embed\/d3DSPtOZEck?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe><\/p>\n<p>La extensi\u00f3n maliciosa est\u00e1 dise\u00f1ada para ejecutar comandos que permiten el reconocimiento, las interacciones del sistema de archivos y la ejecuci\u00f3n de cargas \u00fatiles adicionales. En el ataque de 2022, el adversario utiliz\u00f3 este m\u00e9todo para propagarse a otras computadoras dentro de la red de la organizaci\u00f3n y lanzar un implante denominado FakeHMP (&#8220;hmpalert.dll&#8221;).<\/p>\n<p>Esto se logra mediante un controlador leg\u00edtimo del software HitmanPro Alert (&#8220;hmpalert.sys&#8221;) aprovechando el hecho de que no puede verificar la legitimidad de las DLL que carga, lo que permite inyectar el malware en sitios privilegiados. procesos durante el inicio del sistema.<\/p>\n<p>La puerta trasera admite una amplia gama de funciones para acceder a archivos, registrar pulsaciones de teclas e implementar m\u00e1s malware en el host comprometido. Algunas de las otras herramientas entregadas a los sistemas comprometidos inclu\u00edan una grabadora de micr\u00f3fono y un ladr\u00f3n de archivos.<\/p>\n<p>La investigaci\u00f3n de la empresa de ciberseguridad encontr\u00f3 adem\u00e1s que la misma organizaci\u00f3n fue sometida a un ataque anterior en 2019 que implic\u00f3 el uso de dos marcos de malware con nombres en c\u00f3digo Careto2 y Goreto.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/La-campana-HornsHooves-ofrece-RAT-a-traves-de-correos-electronicos.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Careto2 es una versi\u00f3n actualizada del marco modular observado entre 2007 y 2013 que aprovecha varios complementos para tomar capturas de pantalla, monitorear modificaciones de archivos en carpetas espec\u00edficas y filtrar datos a un almacenamiento Microsoft OneDrive controlado por un atacante.<\/p>\n<p>Goreto, por otro lado, es un conjunto de herramientas basado en Golang que se conecta peri\u00f3dicamente a un almacenamiento de Google Drive para recuperar comandos y ejecutarlos en la m\u00e1quina. Esto incluye cargar y descargar archivos, buscar y ejecutar cargas \u00fatiles desde Google Drive y ejecutar un comando de shell espec\u00edfico. Adem\u00e1s, Goreto incorpora funciones para capturar pulsaciones de teclas y capturas de pantalla.<\/p>\n<p>Eso no es todo. Tambi\u00e9n se ha detectado que los actores de amenazas utilizan el controlador &#8220;hmpalert.sys&#8221; para infectar la m\u00e1quina de un individuo u organizaci\u00f3n no identificada a principios de 2024.<\/p>\n<p>&#8220;Careto es capaz de inventar t\u00e9cnicas de infecci\u00f3n extraordinarias, como la persistencia a trav\u00e9s del servidor de correo electr\u00f3nico MDaemon o la carga de implantes a trav\u00e9s del controlador HitmanPro Alert, as\u00ed como desarrollar malware complejo de m\u00faltiples componentes&#8221;, dijo Kaspersky.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/12\/the-mask-apt-resurfaces-with.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80217 de diciembre de 2024\ue804Ravie LakshmananCiberespionaje \/ Seguridad M\u00f3vil Un actor de ciberespionaje poco conocido conocido como La<\/p>\n","protected":false},"author":1,"featured_media":1490610,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,26597,4673,4661,4664,99,201033,4669,66927,105446,4654,201031,4659,4653,4655,55389,246983,255454,246984,65824,201032,246982,4660],"class_list":["post-1490608","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apt","tag-arsenal","tag-ataques-ciberneticos","tag-como-hackear","tag-con","tag-las-noticias-de-los-piratas-informaticos","tag-malware","tag-mask","tag-multiplataforma","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-resurge","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-sofisticado","tag-software-malicioso-ransomware","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1490608","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1490608"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1490608\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1490610"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1490608"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1490608"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1490608"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}