{"id":1491396,"date":"2024-12-17T17:48:55","date_gmt":"2024-12-17T17:48:55","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-atacantes-aprovechan-microsoft-teams-y-anydesk-para-implementar-malware-darkgate\/"},"modified":"2024-12-17T17:49:00","modified_gmt":"2024-12-17T17:49:00","slug":"los-atacantes-aprovechan-microsoft-teams-y-anydesk-para-implementar-malware-darkgate","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-atacantes-aprovechan-microsoft-teams-y-anydesk-para-implementar-malware-darkgate\/","title":{"rendered":"Los atacantes aprovechan Microsoft Teams y AnyDesk para implementar malware DarkGate"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">17 de diciembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Malware\/robo de credenciales<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/Los-atacantes-aprovechan-Microsoft-Teams-y-AnyDesk-para-implementar-malware.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Una nueva campa\u00f1a de ingenier\u00eda social ha aprovechado Microsoft Teams como una forma de facilitar la implementaci\u00f3n de un conocido malware llamado DarkGate.<\/p>\n<p>&#8220;Un atacante utiliz\u00f3 ingenier\u00eda social a trav\u00e9s de una llamada de Microsoft Teams para hacerse pasar por el cliente de un usuario y obtener acceso remoto a su sistema&#8221;, afirman los investigadores de Trend Micro Catherine Loveria, Jovit Samaniego y Gabriel Nicoleta. <a rel=\"noopener nofollow\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/24\/l\/darkgate-malware.html\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;El atacante no pudo instalar una aplicaci\u00f3n de soporte remoto de Microsoft, pero le indic\u00f3 a la v\u00edctima que descargara AnyDesk, una herramienta com\u00fanmente utilizada para acceso remoto&#8221;.<\/p>\n<p>Como lo document\u00f3 recientemente la firma de ciberseguridad Rapid7, el ataque implic\u00f3 bombardear la bandeja de entrada de correo electr\u00f3nico de un objetivo con &#8220;miles de correos electr\u00f3nicos&#8221;, despu\u00e9s de lo cual los actores de amenazas se acercaron a ellos a trav\u00e9s de Microsoft Teams haci\u00e9ndose pasar por empleados de un proveedor externo.<\/p>\n<p>Luego, el atacante le indic\u00f3 a la v\u00edctima que instalara AnyDesk en su sistema, y \u200b\u200bposteriormente se abus\u00f3 del acceso remoto para entregar m\u00faltiples cargas \u00fatiles, incluido un ladr\u00f3n de credenciales y el malware DarkGate.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zerotrust-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732617974_421_CISA-insta-a-las-agencias-a-aplicar-parches-criticos-quotRedes.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>DarkGate, utilizado activamente desde 2018, es un troyano de acceso remoto (RAT) que desde entonces ha evolucionado hasta convertirse en una oferta de malware como servicio (MaaS) con un n\u00famero de clientes estrictamente controlado. Entre sus variadas capacidades se encuentran la realizaci\u00f3n de robo de credenciales, registro de teclas, captura de pantalla, grabaci\u00f3n de audio y escritorio remoto.<\/p>\n<p>Un an\u00e1lisis de varias campa\u00f1as de DarkGate durante el a\u00f1o pasado muestra que se sabe que se distribuye a trav\u00e9s de dos cadenas de ataque diferentes que emplean scripts AutoIt y AutoHotKey. En el incidente examinado por Trend Micro, el malware se implement\u00f3 mediante un script AutoIt.<\/p>\n<p>Aunque el ataque fue bloqueado antes de que se pudieran llevar a cabo actividades de exfiltraci\u00f3n de datos, los hallazgos son una se\u00f1al de c\u00f3mo los actores de amenazas est\u00e1n utilizando un conjunto diverso de rutas de acceso inicial para la propagaci\u00f3n de malware.<\/p>\n<p>Se recomienda a las organizaciones habilitar la autenticaci\u00f3n multifactor (MFA), incluir en la lista permitida herramientas de acceso remoto aprobadas, bloquear aplicaciones no verificadas y examinar minuciosamente a los proveedores de soporte t\u00e9cnico externos para eliminar el riesgo de vishing.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/1734457735_90_Los-atacantes-aprovechan-Microsoft-Teams-y-AnyDesk-para-implementar-malware.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/1734457735_90_Los-atacantes-aprovechan-Microsoft-Teams-y-AnyDesk-para-implementar-malware.png\" alt=\"Malware DarkGate\" border=\"0\" data-original-height=\"2004\" data-original-width=\"1706\" title=\"Malware DarkGate\"\/><\/a><\/div>\n<p>El desarrollo se produce en medio de un aumento de diferentes campa\u00f1as de phishing que han aprovechado diversos se\u00f1uelos y trucos para enga\u00f1ar a las v\u00edctimas para que se deshagan de sus datos.<\/p>\n<ul>\n<li>Una gran escala <a rel=\"noopener nofollow\" href=\"https:\/\/www.cloudsek.com\/blog\/how-threat-actors-exploit-brand-collaborations-to-target-popular-youtube-channels\" target=\"_blank\">Campa\u00f1a orientada a YouTube<\/a> en el que los malos actores se hacen pasar por marcas populares y se acercan a los creadores de contenido por correo electr\u00f3nico para obtener posibles promociones, propuestas de asociaci\u00f3n y colaboraciones de marketing, y los instan a hacer clic en un enlace para firmar un acuerdo, lo que en \u00faltima instancia conduce al despliegue de Lumma Stealer. Las direcciones de correo electr\u00f3nico de los canales de YouTube se extraen mediante un analizador.<\/li>\n<li>Una campa\u00f1a de quishing que hace uso de <a rel=\"noopener nofollow\" href=\"https:\/\/news.sophos.com\/en-us\/2024\/10\/16\/quishing\/\" target=\"_blank\">correos electr\u00f3nicos de phishing<\/a> con un archivo PDF adjunto que contiene un <a rel=\"noopener nofollow\" href=\"https:\/\/blog.talosintelligence.com\/malicious_qr_codes\/\" target=\"_blank\">c\u00f3digo qr<\/a> archivo adjunto que, cuando se escanea, dirige a los usuarios a una p\u00e1gina de inicio de sesi\u00f3n falsa de Microsoft 365 para la recolecci\u00f3n de credenciales.<\/li>\n<li>Los ataques de phishing se aprovechan de la confianza asociada con <a rel=\"noopener nofollow\" href=\"https:\/\/emailsecurity.fortra.com\/blog\/cloudflares-pagesdev-and-workersdev-domains-increasingly-abused-phishing\" target=\"_blank\">P\u00e1ginas y trabajadores de Cloudflare<\/a> para configurar sitios falsos que imitan las p\u00e1ginas de inicio de sesi\u00f3n de Microsoft 365 y comprobaciones de verificaci\u00f3n CAPTCHA falsas para supuestamente revisar o descargar un documento. <\/li>\n<li>Ataques de phishing que utilizan <a rel=\"noopener nofollow\" href=\"https:\/\/www.broadcom.com\/support\/security-center\/protection-bulletin\/protection-highlight-unblur-the-html-how-phishing-attacks-exploit-html-function\" target=\"_blank\">Archivos adjuntos de correo electr\u00f3nico HTML<\/a> que se disfrazan de documentos leg\u00edtimos, como facturas o pol\u00edticas de recursos humanos, pero contienen c\u00f3digo JavaScript incorporado para ejecutar acciones maliciosas, como redirigir a los usuarios a sitios de phishing, recopilar credenciales y enga\u00f1ar a los usuarios para que ejecuten comandos arbitrarios con el pretexto de corregir un error (es decir, ClickFix). .<\/li>\n<li>Campa\u00f1as de phishing por correo electr\u00f3nico que aprovechan plataformas confiables como <a rel=\"noopener nofollow\" href=\"https:\/\/www.group-ib.com\/blog\/trust-hijacked\/\" target=\"_blank\">Docusign, Adobe InDesign y p\u00e1ginas m\u00f3viles aceleradas de Google (AMP)<\/a> para lograr que los usuarios hagan clic en enlaces maliciosos dise\u00f1ados para recopilar sus credenciales.<\/li>\n<li>Intentos de phishing que afirman ser de <a rel=\"noopener nofollow\" href=\"https:\/\/sec.okta.com\/articles\/2024\/okta-social-engineering-report-response-and-recommendation\" target=\"_blank\">El equipo de soporte de Okta<\/a> en un intento por obtener acceso a las credenciales de los usuarios y violar los sistemas de la organizaci\u00f3n.<\/li>\n<li>Mensajes de phishing dirigidos a usuarios indios que <a rel=\"noopener nofollow\" href=\"https:\/\/www.mcafee.com\/blogs\/other-blogs\/mcafee-labs\/a-new-android-banking-trojan-masquerades-as-utility-and-banking-apps-in-india\/\" target=\"_blank\">distribuido a trav\u00e9s de whatsapp<\/a> e instruir a los destinatarios para que instalen una aplicaci\u00f3n bancaria o de utilidad maliciosa para dispositivos Android que sea capaz de robar informaci\u00f3n financiera.<\/li>\n<\/ul>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/INTERPOL-detiene-a-5500-personas-en-campana-mundial-contra-la.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Tambi\u00e9n se sabe que los actores de amenazas aprovechan r\u00e1pidamente los eventos globales en su beneficio incorpor\u00e1ndolos a sus campa\u00f1as de phishing, a menudo <a rel=\"noopener nofollow\" href=\"https:\/\/www.trellix.com\/en-in\/blogs\/research\/understanding-phishing-psychology-effective-strategies-and-tips\/\" target=\"_blank\">aprovechando la urgencia<\/a> y <a rel=\"noopener nofollow\" href=\"https:\/\/www.secureworks.com\/blog\/seven-emotional-triggers-used-in-cyber-scams\" target=\"_blank\">reacciones emocionales<\/a> manipular a las v\u00edctimas y persuadirlas a realizar acciones no deseadas. Estos esfuerzos tambi\u00e9n se complementan con registros de dominios con palabras clave espec\u00edficas de eventos.<\/p>\n<p>&#8220;Los eventos globales de alto perfil, incluidos campeonatos deportivos y lanzamientos de productos, atraen a los ciberdelincuentes que buscan explotar el inter\u00e9s p\u00fablico&#8221;, Unidad 42 de Palo Alto Networks <a rel=\"noopener nofollow\" href=\"https:\/\/unit42.paloaltonetworks.com\/suspicious-domain-registration-campaigns\/\" target=\"_blank\">dicho<\/a>. &#8220;Estos delincuentes registran dominios enga\u00f1osos que imitan sitios web oficiales para vender mercanc\u00edas falsificadas y ofrecer servicios fraudulentos&#8221;. <\/p>\n<p>&#8220;Al monitorear m\u00e9tricas clave como registros de dominio, patrones textuales, anomal\u00edas de DNS y tendencias de solicitudes de cambio, los equipos de seguridad pueden identificar y mitigar las amenazas de manera temprana&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/12\/attackers-exploit-microsoft-teams-and.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80217 de diciembre de 2024\ue804Ravie LakshmananMalware\/robo de credenciales Una nueva campa\u00f1a de ingenier\u00eda social ha aprovechado Microsoft Teams<\/p>\n","protected":false},"author":1,"featured_media":1491397,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,226281,38098,18041,4661,4664,202178,32935,201033,36,4669,7983,4654,201031,4659,4653,4655,18,246983,255454,246984,201032,49203,246982,4660],"class_list":["post-1491396","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-anydesk","tag-aprovechan","tag-atacantes","tag-ataques-ciberneticos","tag-como-hackear","tag-darkgate","tag-implementar","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-malware","tag-microsoft","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-teams","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1491396","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1491396"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1491396\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1491397"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1491396"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1491396"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1491396"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}