{"id":1505506,"date":"2024-12-27T13:10:46","date_gmt":"2024-12-27T13:10:46","guid":{"rendered":"https:\/\/teknomers.com\/es\/cloud-atlas-implementa-malware-vbcloud-mas-del-80-de-los-objetivos-se-encuentran-en-rusia\/"},"modified":"2024-12-27T13:10:51","modified_gmt":"2024-12-27T13:10:51","slug":"cloud-atlas-implementa-malware-vbcloud-mas-del-80-de-los-objetivos-se-encuentran-en-rusia","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/cloud-atlas-implementa-malware-vbcloud-mas-del-80-de-los-objetivos-se-encuentran-en-rusia\/","title":{"rendered":"Cloud Atlas implementa malware VBCloud: m\u00e1s del 80 % de los objetivos se encuentran en Rusia"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">27 de diciembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Ataque cibern\u00e9tico\/robo de datos<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/Cloud-Atlas-implementa-malware-VBCloud-mas-del-80-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>El actor de amenazas conocido como <strong>Atlas de nubes<\/strong> Se ha observado que utiliza un malware previamente no documentado llamado VBCloud como parte de sus campa\u00f1as de ciberataques dirigidas a &#8220;varias docenas de usuarios&#8221; en 2024.<\/p>\n<p>&#8220;Las v\u00edctimas se infectan a trav\u00e9s de correos electr\u00f3nicos de phishing que contienen un documento malicioso que aprovecha una vulnerabilidad en el editor de f\u00f3rmulas (CVE-2018-0802) para descargar y ejecutar c\u00f3digo malicioso&#8221;, afirma Oleg Kupreev, investigador de Kaspersky. <a rel=\"noopener nofollow\" href=\"https:\/\/securelist.com\/cloud-atlas-attacks-with-new-backdoor-vbcloud\/115103\/\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis publicado esta semana.<\/p>\n<p>M\u00e1s del 80% de los objetivos estaban ubicados en Rusia. Se ha informado de un n\u00famero menor de v\u00edctimas en Bielorrusia, Canad\u00e1, Moldavia, Israel, Kirguist\u00e1n, Turqu\u00eda y Vietnam.<\/p>\n<p>Cloud Atlas, tambi\u00e9n conocido como Clean Ursa, Inception, Oxygen y Red October, es un grupo de actividad de amenazas no atribuido que ha estado activo desde 2014. En diciembre de 2022, el grupo estuvo vinculado a ataques cibern\u00e9ticos dirigidos a Rusia, Bielorrusia y Transnistria que implement\u00f3 una puerta trasera basada en PowerShell llamada PowerShower.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zerotrust-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/11\/1732617974_421_CISA-insta-a-las-agencias-a-aplicar-parches-criticos-quotRedes.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Luego, exactamente un a\u00f1o despu\u00e9s, la empresa rusa de ciberseguridad FACCT revel\u00f3 que varias entidades del pa\u00eds fueron objeto de ataques de phishing que explotaban una antigua falla del editor de ecuaciones de Microsoft Office (<a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2017-11882\" target=\"_blank\">CVE-2017-11882<\/a>) para soltar una carga \u00fatil de Visual Basic Script (VBS) responsable de descargar un malware VBS de siguiente etapa desconocido.<\/p>\n<p>El \u00faltimo informe de Kaspersky revela que estos componentes son parte de lo que llama VBShower, que luego se utiliza para descargar e instalar PowerShower y VBCloud.<\/p>\n<p>El punto de partida de la cadena de ataque es un correo electr\u00f3nico de phishing que contiene un documento de Microsoft Office con trampa explosiva que, cuando se abre, descarga una plantilla maliciosa formateada como un archivo RTF desde un servidor remoto. Luego abusa <a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2018-0802\" target=\"_blank\">CVE-2018-0802<\/a>otra falla en el Editor de ecuaciones, para buscar y ejecutar un archivo de aplicaci\u00f3n HTML (HTA) alojado en el mismo servidor.<\/p>\n<p>&#8220;El exploit descarga el archivo HTA a trav\u00e9s de la plantilla RTF y lo ejecuta&#8221;, dijo Kupreev. &#8220;Aprovecha la funci\u00f3n de flujos de datos alternativos (NTFS ADS) para extraer y crear varios archivos en %APPDATA%RoamingMicrosoftWindows. Estos archivos constituyen la puerta trasera VBShower&#8221;.<\/p>\n<p>Esto incluye un iniciador, que act\u00faa como un cargador extrayendo y ejecutando el m\u00f3dulo de puerta trasera en la memoria. El otro VB Script es un limpiador que se preocupa por borrar el contenido de todos los archivos dentro de la carpeta &#8220;LocalMicrosoftWindowsTemporary Internet FilesContent.Word&#8221;, adem\u00e1s de los que est\u00e1n dentro de s\u00ed mismo y del iniciador, cubriendo as\u00ed evidencia de la actividad maliciosa.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/Cloud-Atlas-implementa-malware-VBCloud-mas-del-80-de.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/Cloud-Atlas-implementa-malware-VBCloud-mas-del-80-de.jpg\" alt=\"\" border=\"0\" data-original-height=\"1080\" data-original-width=\"1656\"\/><\/a><\/div>\n<p>La puerta trasera VBShower est\u00e1 dise\u00f1ada para recuperar m\u00e1s cargas \u00fatiles de VBS del servidor de comando y control (C2) que viene con capacidades para reiniciar el sistema; recopilar informaci\u00f3n sobre archivos en varias carpetas, nombres de procesos en ejecuci\u00f3n y tareas del programador; e instale PowerShower y VBCloud.<\/p>\n<p>PowerShower es an\u00e1logo a VBShower en funcionalidad, la principal diferencia es que descarga y ejecuta scripts de PowerShell de la siguiente etapa desde el servidor C2. Tambi\u00e9n est\u00e1 equipado para servir como descargador de archivos ZIP.<\/p>\n<p>Kaspersky ha observado hasta siete cargas \u00fatiles de PowerShell. Cada uno de ellos lleva a cabo una tarea distinta de la siguiente manera:<\/p>\n<ul>\n<li>Obtenga una lista de grupos locales y sus miembros en computadoras remotas a trav\u00e9s de interfaces de servicio de Active Directory (ADSI)<\/li>\n<li>Conducta <a rel=\"noopener nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Dictionary_attack\" target=\"_blank\">ataques de diccionario<\/a> en cuentas de usuario<\/li>\n<li>Desempaquete el archivo ZIP descargado por PowerShower y ejecute un script de PowerShell contenido en \u00e9l para realizar una <a rel=\"noopener nofollow\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2024\/10\/11\/microsofts-guidance-to-help-mitigate-kerberoasting\/\" target=\"_blank\">Kerberoasting<\/a> ataque, que es un <a rel=\"noopener nofollow\" href=\"https:\/\/cymulate.com\/cybersecurity-glossary\/kerberoasting\/\" target=\"_blank\">t\u00e9cnica post-explotaci\u00f3n<\/a> para obtener credenciales para cuentas de Active Directory<\/li>\n<li>Obtener una lista de grupos de administradores<\/li>\n<li>Obtenga una lista de controladores de dominio<\/li>\n<li>Obtener informaci\u00f3n sobre archivos dentro del <a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows-hardware\/customize\/desktop\/unattend\/microsoft-windows-shell-setup-folderlocations-programdata\" target=\"_blank\">Datos del programa<\/a> carpeta<\/li>\n<li>Obtenga la configuraci\u00f3n de la pol\u00edtica de cuenta y la pol\u00edtica de contrase\u00f1a en la computadora local<\/li>\n<\/ul>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/La-campana-HornsHooves-ofrece-RAT-a-traves-de-correos-electronicos.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>VBCloud tambi\u00e9n funciona de manera muy similar a VBShower, pero utiliza un servicio de almacenamiento en la nube p\u00fablica para las comunicaciones C2. Se activa mediante una tarea programada cada vez que un usuario v\u00edctima inicia sesi\u00f3n en el sistema.<\/p>\n<p>El malware est\u00e1 equipado para recopilar informaci\u00f3n sobre discos (letra de unidad, tipo de unidad, tipo de medio, tama\u00f1o y espacio libre), metadatos del sistema, archivos y documentos que coincidan con las extensiones DOC, DOCX, XLS, XLSX, PDF, TXT, RTF y RAR. y archivos relacionados con la aplicaci\u00f3n de mensajer\u00eda Telegram.<\/p>\n<p>&#8220;PowerShower sondea la red local y facilita una mayor infiltraci\u00f3n, mientras que VBCloud recopila informaci\u00f3n sobre el sistema y roba archivos&#8221;, dijo Kupreev. &#8220;La cadena de infecci\u00f3n consta de varias etapas y, en \u00faltima instancia, tiene como objetivo robar datos de los dispositivos de las v\u00edctimas&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/12\/cloud-atlas-deploys-vbcloud-malware.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80227 de diciembre de 2024\ue804Ravie LakshmananAtaque cibern\u00e9tico\/robo de datos El actor de amenazas conocido como Atlas de nubes<\/p>\n","protected":false},"author":1,"featured_media":1505507,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,123330,33285,4664,38,5252,4881,201033,36,4669,16,4654,201031,4659,4653,4655,1649,457,246983,255454,246984,201032,269667,246982,4660],"class_list":["post-1505506","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-atlas","tag-cloud","tag-como-hackear","tag-del","tag-encuentran","tag-implementa","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-malware","tag-mas","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-objetivos","tag-rusia","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-vbcloud","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1505506","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1505506"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1505506\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1505507"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1505506"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1505506"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1505506"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}