{"id":1535324,"date":"2025-01-16T20:44:54","date_gmt":"2025-01-16T20:44:54","guid":{"rendered":"https:\/\/teknomers.com\/es\/la-estrella-rusa-blizzard-cambia-de-tactica-para-explotar-los-codigos-qr-de-whatsapp-para-la-recoleccion-de-credenciales\/"},"modified":"2025-01-16T20:44:59","modified_gmt":"2025-01-16T20:44:59","slug":"la-estrella-rusa-blizzard-cambia-de-tactica-para-explotar-los-codigos-qr-de-whatsapp-para-la-recoleccion-de-credenciales","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/la-estrella-rusa-blizzard-cambia-de-tactica-para-explotar-los-codigos-qr-de-whatsapp-para-la-recoleccion-de-credenciales\/","title":{"rendered":"La estrella rusa Blizzard cambia de t\u00e1ctica para explotar los c\u00f3digos QR de WhatsApp para la recolecci\u00f3n de credenciales"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">16 de enero de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Spear Phishing \/ Inteligencia de amenazas<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/La-estrella-rusa-Blizzard-cambia-de-tactica-para-explotar-los.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>El actor de amenazas ruso conocido como Star Blizzard ha sido vinculado a una nueva campa\u00f1a de phishing dirigida a las cuentas de WhatsApp de las v\u00edctimas, lo que indica un alejamiento de su tradicional oficio en un probable intento de evadir la detecci\u00f3n.<\/p>\n<p>&#8220;Los objetivos de Star Blizzard suelen estar relacionados con el gobierno o la diplomacia (tanto titulares como antiguos titulares), investigadores de pol\u00edtica de defensa o relaciones internacionales cuyo trabajo afecta a Rusia, y fuentes de asistencia a Ucrania relacionadas con la guerra con Rusia&#8221;, dice la amenaza de Microsoft. El equipo de inteligencia dijo en un <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2025\/01\/16\/new-star-blizzard-spear-phishing-campaign-targets-whatsapp-accounts\/\" target=\"_blank\">informe<\/a> compartido con The Hacker News.<\/p>\n<p>Star Blizzard (anteriormente SEABORGIUM) es un grupo de actividad de amenazas vinculado a Rusia <a rel=\"noopener nofollow\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2023\/12\/07\/star-blizzard-increases-sophistication-and-evasion-in-ongoing-attacks\/\" target=\"_blank\">conocido<\/a> para sus campa\u00f1as de recolecci\u00f3n de credenciales. Activo desde al menos 2012, tambi\u00e9n se le sigue con los apodos Blue Callisto, BlueCharlie (o TAG-53), Calisto (deletreado alternativamente Callisto), COLDRIVER, Dancing Salome, Gossamer Bear, Iron Frontier, TA446 y UNC4057.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/La-campana-HornsHooves-ofrece-RAT-a-traves-de-correos-electronicos.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Las cadenas de ataques observadas anteriormente han implicado el env\u00edo de correos electr\u00f3nicos de phishing a objetivos de inter\u00e9s, generalmente desde una cuenta de Proton, adjuntando documentos que incorporan enlaces maliciosos que redirigen a una p\u00e1gina impulsada por Evilginx que es capaz de recopilar credenciales y c\u00f3digos de autenticaci\u00f3n de dos factores (2FA) a trav\u00e9s de un ataque de adversario en el medio (AiTM).<\/p>\n<p>Star Blizzard tambi\u00e9n se ha relacionado con el uso de plataformas de marketing por correo electr\u00f3nico como HubSpot y MailerLite para ocultar las verdaderas direcciones del remitente de correo electr\u00f3nico y obviar la necesidad de incluir una infraestructura de dominio controlada por actores en los mensajes de correo electr\u00f3nico.<\/p>\n<p>A fines del a\u00f1o pasado, Microsoft y el Departamento de Justicia de EE. UU. (DoJ) anunciaron la incautaci\u00f3n de m\u00e1s de 180 dominios que fueron utilizados por el actor de amenazas para atacar a periodistas, grupos de expertos y organizaciones no gubernamentales (ONG) entre enero de 2023 y agosto de 2024. .<\/p>\n<p>La evaluaci\u00f3n del gigante tecnol\u00f3gico sobre la divulgaci\u00f3n p\u00fablica de sus actividades probablemente haya llevado al equipo de hackers a cambiar sus t\u00e1cticas comprometiendo las cuentas de WhatsApp. Dicho esto, la campa\u00f1a parece haber sido limitada y finalizada a finales de noviembre de 2024.<\/p>\n<p>&#8220;Los objetivos pertenecen principalmente a los sectores gubernamental y diplom\u00e1tico, incluidos funcionarios actuales y anteriores&#8221;, dijo a The Hacker News Sherrod DeGrippo, director de estrategia de inteligencia de amenazas de Microsoft.<\/p>\n<p>&#8220;Adem\u00e1s, los objetivos incluyen a personas involucradas en la pol\u00edtica de defensa, investigadores en relaciones internacionales centrados en Rusia y aquellos que brindan asistencia a Ucrania en relaci\u00f3n con la guerra con Rusia&#8221;.<\/p>\n<p>Todo comienza con un correo electr\u00f3nico de phishing que pretende ser de un funcionario del gobierno de EE. UU. para darle una apariencia de legitimidad y aumentar la probabilidad de que la v\u00edctima interact\u00fae con \u00e9l.<\/p>\n<p>El mensaje contiene un c\u00f3digo de respuesta r\u00e1pida (QR) que insta a los destinatarios a unirse a un supuesto grupo de WhatsApp sobre &#8220;las \u00faltimas iniciativas no gubernamentales destinadas a apoyar a las ONG de Ucrania&#8221;. El c\u00f3digo, sin embargo, se descifra deliberadamente para provocar una respuesta de la v\u00edctima.<\/p>\n<p>Si el destinatario del correo electr\u00f3nico responde, Star Blizzard env\u00eda un segundo mensaje pidi\u00e9ndole que haga clic en[.]Enlace ligeramente acortado para unirse al grupo de WhatsApp, al tiempo que se disculpa por las molestias ocasionadas.<\/p>\n<p>&#8220;Cuando se sigue este enlace, el objetivo es redirigido a una p\u00e1gina web que le pide que escanee un c\u00f3digo QR para unirse al grupo&#8221;, explic\u00f3 Microsoft. &#8220;Sin embargo, WhatsApp utiliza este c\u00f3digo QR para conectar una cuenta a un <a rel=\"noopener nofollow\" href=\"https:\/\/faq.whatsapp.com\/1317564962315842\/?cms_platform=web\" target=\"_blank\">dispositivo vinculado<\/a> y\/o el portal web WhatsApp.&#8221;<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/itdr-guide-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1735735832_165_Entidades-iranies-y-rusas-sancionadas-por-interferencia-electoral-utilizando-inteligencia.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>En caso de que el objetivo siga las instrucciones del sitio (&#8220;aerofluidthermo[.]org&#8221;), el enfoque permite al actor de amenazas obtener acceso no autorizado a sus mensajes de WhatsApp e incluso extraer los datos a trav\u00e9s de complementos del navegador.<\/p>\n<p>Se recomienda a las personas que pertenecen a sectores objetivo de Star Blizzard que tengan cuidado al manejar correos electr\u00f3nicos que contengan enlaces a fuentes externas.<\/p>\n<p>La campa\u00f1a &#8220;marca una ruptura en los TTP de larga data de Star Blizzard y destaca la tenacidad del actor de amenazas en continuar con campa\u00f1as de phishing para obtener acceso a informaci\u00f3n confidencial incluso frente a repetidas degradaciones de sus operaciones&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/01\/russian-star-blizzard-shifts-tactics-to.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80216 de enero de 2025\ue804Ravie LakshmananSpear Phishing \/ Inteligencia de amenazas El actor de amenazas ruso conocido como<\/p>\n","protected":false},"author":1,"featured_media":1535325,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,20480,6840,782,4664,42020,486,5796,201033,36,4654,201031,4659,4653,4655,18,13344,2777,246983,255454,246984,201032,20536,246982,4660,13767],"class_list":["post-1535324","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-blizzard","tag-cambia","tag-codigos","tag-como-hackear","tag-credenciales","tag-estrella","tag-explotar","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-recoleccion","tag-rusa","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-tactica","tag-violacion-de-datos","tag-vulnerabilidad-de-software","tag-whatsapp"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1535324","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1535324"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1535324\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1535325"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1535324"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1535324"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1535324"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}