{"id":1541910,"date":"2025-01-21T08:25:30","date_gmt":"2025-01-21T08:25:30","guid":{"rendered":"https:\/\/teknomers.com\/es\/pngplug-loader-entrega-malware-valleyrat-a-traves-de-instaladores-de-software-falsos\/"},"modified":"2025-01-21T08:25:34","modified_gmt":"2025-01-21T08:25:34","slug":"pngplug-loader-entrega-malware-valleyrat-a-traves-de-instaladores-de-software-falsos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/pngplug-loader-entrega-malware-valleyrat-a-traves-de-instaladores-de-software-falsos\/","title":{"rendered":"PNGPlug Loader entrega malware ValleyRAT a trav\u00e9s de instaladores de software falsos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">21 de enero de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Ataque cibern\u00e9tico \/ Seguridad de Windows<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/PNGPlug-Loader-entrega-malware-ValleyRAT-a-traves-de-instaladores-de.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad est\u00e1n llamando la atenci\u00f3n sobre una serie de ataques cibern\u00e9ticos que se han dirigido a regiones de habla china como Hong Kong, Taiw\u00e1n y China continental con un conocido malware llamado ValleyRAT.<\/p>\n<p>Los ataques aprovechan un cargador de varias etapas denominado PNGPlug para entregar la carga \u00fatil ValleyRAT, Intezer. <a rel=\"noopener nofollow\" href=\"https:\/\/intezer.com\/blog\/malware-analysis\/weaponized-software-targets-chinese\/\" target=\"_blank\">dicho<\/a> en un informe t\u00e9cnico publicado la semana pasada.<\/p>\n<p>El <a rel=\"noopener nofollow\" href=\"https:\/\/bbs.kanxue.com\/thread-284691.htm\" target=\"_blank\">cadena de infecci\u00f3n<\/a> comienza con una p\u00e1gina de phishing dise\u00f1ada para alentar a las v\u00edctimas a descargar un paquete malicioso de Microsoft Installer (MSI) disfrazado de software leg\u00edtimo. <\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/La-campana-HornsHooves-ofrece-RAT-a-traves-de-correos-electronicos.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Una vez ejecutado, el instalador implementa una aplicaci\u00f3n benigna para evitar despertar sospechas y, al mismo tiempo, extrae sigilosamente un archivo cifrado que contiene la carga \u00fatil del malware.<\/p>\n<p>&#8220;El paquete MSI utiliza la funci\u00f3n CustomAction de Windows Installer, lo que le permite ejecutar c\u00f3digo malicioso, incluida la ejecuci\u00f3n de una DLL maliciosa integrada que descifra el archivo (all.zip) usando una contrase\u00f1a codificada &#8216;hello202411&#8217; para extraer los componentes principales del malware&#8221;, dijo el investigador de seguridad. Dijo Nicole Fishbein.<\/p>\n<p>Estos incluyen una DLL fraudulenta (&#8220;libcef.dll&#8221;), una aplicaci\u00f3n leg\u00edtima (&#8220;down.exe&#8221;) que se utiliza como tapadera para ocultar las actividades maliciosas y dos archivos de carga \u00fatiles disfrazados de im\u00e1genes PNG (&#8220;aut.png&#8221; y &#8221; ver.png&#8221;).<\/p>\n<p>El objetivo principal del cargador de DLL, PNGPlug, es preparar el entorno para ejecutar el malware principal inyectando &#8220;aut.png&#8221; y &#8220;view.png&#8221; en la memoria para configurar la persistencia realizando cambios en el Registro de Windows y ejecutando ValleyRAT. respectivamente.<\/p>\n<p>ValleyRAT, detectado en estado salvaje desde 2023, es un troyano de acceso remoto (RAT) que es capaz de proporcionar a los atacantes acceso no autorizado y control sobre las m\u00e1quinas infectadas. Las versiones recientes del malware han incorporado funciones para realizar capturas de pantalla y borrar registros de eventos de Windows.<\/p>\n<p>Se considera que est\u00e1 vinculado a un grupo de amenazas llamado Silver Fox, que tambi\u00e9n comparte superposiciones t\u00e1cticas con otro grupo de actividades llamado Void Arachne debido al uso de un marco de comando y control (C&#038;C) llamado Winos 4.0.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/itdr-guide-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1735735832_165_Entidades-iranies-y-rusas-sancionadas-por-interferencia-electoral-utilizando-inteligencia.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La campa\u00f1a es \u00fanica por su enfoque en el grupo demogr\u00e1fico de habla china y el uso de se\u00f1uelos relacionados con software para activar la cadena de ataque.<\/p>\n<p>&#8220;Igualmente sorprendente es el uso sofisticado de software leg\u00edtimo por parte de los atacantes como mecanismo de entrega de malware, combinando a la perfecci\u00f3n actividades maliciosas con aplicaciones aparentemente benignas&#8221;, dijo Fishbein.<\/p>\n<p>&#8220;La adaptabilidad del cargador PNGPlug eleva a\u00fan m\u00e1s la amenaza, ya que su dise\u00f1o modular permite adaptarlo a m\u00faltiples campa\u00f1as&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/01\/pngplug-loader-delivers-valleyrat.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80221 de enero de 2025\ue804Ravie LakshmananAtaque cibern\u00e9tico \/ Seguridad de Windows Los investigadores de ciberseguridad est\u00e1n llamando la<\/p>\n","protected":false},"author":1,"featured_media":1541911,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,6358,9132,108642,201033,38610,4669,4654,201031,4659,4653,4655,273384,246983,255454,246984,6246,201032,116,206240,246982,4660],"class_list":["post-1541910","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-entrega","tag-falsos","tag-instaladores","tag-las-noticias-de-los-piratas-informaticos","tag-loader","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-pngplug","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software","tag-software-malicioso-ransomware","tag-traves","tag-valleyrat","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1541910","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1541910"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1541910\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1541911"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1541910"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1541910"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1541910"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}