{"id":1551146,"date":"2025-01-27T07:32:58","date_gmt":"2025-01-27T07:32:58","guid":{"rendered":"https:\/\/teknomers.com\/es\/mintsloader-ofrece-malware-stealc-y-boinc-en-ataques-ciberneticos-especificos\/"},"modified":"2025-01-27T07:33:03","modified_gmt":"2025-01-27T07:33:03","slug":"mintsloader-ofrece-malware-stealc-y-boinc-en-ataques-ciberneticos-especificos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/mintsloader-ofrece-malware-stealc-y-boinc-en-ataques-ciberneticos-especificos\/","title":{"rendered":"MintsLoader ofrece malware STEALC y BOINC en ataques cibern\u00e9ticos espec\u00edficos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">27 de enero de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Envenenamiento por malware \/ SEO<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/MintsLoader-ofrece-malware-STEALC-y-BOINC-en-ataques-ciberneticos-especificos.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Los cazadores de amenazas han detallado una campa\u00f1a en curso que aprovecha un cargador de malware llamado MintsLoader para distribuir cargas \u00fatiles secundarias como el robador de informaci\u00f3n de STEALC y una plataforma de computaci\u00f3n de red de c\u00f3digo abierto leg\u00edtima llamada BOINC.<\/p>\n<p>&#8220;MintsLoader es un cargador de malware basado en PowerShell que se ha visto entregados a trav\u00e9s de correos electr\u00f3nicos de spam con un enlace a las p\u00e1ginas Kongtuke\/ClickFix o un archivo JScript&#8221;, la firma de ciberseguridad Esentire <a rel=\"noopener nofollow\" href=\"https:\/\/www.esentire.com\/blog\/mintsloader-stealc-and-boinc-delivery\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis.<\/p>\n<p>La campa\u00f1a ha dirigido la electricidad, el petr\u00f3leo y el gas, y los sectores de servicios legales en los Estados Unidos y Europa, seg\u00fan la compa\u00f1\u00eda, que detect\u00f3 la actividad a principios de enero de 2025.<\/p>\n<p>El desarrollo se produce en medio de un aumento en las campa\u00f1as maliciosas que abusan de las falsas indicaciones de verificaci\u00f3n de Captcha para enga\u00f1ar a los usuarios para que copien y ejecutan los scripts de PowerShell para sortear los cheques, una t\u00e9cnica que se sabe que se conoce a ClickFix y Kongtuke.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/INTERPOL-detiene-a-5500-personas-en-campana-mundial-contra-la.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Kongtuke involucra un script inyectado que actualmente hace que los sitios web asociados muestren las p\u00e1ginas falsas &#8216;Verifique que sean humanos&#8217;, la unidad de Palo Alto Networks 42 <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/PaloAltoNetworks\/Unit42-timely-threat-intel\/blob\/main\/2025-01-13-IOCs-for-Kongtuke-activity.txt\" target=\"_blank\">dicho<\/a> En un informe que detalla una campa\u00f1a similar que distribuye BOINC.<\/p>\n<p>&#8220;Estas p\u00e1ginas de verificaci\u00f3n falsas cargan el b\u00fafer de copia\/pegado de Windows de una v\u00edctima potencial con un script de PowerShell malicioso. La p\u00e1gina tambi\u00e9n ofrece instrucciones detalladas para pedirles a las v\u00edctimas potenciales que peguen y ejecuten el script en una ventana de ejecuci\u00f3n&#8221;.<\/p>\n<p>La cadena de ataque documentada por Esentire comienza cuando los usuarios hacen clic en un enlace en un correo electr\u00f3nico spam, lo que lleva a la descarga de un archivo JavaScript ofuscado. El script es responsable de ejecutar un comando PowerShell para descargar MintsLoader a trav\u00e9s de Curl y ejecutarlo, despu\u00e9s de lo cual se elimina del host para evitar dejar trazas.<\/p>\n<p>Las secuencias alternativas redirigen los destinatarios del mensaje a p\u00e1ginas de estilo ClickFix que conducen a la entrega de MintsLoader por medio de la solicitud de ejecuci\u00f3n de Windows.<\/p>\n<p>El malware del cargador, a su vez, contacta a un servidor de comando y control (C2) para obtener cargas \u00fatiles intermedios de PowerShell que realiza varios cheques para evadir las cajas de arena y resistir los esfuerzos de an\u00e1lisis. Tambi\u00e9n presenta un algoritmo de generaci\u00f3n de dominio (DGA) con un valor de semilla basado en la adici\u00f3n del d\u00eda actual del mes para crear el nombre de dominio C2.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1737963177_803_MintsLoader-ofrece-malware-STEALC-y-BOINC-en-ataques-ciberneticos-especificos.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1737963177_803_MintsLoader-ofrece-malware-STEALC-y-BOINC-en-ataques-ciberneticos-especificos.png\" alt=\"\" border=\"0\" data-original-height=\"694\" data-original-width=\"1494\"\/><\/a><\/div>\n<p>El ataque culmina con el despliegue de StealC, un robador de informaci\u00f3n que se vende bajo el modelo de malware como servicio (MAAS) desde principios de 2023. Se eval\u00faa que se vuelve a dise\u00f1ar de otro malware de robo conocido como Arkei. Una de las caracter\u00edsticas notables del malware es su capacidad para evitar infectar m\u00e1quinas ubicadas en Rusia, Ucrania, Bielorrusia, Kazajst\u00e1n o Uzbekist\u00e1n.<\/p>\n<p>La noticia de la campa\u00f1a de MintsLoader tambi\u00e9n sigue la aparici\u00f3n de una versi\u00f3n actualizada del JinxLoader denominado Astolfo Loader (tambi\u00e9n conocido como Jinx V3) que ha sido reescribido en C ++ probablemente por razones de rendimiento despu\u00e9s de que el autor de malware Rendnza se vendi\u00f3 a dos compradores separados. Delfin y Astolfoloader.<\/p>\n<p>&#8220;Mientras @delfin afirma estar vendiendo JinxLoaderv2 sin cambios, @astolfoloader opt\u00f3 por cambiar el malware y modificar el stub a C ++ (Jinx V3), en lugar de usar el binario original compilado&#8221;, Blackberry <a rel=\"noopener nofollow\" href=\"https:\/\/blogs.blackberry.com\/en\/2024\/11\/jinxloader-evolution\" target=\"_blank\">anotado<\/a> a fines del a\u00f1o pasado.<\/p>\n<p>&#8220;Servicios como JinxLoader y su sucesor, Astolfo Loader (Jinx V3), ejemplifican c\u00f3mo tales herramientas pueden proliferar de manera r\u00e1pida y asequible y se pueden comprar a trav\u00e9s de foros populares de pirater\u00eda p\u00fablica a los que son accesibles para pr\u00e1cticamente cualquier persona con una conexi\u00f3n a Internet&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/itdr-guide-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1735735832_165_Entidades-iranies-y-rusas-sancionadas-por-interferencia-electoral-utilizando-inteligencia.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Los investigadores de ciberseguridad tambi\u00e9n han arrojado luz sobre el funcionamiento interno del <a rel=\"noopener nofollow\" href=\"https:\/\/blog.sucuri.net\/2017\/03\/spotting-a-hidden-seo-hack-play-one.html\" target=\"_blank\">Gootloader<\/a> Las campa\u00f1as de malware, que se sabe que arman la intoxicaci\u00f3n de la optimizaci\u00f3n de motores de b\u00fasqueda (SEO) para redirigir a las v\u00edctimas que buscan acuerdos y contratos a sitios comprometidos de WordPress que alojan un tablero de mensajes de aspecto realista para descargar un archivo que contiene lo que supuestamente buscan.<\/p>\n<p>Se ha descubierto que los operadores de malware realizan cambios en los sitios de WordPress que hacen que esos sitios carguen din\u00e1micamente el contenido de la p\u00e1gina del foro falso de otro servidor, denominado &#8220;Mothership&#8221; por Sophos.<\/p>\n<p>Las campa\u00f1as de Gootloader, adem\u00e1s de los rangos de direcciones IP de geofencing y permiten que las solicitudes se originen en pa\u00edses espec\u00edficos de inter\u00e9s, van m\u00e1s all\u00e1 al permitir que la v\u00edctima potencial visite el sitio infectado solo una vez cada 24 horas agregando la IP a una lista de bloques.<\/p>\n<p>&#8220;Todos los aspectos de este proceso se ofusen hasta tal punto que incluso los propietarios de las p\u00e1ginas de WordPress comprometidas a menudo no pueden identificar las modificaciones en su propio sitio o activar el c\u00f3digo Gootloader para ejecutar cuando visitan sus propias p\u00e1ginas&#8221;, el investigador de seguridad Gabor Szappanos <a rel=\"noopener nofollow\" href=\"https:\/\/news.sophos.com\/en-us\/2025\/01\/16\/gootloader-inside-out\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/01\/mintsloader-delivers-stealc-malware-and.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80227 de enero de 2025\ue804Ravie LakshmananEnvenenamiento por malware \/ SEO Los cazadores de amenazas han detallado una campa\u00f1a<\/p>\n","protected":false},"author":1,"featured_media":1551147,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2346,4661,243695,6634,4664,21474,273784,4669,273783,274608,4654,273782,4659,4653,4655,828,246983,4665,246984,148013,455,239484],"class_list":["post-1551146","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques","tag-ataques-ciberneticos","tag-boinc","tag-ciberneticos","tag-como-hackear","tag-especificos","tag-las-noticias-del-hacker","tag-malware","tag-malware-de-ransomware","tag-mintsloader","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-ofrece","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-stealc","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1551146","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1551146"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1551146\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1551147"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1551146"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1551146"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1551146"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}