{"id":1561981,"date":"2025-02-03T05:53:45","date_gmt":"2025-02-03T05:53:45","guid":{"rendered":"https:\/\/teknomers.com\/es\/crazy-evil-gang-se-dirige-a-crypto-con-malware-de-stealc-amos-y-angel-drenaje\/"},"modified":"2025-02-03T05:53:50","modified_gmt":"2025-02-03T05:53:50","slug":"crazy-evil-gang-se-dirige-a-crypto-con-malware-de-stealc-amos-y-angel-drenaje","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/crazy-evil-gang-se-dirige-a-crypto-con-malware-de-stealc-amos-y-angel-drenaje\/","title":{"rendered":"Crazy Evil Gang se dirige a Crypto con Malware de STEALC, AMOS y ANGEL DRENAJE"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/Crazy-Evil-Gang-se-dirige-a-Crypto-con-Malware-de.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Una pandilla cibern\u00e9tica de habla rusa conocida como Crazy Evil se ha relacionado con m\u00e1s de 10 estafas de redes sociales activas que aprovechan una amplia gama de se\u00f1uelos a medida para enga\u00f1ar a las v\u00edctimas y enga\u00f1arlas para que instalaran malware como Stealc, Atomic Macos Stealer (tambi\u00e9n conocido como Amos) y. Drenador de \u00e1ngel.<\/p>\n<p>&#8220;Especializado en fraude de identidad, robo de criptomonedas y malware de robo de informaci\u00f3n, Crazy Evil emplea una red bien coordinada de traficantes: expertos en ingenier\u00eda social encargados de redirigir el tr\u00e1fico leg\u00edtimo a las p\u00e1ginas de phishing maliciosas&#8221;, registr\u00f3 el grupo insikt de Future&#8217;s Future <a rel=\"noopener nofollow\" href=\"https:\/\/www.recordedfuture.com\/research\/crazy-evil-cryptoscam-gang\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis.<\/p>\n<p>El uso de un grupo de crptocam del arsenal de malware diverso es una se\u00f1al de que el actor de amenaza est\u00e1 dirigido a usuarios de sistemas Windows y MacOS, lo que representa un riesgo para el ecosistema financiero descentralizado.<\/p>\n<p>Se ha evaluado que Crazy Evil est\u00e1 activo desde al menos 2021, que funciona principalmente como un equipo de traficante encargado de redirigir el tr\u00e1fico leg\u00edtimo a las p\u00e1ginas de destino maliciosas operadas por otras tripulaciones criminales. Supuestamente dirigido por un actor de amenaza conocido en Telegram como @abrahamcrazyevil, sirve a m\u00e1s de 4,800 suscriptores en la plataforma de mensajer\u00eda (@CrazyEvilCorp) a partir de la escritura.<\/p>\n<p>&#8220;Monetizan el tr\u00e1fico a estos operadores de botet que tienen la intenci\u00f3n de comprometer a los usuarios ampliamente, o espec\u00edficamente a una regi\u00f3n, o un sistema operativo&#8221;, dijo la compa\u00f1\u00eda francesa de seguridad cibern\u00e9tica Sekoia en un informe de profundidad sobre los servicios de traficantes en agosto de 2022.<\/p>\n<p>&#8220;Por lo tanto, el principal desaf\u00edo que enfrenta el traficante es generar tr\u00e1fico de alta calidad sin bots, no detectados o analizados por los proveedores de seguridad, y finalmente filtrado por el tipo de tr\u00e1fico. En otras palabras, la actividad de los traficantes es una forma de generaci\u00f3n de leads&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/encrypted-attacks-report-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/La-estafa-malvada-utiliza-anuncios-falsos-de-Google-para-secuestrar.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>A diferencia de <a rel=\"noopener nofollow\" href=\"https:\/\/labs.yarix.com\/2024\/08\/shopoem-scam-campaign\/\" target=\"_blank\">Otras estafas<\/a> Eso gira en torno a la creaci\u00f3n de sitios de compras falsificados para facilitar las transacciones fraudulentas, Crazy Evil se centra en el robo de activos digitales que involucran tokens no fungibles (NFT), criptomonedas, tarjetas de pago y cuentas bancarias en l\u00ednea. Se estima que ha generado m\u00e1s de $ 5 millones en ingresos il\u00edcitos y comprometi\u00f3 decenas de miles de dispositivos a nivel mundial.<\/p>\n<p>Tambi\u00e9n ha ganado una nueva prominencia a ra\u00edz de las estafas de salida que involucran a otros dos grupos de delitos cibern\u00e9ticos Markopolo y <a rel=\"noopener nofollow\" href=\"https:\/\/trac-labs.com\/hearts-stolen-wallets-emptied-insights-into-cryptolove-traffers-team-3f65e84ccebe\" target=\"_blank\">Criptolove<\/a>los cuales fueron identificados previamente por Sekoia como responsables de una campa\u00f1a de ClickFix utilizando p\u00e1ginas falsas de Google Meet en octubre de 2024.<\/p>\n<p>&#8220;Crazy Evil victimiza expl\u00edcitamente el espacio de criptomonedas con se\u00f1uelos de phishing de lanza a medida&#8221;, dijo el futuro grabado. &#8220;Los traficantes malvados locos a veces tardan d\u00edas o semanas de tiempo de reconocimiento para alcanzar las operaciones de alcance, identificar objetivos e iniciar compromisos&#8221;.<\/p>\n<p>Adem\u00e1s de orquestar cadenas de ataque que entregan robadores de informaci\u00f3n y drenadores de billeteras, los administradores del grupo afirman ofrecer manuales de instrucciones y orientaci\u00f3n para sus formadores y servicios de Crypter para cargas \u00fatiles maliciosas y jactarse de una estructura afiliada para delegar las operaciones.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1738562023_873_Crazy-Evil-Gang-se-dirige-a-Crypto-con-Malware-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1738562023_873_Crazy-Evil-Gang-se-dirige-a-Crypto-con-Malware-de.png\" alt=\"\" border=\"0\" data-original-height=\"244\" data-original-width=\"728\"\/><\/a><\/div>\n<p>Crazy Evil es el segundo grupo de delitos cibern\u00e9ticos despu\u00e9s de Telekopye en ser expuesto en los \u00faltimos a\u00f1os, y centra sus operaciones en torno a Telegram. Los afiliados reci\u00e9n reclutados est\u00e1n dirigidos por un bot de telegrama controlado por el actor de amenaza a otros canales privados &#8211;<\/p>\n<ul>\n<li><strong>Pagos<\/strong>que anuncia ganancias para los traficantes<\/li>\n<li><strong>Tronco<\/strong>que proporciona un rastro de auditor\u00eda de ataques de robador de informaci\u00f3n, detalles sobre datos robados y si los objetivos son v\u00edctimas repetidas<\/li>\n<li><strong>Informaci\u00f3n<\/strong>que proporciona actualizaciones administrativas y t\u00e9cnicas regulares para los traficantes<\/li>\n<li><strong>Chat global<\/strong>que sirve como un espacio de comunicaci\u00f3n principal para discusiones que van desde el trabajo hasta los memes<\/li>\n<\/ul>\n<p>Se ha descubierto que el grupo de delitos cibern\u00e9ticos comprende seis submarcados, Avland, tipado, Deland, Zomland, Defi y Kevland, cada uno de los cuales se ha atribuido a una estafa espec\u00edfica que implica enga\u00f1ar a las v\u00edctimas para instalar la herramienta de sitios web falsos,<\/p>\n<ul>\n<li><strong>Avland<\/strong> (tambi\u00e9n conocido como avs | rg o venganza), que aprovecha la oferta de trabajo y las estafas de inversi\u00f3n para propagar a los robadores de strealc y amos bajo la apariencia de una herramienta de comunicaci\u00f3n Web3 llamada Voxium (&#8220;Voxiumcalls[.]com &#8220;)<\/li>\n<li><strong>Escrito<\/strong>que propaga al robador de Amos bajo la apariencia de un software de inteligencia artificial llamado Typerdex (&#8220;Typerdex[.]ai&#8221;)<\/li>\n<li><strong>Delandar<\/strong>que propaga al robador de Amos bajo la apariencia de una plataforma de desarrollo comunitario llamada Demeet (&#8220;DeMeet[.]aplicaci\u00f3n &#8220;)<\/li>\n<li><strong>Zoomland<\/strong>que aprovecha las estafas gen\u00e9ricas que se hacen pasar por Zoom y WeChat (&#8220;App-Whechat[.]com &#8220;) para propagar al robador de amos<\/li>\n<li><strong>Defi<\/strong>que propaga al robador de amos bajo la apariencia de una plataforma de gesti\u00f3n de activos digitales llamada Selenium Finance (&#8220;Selenium[.]fi &#8220;)<\/li>\n<li><strong>Kevland<\/strong>que propaga al robador de Amos bajo la apariencia de un software de reuni\u00f3n virtual mejorada de AI llamado Gatherum (&#8220;Gatherum[.]California&#8221;)<\/li>\n<\/ul>\n<p>&#8220;A medida que Crazy Evil contin\u00faa alcanzando el \u00e9xito, es probable que otras entidades cibercriminales emulen sus m\u00e9todos, lo que lleva a los equipos de seguridad a permanecer perpetuamente atentos para evitar infracciones generalizadas y erosi\u00f3n de la confianza dentro de los sectores de criptomonedas, juegos y software&#8221;, dijo el futuro registrado.<\/p>\n<p>El desarrollo se produce cuando la compa\u00f1\u00eda de ciberseguridad expuso un sistema de distribuci\u00f3n de tr\u00e1fico (TDS) denominado TAG-124, que se superpone con los grupos de actividad conocidos como <a rel=\"noopener nofollow\" href=\"https:\/\/malasada.tech\/updated-landupdate808-analysis\/\" target=\"_blank\">Puntuaci\u00f3n 808<\/a>404 tds, kongtuke y <a rel=\"noopener nofollow\" href=\"https:\/\/www.forescout.com\/blog\/sly-malware-found-in-fake-google-chrome-and-ms-teams-installers\/\" target=\"_blank\">Chaya_002<\/a>. M\u00faltiples grupos de amenazas, incluidos los asociados con el ransomware rhysida, el ransomware entrelazado, la embuscada TA866\/asylum, el cargador D3F@CK, y <a rel=\"noopener nofollow\" href=\"https:\/\/www.proofpoint.com\/us\/blog\/threat-insight\/bumblebee-buzzes-back-black\" target=\"_blank\">TA582<\/a> se ha encontrado que usan los TD en sus secuencias de infecci\u00f3n iniciales.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/saas-security-v2-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1738404898_801_Las-autoridades-estadounidenses-y-holandesas-desmantelan-39-dominios-vinculados-a.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;TAG-124 comprende una red de sitios de WordPress comprometidos, servidores de carga \u00fatil controlados por actor, un servidor central, un servidor de administraci\u00f3n sospechoso, un panel adicional y otros componentes,&#8221; TI. <a rel=\"noopener nofollow\" href=\"https:\/\/www.recordedfuture.com\/research\/tag-124-multi-layered-tds-infrastructure-extensive-user-base\" target=\"_blank\">dicho<\/a>. &#8220;Si los visitantes cumplen con criterios espec\u00edficos, los sitios web comprometidos de WordPress muestran las p\u00e1ginas de destino de Google Chrome de Google Chrome, que finalmente conducen a infecciones por malware&#8221;.<\/p>\n<p>El futuro registrado tambi\u00e9n se\u00f1al\u00f3 que el uso compartido de TAG-124 refuerza la conexi\u00f3n entre las cepas de ransomware de Rhysida y el enclavamiento, y que las variaciones recientes de las campa\u00f1as TAG-124 han utilizado la t\u00e9cnica ClickFix de instruir a los visitantes que ejecutaran un comando precopado a su portapapeles iniciar la infecci\u00f3n por malware.<\/p>\n<p>Algunas de las cargas \u00fatiles desplegadas como parte del ataque incluyen REMCOS RAT y Cleanuploader (tambi\u00e9n conocido como Broomstick o Oyster), el \u00faltimo de los cuales sirve como un conducto para Ransomware Rhysida y Interlock.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1738562025_158_Crazy-Evil-Gang-se-dirige-a-Crypto-con-Malware-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1738562025_158_Crazy-Evil-Gang-se-dirige-a-Crypto-con-Malware-de.png\" alt=\"\" border=\"0\" data-original-height=\"642\" data-original-width=\"1512\"\/><\/a><\/div>\n<p>Los sitios de WordPress comprometidos, por un total de m\u00e1s de 10,000, tambi\u00e9n se han descubierto que act\u00faa como un canal de distribuci\u00f3n para Amos y Socgholish como parte de lo que se ha descrito como un ataque del lado del cliente.<\/p>\n<p>&#8220;JavaScript cargado en el navegador del usuario genera la p\u00e1gina falsa en un iframe&#8221;, el investigador de C\/lateral Himanshu Anand <a rel=\"noopener nofollow\" href=\"https:\/\/cside.dev\/blog\/10-000-wordpress-websites-found-delivering-macos-and-microsoft-malware\" target=\"_blank\">dicho<\/a>. &#8220;Los atacantes usan versiones y complementos anticuados de WordPress para dificultar la detecci\u00f3n de sitios web sin una herramienta de monitoreo del lado del cliente&#8221;.<\/p>\n<p>Adem\u00e1s, los actores de amenaza han aprovechado la confianza asociada con plataformas populares como Github para alojar instaladores maliciosos que conducen al despliegue de Lumma Stealer y otras cargas \u00fatiles como Sectoprat, Vidar Stealer y Cobalt Strike Beacon.<\/p>\n<p>La actividad de Trend Micro exhibe superposiciones significativas con t\u00e1cticas atribuidas a un actor de amenaza denominado Goblin de Stargazer, que tiene un historial de uso de repositorios de GitHub para la distribuci\u00f3n de la carga \u00fatil. Sin embargo, una diferencia crucial es que la cadena de infecci\u00f3n comienza con sitios web infectados que redirigen a los enlaces de lanzamiento de Github maliciosos.<\/p>\n<p>&#8220;El m\u00e9todo de distribuci\u00f3n de Lumma Stealer contin\u00faa evolucionando, con el actor de amenaza que ahora usa repositorios de GitHub para albergar malware&#8221;, los investigadores de seguridad Buddy Tancio, Fe Cureg y Jovit Samaniego <a rel=\"noopener nofollow\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/25\/a\/lumma-stealers-github-based-delivery-via-mdr.html\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;El modelo de malware como servicio (MAAS) proporciona a los actores maliciosos un medio rentable y accesible para ejecutar ataques cibern\u00e9ticos complejos y lograr sus objetivos maliciosos, aliviando la distribuci\u00f3n de amenazas como el robador de Lumma&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/02\/crazy-evil-gang-targets-crypto-with.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Una pandilla cibern\u00e9tica de habla rusa conocida como Crazy Evil se ha relacionado con m\u00e1s de 10 estafas<\/p>\n","protected":false},"author":1,"featured_media":1561982,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,3466,6800,4661,4664,99,3707,18761,4193,32418,15127,5086,273784,4669,273783,4654,273782,4659,4653,4655,246983,4665,246984,148013,455,239484],"class_list":["post-1561981","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-amos","tag-angel","tag-ataques-ciberneticos","tag-como-hackear","tag-con","tag-crazy","tag-crypto","tag-dirige","tag-drenaje","tag-evil","tag-gang","tag-las-noticias-del-hacker","tag-malware","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-stealc","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1561981","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1561981"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1561981\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1561982"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1561981"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1561981"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1561981"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}