{"id":1564304,"date":"2025-02-04T15:23:23","date_gmt":"2025-02-04T15:23:23","guid":{"rendered":"https:\/\/teknomers.com\/es\/grupos-de-delito-cibernetico-ruso-que-explotan-una-falla-de-7-zip-para-evitar-las-protecciones-de-windows-motw\/"},"modified":"2025-02-04T15:23:28","modified_gmt":"2025-02-04T15:23:28","slug":"grupos-de-delito-cibernetico-ruso-que-explotan-una-falla-de-7-zip-para-evitar-las-protecciones-de-windows-motw","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/grupos-de-delito-cibernetico-ruso-que-explotan-una-falla-de-7-zip-para-evitar-las-protecciones-de-windows-motw\/","title":{"rendered":"Grupos de delito cibern\u00e9tico ruso que explotan una falla de 7 zip para evitar las protecciones de Windows Motw"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">04 de febrero de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Vulnerabilidad \/ espionaje cibern\u00e9tico<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/Grupos-de-delito-cibernetico-ruso-que-explotan-una-falla-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Un recientemente parcheado <a rel=\"noopener nofollow\" href=\"https:\/\/www.zerodayinitiative.com\/advisories\/ZDI-25-045\/\" target=\"_blank\">vulnerabilidad de seguridad<\/a> En la herramienta de Archiver 7-Zip fue explotada en la naturaleza para entregar el malware Smokeloader.<\/p>\n<p>El defecto, <strong><a rel=\"noopener nofollow\" href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2025-0411\" target=\"_blank\">CVE-2025-0411<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 7.0), permite a los atacantes remotos eludir las protecciones de Mark-of-the-Web (MOTW) y ejecutar c\u00f3digo arbitrario en el contexto del usuario actual. Fue dirigido por 7-Zip en noviembre de 2024 con <a rel=\"noopener nofollow\" href=\"https:\/\/sourceforge.net\/p\/sevenzip\/discussion\/45797\/thread\/b95432c7ac\/\" target=\"_blank\">Versi\u00f3n 24.09<\/a>.<\/p>\n<p>&#8220;La vulnerabilidad fue explotada activamente por los grupos de delitos cibern\u00e9ticos rusos a trav\u00e9s de campa\u00f1as de phishing de lanza, utilizando ataques de homogl\u00edficos para falsificar extensiones de documentos y a los usuarios de trucos y el sistema operativo de Windows en la ejecuci\u00f3n de archivos maliciosos&#8221;, el investigador de tendencia de Micro Security Peter Girnus <a rel=\"noopener nofollow\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/25\/a\/cve-2025-0411-ukrainian-organizations-targeted.html\" target=\"_blank\">dicho<\/a>.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/encrypted-attacks-report-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/La-estafa-malvada-utiliza-anuncios-falsos-de-Google-para-secuestrar.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Se sospecha que CVE-2025-0411 probablemente fue armado para dirigirse a organizaciones gubernamentales y no gubernamentales en Ucrania como parte de una campa\u00f1a de espionaje cibern\u00e9tico establecido en el contexto del conflicto ruso-ucraniano en curso.<\/p>\n<p>MOTW es una caracter\u00edstica de seguridad implementada por Microsoft en Windows para evitar la ejecuci\u00f3n autom\u00e1tica de archivos descargados desde Internet sin realizar m\u00e1s cheques a trav\u00e9s de Microsoft Defender SmartScreen.<\/p>\n<p>CVE-2025-0411 omite MOTW mediante el doble de contenido de archivo usando 7-ZIP, es decir, creando un archivo y luego un archivo del archivo para ocultar las cargas \u00fatiles maliciosas.<\/p>\n<p>&#8220;La causa ra\u00edz de CVE-2025-0411 es que antes de la versi\u00f3n 24.09, 7-ZIP no propag\u00f3 correctamente las protecciones de MOTW al contenido de los archivos de doble encapsulaci\u00f3n&#8221;, explic\u00f3 Girnus. &#8220;Esto permite a los actores de amenaza a elaborar archivos que contengan scripts maliciosos o ejecutables que no recibir\u00e1n protecciones MOTW, dejando a los usuarios de Windows vulnerables a los ataques&#8221;.<\/p>\n<p>Los ataques que aprovechan el defecto como un d\u00eda cero se detectaron por primera vez en la naturaleza el 25 de septiembre de 2024, con las secuencias de infecci\u00f3n que conducen a Smokeloader, un malware del cargador que se ha utilizado repetidamente para apuntar a Ucrania.<\/p>\n<p>El punto de partida es un correo electr\u00f3nico de phishing que contiene un archivo de archivo especialmente elaborado que, a su vez, emplea un ataque de homogl\u00edficos para pasar el archivo zip interno como un archivo de documento de Microsoft Word, desencadenando efectivamente la vulnerabilidad.<\/p>\n<p>Los mensajes de phishing, por tendencia micro, se enviaron desde direcciones de correo electr\u00f3nico asociadas con los \u00f3rganos de gobierno ucranianos y las cuentas comerciales a organizaciones municipales y empresas, lo que sugiere un compromiso previo.<\/p>\n<p>&#8220;El uso de estas cuentas de correo electr\u00f3nico comprometidas presta un aire de autenticidad a los correos electr\u00f3nicos enviados a los objetivos, manipulando a posibles v\u00edctimas para confiar en el contenido y sus remitentes&#8221;, se\u00f1al\u00f3 Girnus.<\/p>\n<p>Este enfoque lleva a la ejecuci\u00f3n de un archivo de acceso directo de Internet (.URL) presente dentro del archivo ZIP, que apunta a un servidor controlado por el atacante que aloja otro archivo zip. El zip reci\u00e9n descargado contiene el ejecutable Smokeloader disfrazado de documento PDF.<\/p>\n<p>Se ha evaluado al menos nueve entidades del gobierno ucraniano y otras organizaciones que se ven afectadas por la campa\u00f1a, incluido el Ministerio de Justicia, el Servicio de Transporte P\u00fablico de Kiev, la Compa\u00f1\u00eda de Suministro de Agua de Kiev y el Ayuntamiento.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/saas-security-v2-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1738404898_801_Las-autoridades-estadounidenses-y-holandesas-desmantelan-39-dominios-vinculados-a.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>A la luz de la explotaci\u00f3n activa de CVE-2025-0411, se recomienda a los usuarios actualizar sus instalaciones a la \u00faltima versi\u00f3n, implementar funciones de filtrado de correo electr\u00f3nico para bloquear los intentos de phishing y deshabilitar la ejecuci\u00f3n de archivos de fuentes no confiables.<\/p>\n<p>&#8220;Una conclusi\u00f3n interesante que notamos en las organizaciones dirigidas y afectadas en esta campa\u00f1a son los cuerpos del gobierno local m\u00e1s peque\u00f1os&#8221;, dijo Girnus.<\/p>\n<p>&#8220;Estas organizaciones a menudo est\u00e1n bajo una intensa presi\u00f3n cibern\u00e9tica, pero a menudo se pasan por alto, menos cibern\u00e9ticas, y carecen de los recursos para una estrategia cibern\u00e9tica integral que tienen las organizaciones gubernamentales m\u00e1s grandes. Estas organizaciones m\u00e1s peque\u00f1as pueden ser valiosos puntos de pivote por parte de los actores de amenaza para que pivote a un gobierno m\u00e1s grande. organizaciones &#8220;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/02\/russian-cybercrime-groups-exploiting-7.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80204 de febrero de 2025\ue804Ravie LakshmananVulnerabilidad \/ espionaje cibern\u00e9tico Un recientemente parcheado vulnerabilidad de seguridad En la herramienta<\/p>\n","protected":false},"author":1,"featured_media":1564305,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,10042,4664,11985,5912,8513,2503,8177,246,273784,273783,121426,4654,273782,4659,4653,4655,18,17162,865,246983,4665,246984,158,455,239484,20385,164199],"class_list":["post-1564304","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-cibernetico","tag-como-hackear","tag-delito","tag-evitar","tag-explotan","tag-falla","tag-grupos","tag-las","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-motw","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-protecciones","tag-ruso","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-una","tag-violacion","tag-vulnerabilidad-del-software","tag-windows","tag-zip"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1564304","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1564304"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1564304\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1564305"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1564304"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1564304"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1564304"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}