{"id":1578060,"date":"2025-02-13T09:33:15","date_gmt":"2025-02-13T09:33:15","guid":{"rendered":"https:\/\/teknomers.com\/es\/explotacion-de-malware-de-finaldraft-microsoft-graph-api-para-espionaje-en-windows-y-linux\/"},"modified":"2025-02-13T09:33:20","modified_gmt":"2025-02-13T09:33:20","slug":"explotacion-de-malware-de-finaldraft-microsoft-graph-api-para-espionaje-en-windows-y-linux","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/explotacion-de-malware-de-finaldraft-microsoft-graph-api-para-espionaje-en-windows-y-linux\/","title":{"rendered":"Explotaci\u00f3n de malware de FinalDraft Microsoft Graph API para espionaje en Windows y Linux"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">13 de febrero de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Malware \/ espionaje cibern\u00e9tico<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/Explotacion-de-malware-de-FinalDraft-Microsoft-Graph-API-para-espionaje.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los cazadores de amenazas han arrojado luz sobre una nueva campa\u00f1a dirigida al Ministerio de Relaciones Exteriores de una naci\u00f3n sudamericana sin nombre con malware a medida capaz de otorgar acceso remoto a anfitriones infectados.<\/p>\n<p>La actividad, detectada en noviembre de 2024, ha sido atribuida por Elastic Security Labs a un cl\u00faster de amenazas que rastrea como <strong>Ref7707<\/strong>. Algunos de los otros objetivos incluyen una entidad de telecomunicaciones y una universidad, ambos ubicados en el sudeste asi\u00e1tico.<\/p>\n<p>&#8220;Si bien la campa\u00f1a Ref7707 se caracteriza por un juego de intrusiones novedoso bien dise\u00f1ado, altamente capaz y altamente capaz, los propietarios de la campa\u00f1a exhibieron una mala gesti\u00f3n de campa\u00f1as y pr\u00e1cticas de evasi\u00f3n inconsistentes&#8221;, los investigadores de seguridad Andrew Pease y Seth Goodwin <a rel=\"noopener nofollow\" href=\"https:\/\/www.elastic.co\/security-labs\/fragile-web-ref7707\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis t\u00e9cnico.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/encrypted-attacks-report-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/La-estafa-malvada-utiliza-anuncios-falsos-de-Google-para-secuestrar.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El vector de acceso inicial exacto utilizado en los ataques no est\u00e1 claro actualmente, aunque se ha observado que la aplicaci\u00f3n Certutil de Microsoft se usa para descargar cargas \u00fatiles adicionales de un servidor web asociado con el Ministerio de Relaciones Exteriores.<\/p>\n<p>Se ha encontrado que los comandos CertUtil utilizados para recuperar los archivos sospechosos se ejecutan a trav\u00e9s del complemento de shell remoto de Windows Remote Management (<a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows-server\/administration\/windows-commands\/winrs\" target=\"_blank\">Winrshost.exe<\/a>) de un sistema fuente desconocido en una red conectada.<\/p>\n<p>&#8220;Indica que los atacantes ya pose\u00edan credenciales de red v\u00e1lidas y las usaban para el movimiento lateral de un hu\u00e9sped previamente comprometido en el entorno&#8221;, se\u00f1alaron los investigadores.<\/p>\n<p>El primero de los archivos que se ejecutar\u00e1 es un malware llamado Pathloader que permite la ejecuci\u00f3n de ShellCode cifrado recibido de un servidor externo. El c\u00f3digo de carcasa extra\u00eddo, denominado FinalDraft, se inyecta posteriormente en la memoria de un proceso &#8220;msPaint.exe&#8221; recientemente designado.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1739439195_786_Explotacion-de-malware-de-FinalDraft-Microsoft-Graph-API-para-espionaje.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1739439195_786_Explotacion-de-malware-de-FinalDraft-Microsoft-Graph-API-para-espionaje.png\" alt=\"\" border=\"0\" data-original-height=\"865\" data-original-width=\"1547\"\/><\/a><\/div>\n<p>Escrito en C ++, <a rel=\"noopener nofollow\" href=\"https:\/\/www.elastic.co\/security-labs\/finaldraft\" target=\"_blank\">Trampa final<\/a> es una herramienta de administraci\u00f3n remota completa que viene equipada con capacidades para ejecutar m\u00f3dulos adicionales sobre la marcha y abusa del servicio de correo electr\u00f3nico de Outlook a trav\u00e9s de la API de Microsoft Graph para fines de comando y control (C2). Vale la pena se\u00f1alar que el abuso de la API del gr\u00e1fico se ha detectado previamente en otra puerta trasera llamada Siestagraph.<\/p>\n<p>El mecanismo de comunicaci\u00f3n implica analizar los comandos almacenados en la carpeta de borradores del buz\u00f3n y escribir los resultados de la ejecuci\u00f3n en nuevos correos electr\u00f3nicos de borrador para cada comando. FinalDraft registra 37 manejadores de comando que est\u00e1n dise\u00f1ados en torno a la inyecci\u00f3n del proceso, la manipulaci\u00f3n de archivos y las capacidades de proxy de red.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/saas-security-v2-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1738404898_801_Las-autoridades-estadounidenses-y-holandesas-desmantelan-39-dominios-vinculados-a.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Tambi\u00e9n est\u00e1 dise\u00f1ado para iniciar nuevos procesos con hashes robados y ejecutar los comandos de PowerShell de manera tal que no invoca el binario &#8220;PowerShell.exe&#8221;. En su lugar, parche varias API para evadir el rastreo de eventos para Windows (ETW) y se lanza <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/PowerShellEmpire\/PowerTools\/tree\/master\" target=\"_blank\">Cementerio<\/a>a <a rel=\"noopener nofollow\" href=\"https:\/\/medium.com\/@polygonben\/unmasking-defence-evasion-unmanaged-powershell-c-net-process-injection-88d1f1a180d5\" target=\"_blank\">utilidad leg\u00edtima<\/a> Eso es parte del Kit de herramientas de explotaci\u00f3n del Imperio.<\/p>\n<p>Los artefactos binarios ELF cargados a Virustotal desde Brasil y los Estados Unidos indican la presencia de una variante de Linux de la trampa final que presenta una funcionalidad C2 similar. La versi\u00f3n de Linux, por su parte, puede ejecutar comandos de shell a trav\u00e9s de <a rel=\"noopener nofollow\" href=\"https:\/\/www.man7.org\/linux\/man-pages\/man3\/popen.3.html\" target=\"_blank\">estocada<\/a> y eliminarse del sistema.<\/p>\n<p>&#8220;La integridad de las herramientas y el nivel de ingenier\u00eda involucrado sugieren que los desarrolladores est\u00e1n bien organizados&#8221;, dijeron los investigadores. &#8220;El marco de tiempo extendido de la operaci\u00f3n y la evidencia de nuestra telemetr\u00eda sugieren que probablemente sea una campa\u00f1a orientada al espionaje&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/02\/finaldraft-malware-exploits-microsoft.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80213 de febrero de 2025\ue804Ravie LakshmananMalware \/ espionaje cibern\u00e9tico Los cazadores de amenazas han arrojado luz sobre una<\/p>\n","protected":false},"author":1,"featured_media":1578061,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,10367,4661,4664,10315,306,279458,145914,273784,18038,4669,273783,7983,4654,273782,4659,4653,4655,18,246983,4665,246984,455,4660,20385],"class_list":["post-1578060","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-api","tag-ataques-ciberneticos","tag-como-hackear","tag-espionaje","tag-explotacion","tag-finaldraft","tag-graph","tag-las-noticias-del-hacker","tag-linux","tag-malware","tag-malware-de-ransomware","tag-microsoft","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-violacion","tag-vulnerabilidad-de-software","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1578060","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1578060"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1578060\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1578061"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1578060"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1578060"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1578060"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}