{"id":1586078,"date":"2025-02-18T14:59:35","date_gmt":"2025-02-18T14:59:35","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-nuevo-malware-frigidsealer-se-dirige-a-los-usuarios-de-macos-a-traves-de-actualizaciones-falsas-del-navegador\/"},"modified":"2025-02-18T14:59:40","modified_gmt":"2025-02-18T14:59:40","slug":"el-nuevo-malware-frigidsealer-se-dirige-a-los-usuarios-de-macos-a-traves-de-actualizaciones-falsas-del-navegador","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-nuevo-malware-frigidsealer-se-dirige-a-los-usuarios-de-macos-a-traves-de-actualizaciones-falsas-del-navegador\/","title":{"rendered":"El nuevo malware FrigidSealer se dirige a los usuarios de MacOS a trav\u00e9s de actualizaciones falsas del navegador"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">18 de febrero de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Inteligencia de amenazas \/ malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/El-nuevo-malware-FrigidSealer-se-dirige-a-los-usuarios-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad est\u00e1n alertando a una nueva campa\u00f1a que aprovecha los inyecciones web para ofrecer un nuevo malware Apple MacOS conocido como <strong>Fr\u00edgida<\/strong>.<\/p>\n<p>La actividad se ha atribuido a un actor de amenaza previamente indocumentado conocido como TA2727, con los robos de informaci\u00f3n para otras plataformas como Windows (Lumma Stealer o Deerstealer) y Android (<a rel=\"noopener nofollow\" href=\"https:\/\/www.trendmicro.com\/vinfo\/us\/security\/news\/mobile-safety\/marcher-android-banking-malware-targets-uk-customers\" target=\"_blank\">Marchista<\/a>).<\/p>\n<p>TA2727 es un &#8220;actor de amenazas que utiliza se\u00f1uelos tem\u00e1ticos de actualizaciones falsas para distribuir una variedad de cargas \u00fatiles de malware&#8221;, el equipo de investigaci\u00f3n de amenazas de PROASPPOINT <a rel=\"noopener nofollow\" href=\"https:\/\/www.proofpoint.com\/us\/blog\/threat-insight\/update-fake-updates-two-new-actors-and-new-mac-malware\" target=\"_blank\">dicho<\/a> En un informe compartido con The Hacker News. <\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/encrypted-attacks-report-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/La-estafa-malvada-utiliza-anuncios-falsos-de-Google-para-secuestrar.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Es uno de los grupos de actividades de amenazas recientemente identificados junto con TA2726, que se eval\u00faa como un operador del Sistema de Distribuci\u00f3n de Tr\u00e1fico Malicioso (TDS) que facilita la distribuci\u00f3n del tr\u00e1fico para que otros actores de amenazas entreguen malware. Se cree que el actor de amenaza de motivaci\u00f3n financiera es activo desde al menos septiembre de 2022.<\/p>\n<p>TA2726, seg\u00fan la empresa de seguridad empresarial, act\u00faa como un TDS para TA2727 y otro actor de amenaza llamado TA569, que es responsable de la distribuci\u00f3n de un malware de cargador basado en JavaScript que se le conoce como <a rel=\"noopener nofollow\" href=\"https:\/\/intel471.com\/blog\/threat-hunting-case-study-socgholish\" target=\"_blank\">Socgholish<\/a> (tambi\u00e9n conocido como FakeUpdates) que a menudo se disfrazan de una actualizaci\u00f3n de navegador en sitios leg\u00edtimos pero comprometidos.<\/p>\n<p>&#8220;TA2726 tiene motivaci\u00f3n financiera y trabaja con otros actores de motivaci\u00f3n financiera como TA569 y TA2727&#8221;, se\u00f1al\u00f3 la compa\u00f1\u00eda. &#8220;Es decir, este actor es probablemente responsable del servidor web o los compromisos del sitio web que conducen a inyecciones operadas por otros actores de amenazas&#8221;.<\/p>\n<p>Tanto TA569 como TA2727 comparten algunas similitudes en el sentido de que se distribuyen a trav\u00e9s de sitios web comprometidos con el sitio web de JavaScript malicioso inyectas que imitan actualizaciones del navegador para navegadores web como Google Chrome o Microsoft Edge. Donde TA2727 difiere es el uso de cadenas de ataque que sirven diferentes cargas \u00fatiles en funci\u00f3n de la geograf\u00eda o el dispositivo de los destinatarios.<\/p>\n<p>Si un usuario visita un sitio web infectado en Francia o en el Reino Unido en una computadora de Windows, se les pide que descargue un archivo de instalador MSI que inicie Hijack Loader (tambi\u00e9n conocido como Doiloader), que, a su vez, carga el robador de lumma.<\/p>\n<p>Por otro lado, la misma actualizaci\u00f3n falsa redirige cuando se lo visita desde un dispositivo Android conduce a la implementaci\u00f3n de un troyano bancario doblado <a rel=\"noopener nofollow\" href=\"https:\/\/www.proofpoint.com\/us\/threat-insight\/post\/credential-phishing-and-android-banking-trojan-combine-austrian-mobile-attacks\" target=\"_blank\">Marchista<\/a> que ha sido <a rel=\"noopener nofollow\" href=\"https:\/\/www.zscaler.com\/blogs\/security-research\/android-marcher-continuously-evolving-mobile-malware\" target=\"_blank\">detectado en la naturaleza<\/a> Por m\u00e1s de una d\u00e9cada.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1739890774_527_El-nuevo-malware-FrigidSealer-se-dirige-a-los-usuarios-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1739890774_527_El-nuevo-malware-FrigidSealer-se-dirige-a-los-usuarios-de.png\" alt=\"Actualizaciones falsas del navegador\" border=\"0\" data-original-height=\"736\" data-original-width=\"1898\" title=\"Actualizaciones falsas del navegador\"\/><\/a><\/div>\n<p>Eso no es todo. A partir de enero de 2025, la campa\u00f1a se ha actualizado a los usuarios de MacOS de Target que residen fuera de Norteam\u00e9rica a una p\u00e1gina de actualizaci\u00f3n falsa que descarg\u00f3 un nuevo robador de informaci\u00f3n con nombre en c\u00f3digo FrigidStealer.<\/p>\n<p>El instalador FrigidSealer, como otro malware MacOS, requiere que los usuarios inicien expl\u00edcitamente la aplicaci\u00f3n sin firmar para evitar las protecciones de Gatekeeper, despu\u00e9s de lo cual se ejecuta un ejecutable de Mach-O integrado para instalar el malware.<\/p>\n<p>&#8220;El ejecutable fue escrito en GO y fue firmado ad-hoc&#8221;, dijo Proofpoint. &#8220;El ejecutable fue construido con el proyecto Wailsio, que hace que el contenido del navegador del usuario. Esto se suma a la ingenier\u00eda social de la v\u00edctima, lo que implica que el instalador de Chrome o Safari era leg\u00edtimo&#8221;.<\/p>\n<p>Frigidstealer no es diferente de varias familias de Stealer dirigidas a los sistemas MacOS. Aprovecha a Applecript para pedirle al usuario que ingrese la contrase\u00f1a de su sistema, lo que le da privilegios elevados para cosechar archivos y todo tipo de informaci\u00f3n confidencial de navegadores web, notas de Apple y aplicaciones relacionadas con las criptomonedas.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/saas-security-v1-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1738386538_999_La-estafa-malvada-utiliza-anuncios-falsos-de-Google-para-secuestrar.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Los actores est\u00e1n utilizando compromisos web para entregar malware dirigido a usuarios empresariales y de consumo&#8221;, dijo la compa\u00f1\u00eda. &#8220;Es razonable que dichos inyecciones web entreguen malware personalizado al destinatario, incluidos los usuarios de Mac, que a\u00fan son menos comunes en entornos empresariales que en Windows&#8221;.<\/p>\n<p>El desarrollo se produce como Tonmoy Jitu de Denwp Research <a rel=\"noopener nofollow\" href=\"https:\/\/denwp.com\/fully-undetectable-fud-macos-backdoor\/\" target=\"_blank\">revelado<\/a> Detalles de otra puerta trasera de MacOS totalmente indetectable llamada Tiny FUD que aprovecha la manipulaci\u00f3n de nombre, la inyecci\u00f3n din\u00e1mica de Daemon (Dyld) y la ejecuci\u00f3n de comandos basada en el comando y control (C2).<\/p>\n<p>Tambi\u00e9n sigue el surgimiento de un nuevo malware del robador de informaci\u00f3n como <a rel=\"noopener nofollow\" href=\"https:\/\/www.cyfirma.com\/research\/astral-stealer-analysis\/\" target=\"_blank\">Robador astral<\/a> y <a rel=\"noopener nofollow\" href=\"https:\/\/www.cyfirma.com\/research\/flesh-stealer-unmasking-the-blue-masked-thief\/\" target=\"_blank\">Carne de carne<\/a>que est\u00e1n dise\u00f1ados para recopilar informaci\u00f3n confidencial, evadir la detecci\u00f3n y mantener la persistencia en los sistemas comprometidos.<\/p>\n<p>&#8220;El robador de carne es particularmente efectivo para detectar entornos de m\u00e1quina virtual (VM)&#8221;, Flashpoint <a rel=\"noopener nofollow\" href=\"https:\/\/flashpoint.io\/blog\/fleshstealer-infostealer-threat-2025\/\" target=\"_blank\">dicho<\/a> en un informe reciente. &#8220;Evitar\u00e1 ejecutar en las m\u00e1quinas virtuales para evitar cualquier posible an\u00e1lisis forense, mostrando una comprensi\u00f3n de las pr\u00e1cticas de investigaci\u00f3n de seguridad&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/02\/new-frigidstealer-malware-targets-macos.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80218 de febrero de 2025\ue804Ravie LakshmananInteligencia de amenazas \/ malware Los investigadores de ciberseguridad est\u00e1n alertando a una<\/p>\n","protected":false},"author":1,"featured_media":1586079,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[5152,4657,4656,4661,4664,38,4193,3187,280815,273784,36,34079,4669,273783,931,4654,273782,4659,4653,4655,480,246983,4665,246984,116,7528,455,239484],"class_list":["post-1586078","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-del","tag-dirige","tag-falsas","tag-frigidsealer","tag-las-noticias-del-hacker","tag-los","tag-macos","tag-malware","tag-malware-de-ransomware","tag-navegador","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-traves","tag-usuarios","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1586078","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1586078"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1586078\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1586079"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1586078"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1586078"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1586078"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}