{"id":1586435,"date":"2025-02-18T20:04:29","date_gmt":"2025-02-18T20:04:29","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-chinos-explotan-mavinject-exe-para-evadir-la-deteccion-en-ataques-ciberneticos-especificos\/"},"modified":"2025-02-18T20:04:34","modified_gmt":"2025-02-18T20:04:34","slug":"los-piratas-informaticos-chinos-explotan-mavinject-exe-para-evadir-la-deteccion-en-ataques-ciberneticos-especificos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-chinos-explotan-mavinject-exe-para-evadir-la-deteccion-en-ataques-ciberneticos-especificos\/","title":{"rendered":"Los piratas inform\u00e1ticos chinos explotan Mavinject.exe para evadir la detecci\u00f3n en ataques cibern\u00e9ticos espec\u00edficos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">18 de febrero de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Espionaje cibern\u00e9tico \/ malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/Los-piratas-informaticos-chinos-explotan-Mavinjectexe-para-evadir-la-deteccion.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Se ha observado que el actor de amenaza patrocinado por el estado chino conocido como Mustang Panda emplea una t\u00e9cnica novedosa para evadir la detecci\u00f3n y mantener el control sobre los sistemas infectados.<\/p>\n<p>Esto implica el uso de una utilidad leg\u00edtima de Microsoft Windows llamado Microsoft Application Virtualization Injector (Mavinject.exe) para inyectar la carga \u00fatil maliciosa del actor de la amenaza en un proceso externo, Waitfor.exe, cada vez que se detecta la aplicaci\u00f3n antivirus ESET en ejecuci\u00f3n, tendencia a Micro Micro <a rel=\"noopener nofollow\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/25\/b\/earth-preta-mixes-legitimate-and-malicious-components-to-sidestep-detection.html\" target=\"_blank\">dicho<\/a> En un nuevo an\u00e1lisis.<\/p>\n<p>&#8220;El ataque implica dejar m\u00faltiples archivos, incluidos ejecutables leg\u00edtimos y componentes maliciosos, y el despliegue de un PDF se\u00f1uelo para distraer a la v\u00edctima&#8221;, se\u00f1alaron los investigadores de seguridad Nathaniel Morales y Nick Dai.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/encrypted-attacks-report-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/La-estafa-malvada-utiliza-anuncios-falsos-de-Google-para-secuestrar.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Adem\u00e1s, Earth Preta utiliza la f\u00e1brica de configuraci\u00f3n, un constructor de instaladores para el software de Windows, para soltar y ejecutar la carga \u00fatil; esto les permite evadir la detecci\u00f3n y mantener la persistencia en los sistemas comprometidos&#8221;.<\/p>\n<p>El punto de partida de la secuencia de ataque es un ejecutable (&#8220;irsetup.exe&#8221;) que sirve como un gotero para varios archivos, incluido el documento Lure que est\u00e1 dise\u00f1ado para dirigirse a los usuarios con sede en Tailandia. Esto alude a la posibilidad de que los ataques puedan haber involucrado el uso de correos electr\u00f3nicos de phishing de lanza para destacar a las v\u00edctimas.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1739909068_236_Los-piratas-informaticos-chinos-explotan-Mavinjectexe-para-evadir-la-deteccion.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1739909068_236_Los-piratas-informaticos-chinos-explotan-Mavinjectexe-para-evadir-la-deteccion.png\" alt=\"Hackers chinos\" border=\"0\" data-original-height=\"1482\" data-original-width=\"1819\" title=\"Hackers chinos\"\/><\/a><\/div>\n<p>El binario luego procede a ejecutar una aplicaci\u00f3n leg\u00edtima de Electronic Arts (EA) (&#8220;Originlegacycli.exe&#8221;) para que se vaya a un DLL Rogue llamado &#8220;eacore.dll&#8221; que es una versi\u00f3n modificada de la puerta trasera de Toneshell atribuida a la tripulaci\u00f3n de pirater\u00eda.<\/p>\n<p>El n\u00facleo de la funci\u00f3n del malware es una verificaci\u00f3n para determinar si dos procesos asociados con las aplicaciones antivirus ESET (&#8220;ekrn.exe&#8221; o &#8220;egui.exe&#8221;) se ejecutan en el host comprometido, y de ser as\u00ed, ejecute &#8220;waitfor.exe&#8221; y Luego use &#8220;Mavinject.exe&#8221; para ejecutar el malware sin ser marcado por \u00e9l.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/saas-security-v1-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1738386538_999_La-estafa-malvada-utiliza-anuncios-falsos-de-Google-para-secuestrar.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Mavinject.exe, que es capaz de la ejecuci\u00f3n proxy del c\u00f3digo malicioso al inyectar un proceso en ejecuci\u00f3n como un medio para evitar la detecci\u00f3n de ESET, se usa para inyectar el c\u00f3digo malicioso en \u00e9l&#8221;, explicaron los investigadores. &#8220;Es posible que Earth Preta haya usado Mavinject.exe despu\u00e9s de probar la ejecuci\u00f3n de su ataque a las m\u00e1quinas que usaron el software ESET&#8221;.<\/p>\n<p>El malware finalmente descifra el c\u00f3digo de shell de integraci\u00f3n que le permite establecer conexiones con un servidor remoto (&#8220;www.MilitaryTC[.]com: 443 &#8220;) para recibir comandos para establecer un shell inverso, mover archivos y eliminar archivos.<\/p>\n<p>&#8220;El malware de Earth Preta, una variante de la puerta trasera de Toneshell, est\u00e1 latido con una aplicaci\u00f3n leg\u00edtima de artes electr\u00f3nicas y se comunica con un servidor de comando y control para la exfiltraci\u00f3n de datos&#8221;, dijeron los investigadores.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/02\/chinese-hackers-exploit-mavinjectexe-to.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80218 de febrero de 2025\ue804Ravie LakshmananEspionaje cibern\u00e9tico \/ malware Se ha observado que el actor de amenaza patrocinado<\/p>\n","protected":false},"author":1,"featured_media":1586436,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2346,4661,4289,6634,4664,34790,21474,28129,8513,6214,273784,36,273783,280871,4654,273782,4659,4653,4655,18,6213,246983,4665,246984,455,239484],"class_list":["post-1586435","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques","tag-ataques-ciberneticos","tag-chinos","tag-ciberneticos","tag-como-hackear","tag-deteccion","tag-especificos","tag-evadir","tag-explotan","tag-informaticos","tag-las-noticias-del-hacker","tag-los","tag-malware-de-ransomware","tag-mavinject-exe","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-piratas","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1586435","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1586435"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1586435\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1586436"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1586435"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1586435"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1586435"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}