{"id":1587357,"date":"2025-02-19T11:26:26","date_gmt":"2025-02-19T11:26:26","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-instaladores-de-juegos-troyanizados-despliegan-minero-de-criptomonedas-en-ataque-de-staryedobry-a-gran-escala\/"},"modified":"2025-02-19T11:26:31","modified_gmt":"2025-02-19T11:26:31","slug":"los-instaladores-de-juegos-troyanizados-despliegan-minero-de-criptomonedas-en-ataque-de-staryedobry-a-gran-escala","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-instaladores-de-juegos-troyanizados-despliegan-minero-de-criptomonedas-en-ataque-de-staryedobry-a-gran-escala\/","title":{"rendered":"Los instaladores de juegos troyanizados despliegan minero de criptomonedas en ataque de Staryedobry a gran escala"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">19 de febrero de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Las noticias del hacker<\/span><\/span><span class=\"p-tags\">Seguridad \/ malware de Windows<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/Los-instaladores-de-juegos-troyanizados-despliegan-minero-de-criptomonedas-en.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Los usuarios que est\u00e1n atentos a los juegos populares se atrajeron a la descarga de instaladores troyanos que condujeron a la implementaci\u00f3n de un minero de criptomonedas en hosts de Windows comprometidos.<\/p>\n<p>La actividad a gran escala ha sido nombrada en c\u00f3digo <strong>Estriario<\/strong> Por la compa\u00f1\u00eda rusa de ciberseguridad Kaspersky, que lo detect\u00f3 por primera vez el 31 de diciembre de 2024. Dur\u00f3 durante un mes.<\/p>\n<p>Los objetivos de la campa\u00f1a incluyen individuos y empresas en todo el mundo, con la telemetr\u00eda de Kaspersky encontrando mayores concentraciones de infecci\u00f3n en Rusia, Brasil, Alemania, Bielorrusia y Kazajst\u00e1n.<\/p>\n<p>&#8220;Este enfoque ayud\u00f3 a los actores de amenaza a aprovechar al m\u00e1ximo el implante minero al atacar a poderosas m\u00e1quinas de juego capaces de mantener la actividad minera&#8221;, los investigadores Tatyana Shishkova y Kirill Korchemny <a rel=\"noopener nofollow\" href=\"https:\/\/securelist.com\/starydobry-campaign-spreads-xmrig-miner-via-torrents\/115509\/\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis publicado el martes.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/encrypted-attacks-report-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/La-estafa-malvada-utiliza-anuncios-falsos-de-Google-para-secuestrar.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La campa\u00f1a de mineros de criptomonedas XMRIG emplea juegos populares de simulador y f\u00edsica como Beamng.Drive, Garry&#8217;s Mod, Dyson Sphere Program, Universo Sandbox y Plutocracy como se\u00f1uelos para iniciar una cadena de ataque sofisticada.<\/p>\n<p>Esto implica cargar instaladores de juegos envenenados dise\u00f1ados usando <a rel=\"noopener nofollow\" href=\"https:\/\/jrsoftware.org\/isinfo.php\" target=\"_blank\">Inno Configuraci\u00f3n<\/a> En varios sitios de torrentes en septiembre de 2024, lo que indica que los actores de amenaza no identificados detr\u00e1s de la campa\u00f1a hab\u00edan planeado cuidadosamente los ataques.<\/p>\n<p>Los usuarios que terminan descargando estos lanzamientos, tambi\u00e9n llamados &#8220;reembolsos&#8221;, reciben una pantalla de instalador que los insta a continuar con el proceso de configuraci\u00f3n, durante el cual se extrae y ejecutan un gotero (&#8220;unrar.dll&#8221;).<\/p>\n<p>El archivo DLL contin\u00faa su ejecuci\u00f3n solo despu\u00e9s de ejecutar una serie de verificaciones para determinar si se ejecuta en un entorno de depuraci\u00f3n o sandboxed, una demostraci\u00f3n de su comportamiento altamente evasivo.<\/p>\n<p>Posteriormente, encuesta varios sitios como API.Myip [.]com, ip-api [.]com y ipwho [.]es obtener la direcci\u00f3n IP del usuario y estimar su ubicaci\u00f3n. Si falla en este paso, el pa\u00eds est\u00e1 predeterminado a China o Bielorrusia por razones que no est\u00e1n completamente claras.<\/p>\n<p>La siguiente fase implica reunir una huella digital de la m\u00e1quina, descifrar otro ejecutable (&#8220;mtx64.exe&#8221;), y escribir su contenido en un archivo en el disco llamado &#8220;Windows.Graphics.TumbnailHandler.dll&#8221; en el %Systemroot %o %Systemroot % Carpeta sysnative.<\/p>\n<p>Basado en un proyecto leg\u00edtimo de c\u00f3digo abierto llamado <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/Aeroblast\/EpubThumbnailHandler\" target=\"_blank\">Epubshellextthumbnailhandler<\/a>MTX64 modifica la funcionalidad del manejador de miniatura de extensi\u00f3n de shell Windows para su propia ganancia cargando una carga \u00fatil de la pr\u00f3xima etapa, un ejecutable port\u00e1til llamado Kickstarter que luego desempaqueta una mancha encriptada integrada dentro de ella.<\/p>\n<p>El blob, como en el paso anterior, se escribe en el disco bajo el nombre &#8220;unix.directory.iconhandler.dll&#8221; en la carpeta%AppData  Roaming  Microsoft  Credentials %InstallDate%.<\/p>\n<p>El DLL reci\u00e9n creado est\u00e1 configurado para recuperar el binario de etapa final de un servidor remoto que es responsable de ejecutar el implante minero, al tiempo que verifica continuamente la tarea de TaskMgr.exe y Procmon.exe en la lista de procesos de ejecuci\u00f3n. El artefacto se termina r\u00e1pidamente si se detecta alguno de los procesos.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/saas-security-v2-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1738404898_801_Las-autoridades-estadounidenses-y-holandesas-desmantelan-39-dominios-vinculados-a.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El minero es una versi\u00f3n ligeramente ajustada de XMRIG que utiliza una l\u00ednea de comando predefinida para iniciar el proceso de miner\u00eda en m\u00e1quinas con CPU que tienen 8 o m\u00e1s n\u00facleos.<\/p>\n<p>&#8220;Si hay menos de 8, el minero no comienza&#8221;, dijeron los investigadores. &#8220;Adem\u00e1s, el atacante eligi\u00f3 alojar un servidor de la piscina minera en su propia infraestructura en lugar de usar una p\u00fablica&#8221;.<\/p>\n<p>&#8220;XMRIG analiza la l\u00ednea de comando construida utilizando su funcionalidad incorporada. El minero tambi\u00e9n crea un hilo separado para verificar los monitores de proceso que se ejecutan en el sistema, utilizando el mismo m\u00e9todo que en la etapa anterior&#8221;.<\/p>\n<p>Starydobry permanece sin atribuir dada la falta de indicadores que podr\u00edan vincularlo a cualquier actor de Crimeware conocido. Dicho esto, la presencia de cadenas de idiomas rusos en las muestras alude a la posibilidad de un actor de amenaza de habla rusa.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? <span class=\"\">Este art\u00edculo es una pieza contribuida de uno de nuestros valiosos socios.<\/span> S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/02\/trojanized-game-installers-deploy.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80219 de febrero de 2025\ue804Las noticias del hackerSeguridad \/ malware de Windows Los usuarios que est\u00e1n atentos a<\/p>\n","protected":false},"author":1,"featured_media":1587358,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,1247,4661,4664,1868,23634,4715,92,108642,77,273784,36,273783,40756,4654,273782,4659,4653,4655,246983,4665,246984,280995,241552,455,239484],"class_list":["post-1587357","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataque","tag-ataques-ciberneticos","tag-como-hackear","tag-criptomonedas","tag-despliegan","tag-escala","tag-gran","tag-instaladores","tag-juegos","tag-las-noticias-del-hacker","tag-los","tag-malware-de-ransomware","tag-minero","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-staryedobry","tag-troyanizados","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1587357","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1587357"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1587357\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1587358"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1587357"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1587357"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1587357"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}