{"id":1587536,"date":"2025-02-19T13:58:12","date_gmt":"2025-02-19T13:58:12","guid":{"rendered":"https:\/\/teknomers.com\/es\/la-nueva-variante-de-keylogger-de-serpiente-aprovecha-los-secuencias-de-comandos-autoit-para-evadir-la-deteccion\/"},"modified":"2025-02-19T13:58:18","modified_gmt":"2025-02-19T13:58:18","slug":"la-nueva-variante-de-keylogger-de-serpiente-aprovecha-los-secuencias-de-comandos-autoit-para-evadir-la-deteccion","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/la-nueva-variante-de-keylogger-de-serpiente-aprovecha-los-secuencias-de-comandos-autoit-para-evadir-la-deteccion\/","title":{"rendered":"La nueva variante de Keylogger de serpiente aprovecha los secuencias de comandos Autoit para evadir la detecci\u00f3n"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">19 de febrero de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Las noticias del hacker<\/span><\/span><span class=\"p-tags\">Inteligencia de malware \/ amenazas<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/La-nueva-variante-de-Keylogger-de-serpiente-aprovecha-los-secuencias.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Se est\u00e1 utilizando una nueva variante del malware de Keylogger de serpiente para dirigirse activamente a los usuarios de Windows ubicados en China, Turqu\u00eda, Indonesia, Taiw\u00e1n y Espa\u00f1a.<\/p>\n<p>Fortinet Fortiguard Labs dijo que la nueva versi\u00f3n del malware ha estado detr\u00e1s de m\u00e1s de 280 millones de intentos de infecci\u00f3n bloqueados en todo el mundo desde el comienzo del a\u00f1o.<\/p>\n<p>&#8220;Por lo general, entregados a trav\u00e9s de correos electr\u00f3nicos de phishing que contienen archivos adjuntos o enlaces maliciosos, Snake Keylogger est\u00e1 dise\u00f1ado para robar informaci\u00f3n confidencial de navegadores web populares como Chrome, Edge y Firefox mediante el registro de pulsaciones de teclas, capturando credenciales y monitoreando el portapapeles,&#8221; Investigador de seguridad Kevin Su. <a rel=\"noopener nofollow\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/fortisandbox-detects-evolving-snake-keylogger-variant\" target=\"_blank\">dicho<\/a>.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/encrypted-attacks-report-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/La-estafa-malvada-utiliza-anuncios-falsos-de-Google-para-secuestrar.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Sus otras caracter\u00edsticas le permiten exfiltrarse la informaci\u00f3n robada a un servidor controlado por el atacante utilizando el protocolo de transferencia de correo simple (SMTP) y los bots de telegrama, lo que permite a los actores de amenaza acceder a credenciales robadas y otros datos confidenciales &#8220;.<\/p>\n<p>Lo notable del \u00faltimo conjunto de ataques es que utiliza el lenguaje de secuencias de comandos Autoit para entregar y ejecutar la carga \u00fatil principal. En otras palabras, el ejecutable que contiene el malware es un binario compilado por autom\u00f3viles, lo que le permite evitar los mecanismos de detecci\u00f3n tradicionales.<\/p>\n<p>&#8220;El uso de Autoit no solo complica el an\u00e1lisis est\u00e1tico al incorporar la carga \u00fatil dentro del script compilado, sino que tambi\u00e9n permite un comportamiento din\u00e1mico que imita las herramientas de automatizaci\u00f3n benignas&#8221;, agreg\u00f3 Su.<\/p>\n<p>Una vez lanzado, Snake Keylogger est\u00e1 dise\u00f1ado para soltar una copia de s\u00ed misma a un archivo llamado &#8220;Ageless.exe&#8221; en la carpeta &#8220;%local_appdata% SuperGroup&#8221;. Tambi\u00e9n procede a soltar otro archivo llamado &#8220;Ageless.vbs&#8221; en la carpeta de inicio de Windows de modo que el script de Visual Basic (VBS) inicie autom\u00e1ticamente el malware cada vez que se reinicia el sistema.<\/p>\n<p>A trav\u00e9s de este mecanismo de persistencia, el keylogger de serpiente es capaz de mantener el acceso al sistema comprometido y reanudar sus actividades maliciosas, incluso si el proceso asociado se termina.<\/p>\n<p>La cadena de ataque culmina con la inyecci\u00f3n de la carga \u00fatil principal en un proceso .NET leg\u00edtimo, como &#8220;regsvcs.exe&#8221; utilizando una t\u00e9cnica llamada proceso de hueco, lo que permite que el malware oculte su presencia dentro de un proceso confiable y detecci\u00f3n de lado.<\/p>\n<p>Tambi\u00e9n se ha encontrado que Snake Keylogger registra teclas y usa sitios web como checkip.dydns[.]Org para recuperar la direcci\u00f3n IP y la geolocalizaci\u00f3n de la v\u00edctima.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1739973491_994_La-nueva-variante-de-Keylogger-de-serpiente-aprovecha-los-secuencias.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1739973491_994_La-nueva-variante-de-Keylogger-de-serpiente-aprovecha-los-secuencias.png\" alt=\"Variante de keylogger de serpiente\" border=\"0\" data-original-height=\"502\" data-original-width=\"836\" title=\"Variante de keylogger de serpiente\"\/><\/a><\/div>\n<p>&#8220;Para capturar pulsaciones de teclas, aprovecha la API setWindowshookex con el primer par\u00e1metro establecido en wh_keyboard_ll (Flag 13), un gancho de teclado de bajo nivel que monitorea las teclas&#8221;, dijo Su. &#8220;Esta t\u00e9cnica permite que el malware registre la entrada sensible, como las credenciales bancarias&#8221;.<\/p>\n<p>El desarrollo se produce cuando CloudSek detall\u00f3 una campa\u00f1a que est\u00e1 explotando la infraestructura comprometida asociada con las instituciones educativas para distribuir archivos LNK maliciosos disfrazados de documentos PDF para implementar finalmente el malware del robador de Lumma.<\/p>\n<p>La actividad, dirigida a industrias como las finanzas, la atenci\u00f3n m\u00e9dica, la tecnolog\u00eda y los medios de comunicaci\u00f3n, es una secuencia de ataque de varias etapas que resulta en el robo de contrase\u00f1as, datos del navegador y billeteras de criptomonedas.<\/p>\n<p>&#8220;El vector de infecci\u00f3n principal de la campa\u00f1a implica el uso de archivos Maliciosos LNK (atajo) que est\u00e1n dise\u00f1ados para aparecer como documentos PDF leg\u00edtimos&#8221;, el investigador de seguridad Mayank Sahariya <a rel=\"noopener nofollow\" href=\"https:\/\/www.cloudsek.com\/blog\/lumma-stealer-chronicles-pdf-themed-campaign-using-compromised-educational-institutions-infrastructure\" target=\"_blank\">dicho<\/a>agregando que los archivos est\u00e1n alojados en un servidor WebDav al que los visitantes desprevenidos son redirigidos despu\u00e9s de visitar sitios.<\/p>\n<p>El archivo LNK, por su parte, ejecuta un comando PowerShell para conectarse a un servidor remoto y recuperar el malware de la siguiente etapa, un c\u00f3digo de JavaScript ofuscado que alberga otro PowerShell que descarga Lumma Stealer del mismo servidor y lo ejecuta.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/saas-security-v2-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1738404898_801_Las-autoridades-estadounidenses-y-holandesas-desmantelan-39-dominios-vinculados-a.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>En las \u00faltimas semanas, el malware de Stealer tambi\u00e9n se ha observado distribuido a trav\u00e9s de <a rel=\"noopener nofollow\" href=\"https:\/\/www.virustotal.com\/gui\/file\/944c7070cb77d937c9bae8c30a367b1c15b2f8951329cdb64d4b02a5e145ea44\/details\" target=\"_blank\">Archivos de JavaScript ofuscados<\/a> Para cosechar una amplia gama de datos confidenciales de sistemas de Windows comprometidos y exfiltrarse a un bot de telegrama operado por el atacante.<\/p>\n<p>&#8220;El ataque comienza con un archivo de JavaScript ofuscado, que obtiene cadenas codificadas de un servicio de c\u00f3digo abierto para ejecutar un script de PowerShell&#8221;, Cyfirma <a rel=\"noopener nofollow\" href=\"https:\/\/www.cyfirma.com\/research\/javascript-to-command-and-control-c2-server-malware\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Este script luego descarga una imagen JPG y un archivo de texto de una direcci\u00f3n IP y un acortador de URL, que contienen MZ MZ DOS Ejecutables integrados utilizando t\u00e9cnicas esteganogr\u00e1ficas. Una vez ejecutadas, estas cargas desplegaron malware de Stealer&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? <span class=\"\">Este art\u00edculo es una pieza contribuida de uno de nuestros valiosos socios.<\/span> S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/02\/new-snake-keylogger-variant-leverages.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80219 de febrero de 2025\ue804Las noticias del hackerInteligencia de malware \/ amenazas Se est\u00e1 utilizando una nueva variante<\/p>\n","protected":false},"author":1,"featured_media":1587537,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,6132,4661,281023,33775,4664,34790,28129,272732,273784,36,273783,4654,273782,4659,4653,4655,212,18,12652,246983,4665,246984,56953,25649,455,239484],"class_list":["post-1587536","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aprovecha","tag-ataques-ciberneticos","tag-autoit","tag-comandos","tag-como-hackear","tag-deteccion","tag-evadir","tag-keylogger","tag-las-noticias-del-hacker","tag-los","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nueva","tag-para","tag-secuencias","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-serpiente","tag-variante","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1587536","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1587536"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1587536\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1587537"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1587536"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1587536"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1587536"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}