{"id":1601828,"date":"2025-02-28T22:34:14","date_gmt":"2025-02-28T22:34:14","guid":{"rendered":"https:\/\/teknomers.com\/es\/pdf-falsos-de-captcha-extendido-lumma-stealer-a-traves-de-webflow-godaddy-y-otros-dominios\/"},"modified":"2025-02-28T22:34:18","modified_gmt":"2025-02-28T22:34:18","slug":"pdf-falsos-de-captcha-extendido-lumma-stealer-a-traves-de-webflow-godaddy-y-otros-dominios","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/pdf-falsos-de-captcha-extendido-lumma-stealer-a-traves-de-webflow-godaddy-y-otros-dominios\/","title":{"rendered":"PDF falsos de captcha extendido Lumma Stealer a trav\u00e9s de Webflow, GoDaddy y otros dominios"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/PDF-falsos-de-captcha-extendido-Lumma-Stealer-a-traves-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad han descubierto una campa\u00f1a de phishing generalizada que utiliza im\u00e1genes falsas de Captcha compartidas a trav\u00e9s de documentos PDF alojados en la Red de entrega de contenido (CDN) de Webflow para entregar el malware Lumma Stealer.<\/p>\n<p>Netskope Threat Labs dijo que descubri\u00f3 260 dominios \u00fanicos que alojan 5,000 archivos PDF de phishing que redirigen a las v\u00edctimas a sitios web maliciosos.<\/p>\n<p>&#8220;El atacante usa SEO para enga\u00f1ar a las v\u00edctimas para que visiten las p\u00e1ginas haciendo clic en los resultados de los motores de b\u00fasqueda maliciosos&#8221;, el investigador de seguridad Jan Michael Alcantara <a rel=\"noopener nofollow\" href=\"https:\/\/www.netskope.com\/blog\/fake-captchas-malicious-pdfs-seo-traps-leveraged-for-user-manual-searches\" target=\"_blank\">dicho<\/a> En un informe compartido con The Hacker News.<\/p>\n<p>&#8220;Si bien la mayor\u00eda de las p\u00e1ginas de phishing se centran en robar informaci\u00f3n de tarjetas de cr\u00e9dito, algunos archivos PDF contienen captchas falsos que enga\u00f1an a las v\u00edctimas para ejecutar comandos de PowerShell maliciosos, lo que finalmente conduce al malware Lumma Stealer&#8221;.<\/p>\n<p>Se estima que la campa\u00f1a de phishing ha afectado a m\u00e1s de 1,150 organizaciones y m\u00e1s de 7,000 usuarios desde la segunda mitad de 2024, con los ataques principalmente v\u00edctimas en Am\u00e9rica del Norte, Asia y el sur de Europa en todos los sectores de tecnolog\u00eda, servicios financieros y fabricaci\u00f3n.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/encrypted-attacks-report-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/La-estafa-malvada-utiliza-anuncios-falsos-de-Google-para-secuestrar.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>De los 260 dominios identificados para alojar los PDF falsos, la mayor\u00eda de ellos est\u00e1n relacionados con el flujo web, seguidos de aquellos relacionados con GoDaddy, sorprendentemente, Wix y r\u00e1pidamente.<\/p>\n<p>Tambi\u00e9n se ha observado que los atacantes cargan algunos de los archivos PDF a bibliotecas leg\u00edtimas en l\u00ednea y repositorios de PDF como PDFCoffee, PDF4Pro, PDFBean e Archivo de Internet, de modo que los usuarios que buscan documentos PDF en los motores de b\u00fasqueda est\u00e1n dirigidos a ellos.<\/p>\n<p>Los PDF contienen im\u00e1genes fraudulentas de Captcha que act\u00faan como un conducto para robar informaci\u00f3n de la tarjeta de cr\u00e9dito. Alternativamente, aquellos que distribuyen Lumma Stealer contienen im\u00e1genes para descargar el documento que, cuando se hace clic, lleva a la v\u00edctima a un sitio malicioso.<\/p>\n<p>Por su parte, el sitio se disfraza de una p\u00e1gina de verificaci\u00f3n Captcha falsa que emplea la t\u00e9cnica ClickFix para enga\u00f1ar a la v\u00edctima para que ejecute un comando MSHTA que ejecuta el malware del robador por medio de un script de PowerShell.<\/p>\n<p>En las \u00faltimas semanas, Lumma Stealer tambi\u00e9n ha sido <a rel=\"noopener nofollow\" href=\"https:\/\/asec.ahnlab.com\/en\/86435\/\" target=\"_blank\">disfrazado<\/a> Como juegos de Roblox y una versi\u00f3n agrietada de la herramienta Total Commander para Windows, destacando los innumerables mecanismos de entrega adoptados por varios actores de amenazas. Los usuarios son redirigidos a estos sitios web a trav\u00e9s de videos de YouTube que probablemente se cargan de cuentas previamente comprometidas.<\/p>\n<p>&#8220;Los enlaces maliciosos y los archivos infectados a menudo se disfrazan en [YouTube videos, comments, or descriptions,&#8221; Silent Push <a rel=\"noopener nofollow\" href=\"https:\/\/www.silentpush.com\/blog\/lumma-stealer\/\" target=\"_blank\">said<\/a>. &#8220;Exercising caution and being skeptical of unverified sources when interacting with YouTube content, especially when prompted to download or click on links, can help protect against these growing threats.&#8221;<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1740782053_409_PDF-falsos-de-captcha-extendido-Lumma-Stealer-a-traves-de.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1740782053_409_PDF-falsos-de-captcha-extendido-Lumma-Stealer-a-traves-de.png\" alt=\"\" border=\"0\" data-original-height=\"872\" data-original-width=\"1536\"\/><\/a><\/div>\n<p>The cybersecurity company further found that Lumma Stealer logs are being shared for free on a relatively new hacking forum called Leaky[.]Pro que fue operativo a fines de diciembre de 2024.<\/p>\n<p>Lumma Stealer es una soluci\u00f3n de Crimeware con todas las funciones que se ofrece a la venta bajo el modelo de malware como servicio (MAAS), lo que da una forma de cosechar una amplia gama de informaci\u00f3n de hosts de Windows comprometidos. A principios de 2024, los operadores de malware anunciaron una integraci\u00f3n con un malware proxy basado en Golang llamado GhostSocks.<\/p>\n<p>&#8220;La adici\u00f3n de una caracter\u00edstica de concentraci\u00f3n de calcetines5 a las infecciones de Lumma existentes, o cualquier malware, es altamente lucrativo para los actores de amenaza&#8221;, Infrawatch <a rel=\"noopener nofollow\" href=\"https:\/\/infrawatch.app\/blog\/ghostsocks-lummas-partner-in-proxy\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Al aprovechar las conexiones a Internet de las v\u00edctimas, los atacantes pueden pasar por alto las restricciones geogr\u00e1ficas y las verificaciones de integridad basadas en IP, particularmente aquellas aplicadas por las instituciones financieras y otros objetivos de alto valor. Esta capacidad aumenta significativamente la probabilidad de \u00e9xito para los intentos de acceso no autorizados utilizando credenciales cosechadas a trav\u00e9s de registros de infostadores de infostadores, mejora a\u00fan m\u00e1s el valor posterior a la explotaci\u00f3n de las infecciones de lumma de Lumma&#8221; &#8220;.&#8221;<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/saas-security-v1-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/02\/1738386538_999_La-estafa-malvada-utiliza-anuncios-falsos-de-Google-para-secuestrar.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Las divulgaciones se producen cuando se distribuyen malware del robador como Vidar y Atomic MacOS Stealer (AMOS) utilizando el m\u00e9todo ClickFix a trav\u00e9s de se\u00f1uelos para el chatbot de inteligencia artificial (AI) Deepseek, seg\u00fan <a rel=\"noopener nofollow\" href=\"https:\/\/www.zscaler.com\/blogs\/security-research\/deepseek-lure-using-captchas-spread-malware\" target=\"_blank\">ZSCALER AMENAYLABZ<\/a> y <a rel=\"noopener nofollow\" href=\"https:\/\/www.esentire.com\/blog\/fake-deepseek-site-infects-mac-users-with-atomic-stealer\" target=\"_blank\">esentire<\/a>.<\/p>\n<p>Los ataques de phishing tambi\u00e9n se han visto abusando de un m\u00e9todo de ofuscaci\u00f3n de JavaScript que utiliza caracteres unicode invisibles para representar valores binarios, una t\u00e9cnica que era <a rel=\"noopener nofollow\" href=\"https:\/\/aem1k.com\/invisible\/encoder\/\" target=\"_blank\">Primero documentado<\/a> en octubre de 2024.<\/p>\n<p>El enfoque implica hacer uso de caracteres de relleno unicode, espec\u00edficamente Hangul medio ancho (u+ffa0) y hangul de ancho completo (u+3164), para representar los valores binarios 0 y 1, respectivamente, y convirtiendo cada car\u00e1cter ASCII en la carga \u00fatil de JavaScript a sus equivalentes de susgul.<\/p>\n<p>&#8220;Los ataques fueron altamente personalizados, incluida la informaci\u00f3n no p\u00fablica, y el JavaScript inicial intentar\u00eda invocar un punto de ruptura del depurador si se analizara, detectar un retraso y luego abortar el ataque redirigiendo a un sitio web benigno&#8221;, Juniper AMENA Labs Labs <a rel=\"noopener nofollow\" href=\"https:\/\/blogs.juniper.net\/en-us\/threat-research\/invisible-obfuscation-technique-used-in-pac-attack\" target=\"_blank\">dicho<\/a>.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/02\/5000-phishing-pdfs-on-260-domains.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de ciberseguridad han descubierto una campa\u00f1a de phishing generalizada que utiliza im\u00e1genes falsas de Captcha compartidas<\/p>\n","protected":false},"author":1,"featured_media":1601829,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,81393,4664,16684,12389,9132,147343,273784,224777,273783,4654,273782,4659,4653,4655,21,28888,246983,4665,246984,39208,116,455,239484,260355],"class_list":["post-1601828","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-captcha","tag-como-hackear","tag-dominios","tag-extendido","tag-falsos","tag-godaddy","tag-las-noticias-del-hacker","tag-lumma","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-otros","tag-pdf","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-stealer","tag-traves","tag-violacion","tag-vulnerabilidad-del-software","tag-webflow"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1601828","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1601828"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1601828\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1601829"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1601828"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1601828"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1601828"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}