{"id":1604905,"date":"2025-03-03T06:48:58","date_gmt":"2025-03-03T06:48:58","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-pico-de-botnet-de-vo1d-supera-a-159-millones-de-televisores-android-infectados-que-abarcan-226-paises\/"},"modified":"2025-03-03T06:49:03","modified_gmt":"2025-03-03T06:49:03","slug":"el-pico-de-botnet-de-vo1d-supera-a-159-millones-de-televisores-android-infectados-que-abarcan-226-paises","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-pico-de-botnet-de-vo1d-supera-a-159-millones-de-televisores-android-infectados-que-abarcan-226-paises\/","title":{"rendered":"El pico de Botnet de Vo1d supera a 1,59 millones de televisores Android infectados, que abarcan 226 pa\u00edses"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">03 de marzo de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Seguridad m\u00f3vil \/ botnet<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/El-pico-de-Botnet-de-Vo1d-supera-a-159-millones.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Brasil, Sud\u00e1frica, Indonesia, Argentina y Tailandia se han convertido en los objetivos de una campa\u00f1a que ha infectado a los dispositivos de TV Android con un malware Botnet doblado <strong>VO1D<\/strong>.<\/p>\n<p>Se ha encontrado que la variante mejorada de VO1D abarca 800,000 direcciones IP activas diarias, con la botnet escalando un pico de 1,590,299 el 19 de enero de 2025, que abarca 226 pa\u00edses. A partir del 25 de febrero de 2025, India ha experimentado un aumento notable en la tasa de infecci\u00f3n, aumentando de menos del 1% (3,901) al 18.17% (217,771). <\/p>\n<p>&#8220;VO1D ha evolucionado para mejorar su sigilo, resiliencia y capacidades anti-detecci\u00f3n&#8221;, Qianxin XLAB <a rel=\"noopener nofollow\" href=\"https:\/\/blog.xlab.qianxin.com\/long-live-the-vo1d_botnet\/\" target=\"_blank\">dicho<\/a>. &#8220;El cifrado RSA asegura la comunicaci\u00f3n de la red, evitando [command-and-control] adquisici\u00f3n incluso si [the Domain Generation Algorithm] Los dominios est\u00e1n registrados por investigadores. Cada carga \u00fatil utiliza un descargador \u00fanico, con cifrado XXTEA y claves protegidas por RSA, lo que hace que el an\u00e1lisis sea m\u00e1s dif\u00edcil &#8220;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-securesuite\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1740827649_433_Mozilla-actualiza-los-terminos-de-Firefox-nuevamente-despues-de-una.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Doctor Web document\u00f3 por primera vez el malware en septiembre de 2024 como que afectan las cajas de TV basadas en Android por medio de una puerta trasera que es capaz de descargar ejecutables adicionales basados \u200b\u200ben instrucciones emitidas por el servidor de comando y control (C2).<\/p>\n<p>No est\u00e1 exactamente claro c\u00f3mo tienen lugar los compromisos, aunque se sospecha que implica alg\u00fan tipo de ataque de cadena de suministro o el uso de versiones de firmware no oficiales con acceso a ra\u00edz incorporado.<\/p>\n<p>Google le dijo a The Hacker News en ese momento que los modelos de TV &#8220;fuera de marca&#8221; infectados no eran dispositivos Android certificados por Protex y que probablemente usaron el c\u00f3digo fuente del repositorio de c\u00f3digo del Proyecto Open Open de Android (AOSP).<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1740984536_960_El-pico-de-Botnet-de-Vo1d-supera-a-159-millones.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1740984536_960_El-pico-de-Botnet-de-Vo1d-supera-a-159-millones.png\" alt=\"Botnet VO1D\" border=\"0\" data-original-height=\"742\" data-original-width=\"1358\" title=\"Botnet VO1D\"\/><\/a><\/div>\n<p>La \u00faltima iteraci\u00f3n de la campa\u00f1a de malware muestra que est\u00e1 operando a una escala masiva con la intenci\u00f3n de facilitar la creaci\u00f3n de una red proxy y actividades como el fraude de clics publicitarios.<\/p>\n<p>XLAB teoriz\u00f3 que la r\u00e1pida fluctuaci\u00f3n en la actividad de Botnet probablemente se deba a que su infraestructura se arriende en regiones espec\u00edficas a otros actores criminales como parte de lo que dijo es un ciclo de &#8220;retorno de alquiler&#8221; donde los bots se alquilan por un per\u00edodo de tiempo establecido para permitir operaciones ilegales, despu\u00e9s de lo cual se unen a la red VO1D m\u00e1s grande.<\/p>\n<p>Un an\u00e1lisis de la versi\u00f3n m\u00e1s nueva del Malware ELF (S63) ha encontrado que est\u00e1 dise\u00f1ado para descargar, descifrar y ejecutar una carga \u00fatil de la segunda etapa responsable de establecer comunicaciones con un servidor C2.<\/p>\n<p>El paquete comprimido descifrado (TS01) contiene cuatro archivos: Install.Sh, CV, VO1D y X.APK. Comienza con el script de shell que inicia el componente CV, que, a su vez, inicia tanto VO1D como la aplicaci\u00f3n Android despu\u00e9s de la instalaci\u00f3n.<\/p>\n<p>La funci\u00f3n principal del m\u00f3dulo VO1D es descifrar y cargar una carga \u00fatil integrada, una puerta trasera que es capaz de establecer la comunicaci\u00f3n con un servidor C2 y descargar y ejecutar una biblioteca nativa.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1740984537_153_El-pico-de-Botnet-de-Vo1d-supera-a-159-millones.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1740984537_153_El-pico-de-Botnet-de-Vo1d-supera-a-159-millones.png\" alt=\"Botnet VO1D\" border=\"0\" data-original-height=\"512\" data-original-width=\"988\" title=\"Botnet VO1D\"\/><\/a><\/div>\n<p>&#8220;Su funcionalidad central permanece sin cambios&#8221;, dijo Xlab. &#8220;Sin embargo, ha sufrido actualizaciones significativas a sus mecanismos de comunicaci\u00f3n de red, en particular la introducci\u00f3n de un redirector C2. El redirector C2 sirve para proporcionar al BOT la direcci\u00f3n real del servidor C2, aprovechando un redirector C2 codificado y un gran grupo de dominios generados por un DGA para construir una arquitectura de red expansiva&#8221;.<\/p>\n<p>Por su parte, la aplicaci\u00f3n de Android malicioso lleva el nombre del paquete &#8220;com.google.android.gms.stable&#8221; en lo que es un intento claro de disfrazarse como el leg\u00edtimo <a rel=\"noopener nofollow\" href=\"https:\/\/developers.google.com\/android\" target=\"_blank\">Servicios de Google Play<\/a> (&#8220;com.google.android.gms&#8221;) para volar bajo el radar. Establece persistencia en el host escuchando el evento &#8220;Boot_completed&#8221; para que se ejecute autom\u00e1ticamente despu\u00e9s de cada reinicio.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cloud-secure-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/El-pico-de-Botnet-de-Vo1d-supera-a-159-millones.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Tambi\u00e9n est\u00e1 dise\u00f1ado para lanzar otros dos componentes que tienen una funcionalidad similar a la del m\u00f3dulo VO1D. La cadena de ataque allana el camino para el despliegue de un malware modular de Android llamado MZMess que incorpora cuatro complementos diferentes &#8211;<\/p>\n<ul>\n<li>POPA (&#8220;com.app.mz.popan&#8221;) y jaguar (&#8220;com.app.mz.jaguarn&#8221;) para servicios proxy<\/li>\n<li>Lxhwdg (&#8220;com.app.mz.lxhwdgn&#8221;), cuyo prop\u00f3sito sigue siendo desconocido debido a que su servidor C2 est\u00e1 fuera de l\u00ednea<\/li>\n<li>Spirit (&#8220;com.app.mz.spiritn&#8221;) para la promoci\u00f3n de anuncios e inflaci\u00f3n del tr\u00e1fico<\/li>\n<\/ul>\n<p>La falta de superposiciones de infraestructura entre MZMess y VO1D ha planteado la posibilidad de que la amenaza detr\u00e1s de la actividad maliciosa pueda estar alquilando el servicio a otros grupos.<\/p>\n<p>&#8220;Actualmente, VO1D se usa para obtener ganancias, pero su control total sobre los dispositivos permite a los atacantes pivotar a ataques cibern\u00e9ticos a gran escala u otras actividades criminales [such as distributed denial-of-service (DDoS) attacks]&#8221;Dijo Xlab.&#8221; Los piratas inform\u00e1ticos podr\u00edan explotarlos para transmitir contenido no autorizado &#8220;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/03\/vo1d-botnets-peak-surpasses-159m.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80203 de marzo de 2025\ue804Ravie LakshmananSeguridad m\u00f3vil \/ botnet Brasil, Sud\u00e1frica, Indonesia, Argentina y Tailandia se han convertido<\/p>\n","protected":false},"author":1,"featured_media":1604906,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[100510,4657,4656,8514,4661,5895,4664,8515,273784,273783,327,4654,273782,4659,4653,4655,651,26949,246983,4665,246984,4327,7902,455,253114,239484],"class_list":["post-1604905","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-abarcan","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-android","tag-ataques-ciberneticos","tag-botnet","tag-como-hackear","tag-infectados","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-millones","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-paises","tag-pico","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-supera","tag-televisores","tag-violacion","tag-vo1d","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1604905","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1604905"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1604905\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1604906"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1604905"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1604905"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1604905"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}