{"id":1605439,"date":"2025-03-03T14:26:20","date_gmt":"2025-03-03T14:26:20","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-usan-clickfix-trick-para-implementar-havoc-c2-basado-en-powershell-a-traves-de-los-sitios-de-sharepoint\/"},"modified":"2025-03-03T14:26:25","modified_gmt":"2025-03-03T14:26:25","slug":"los-piratas-informaticos-usan-clickfix-trick-para-implementar-havoc-c2-basado-en-powershell-a-traves-de-los-sitios-de-sharepoint","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-usan-clickfix-trick-para-implementar-havoc-c2-basado-en-powershell-a-traves-de-los-sitios-de-sharepoint\/","title":{"rendered":"Los piratas inform\u00e1ticos usan ClickFix Trick para implementar HAVOC C2 basado en PowerShell a trav\u00e9s de los sitios de SharePoint"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">03 de marzo de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Cibercrimen \/ malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/Los-piratas-informaticos-usan-ClickFix-Trick-para-implementar-HAVOC-C2.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad est\u00e1n llamando la atenci\u00f3n sobre una nueva campa\u00f1a de phishing que emplea la t\u00e9cnica ClickFix para ofrecer un marco de comando y control de c\u00f3digo abierto (C2) llamado HAVOC.<\/p>\n<p>&#8220;El actor de amenaza oculta cada etapa de malware detr\u00e1s de un sitio de SharePoint y utiliza una versi\u00f3n modificada de Havoc Demon junto con la API de Microsoft Graph para oscurecer las comunicaciones C2 dentro de los servicios confiables y conocidos&#8221;, Fortinet ForeGuard Labs <a rel=\"noopener nofollow\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/havoc-sharepoint-with-microsoft-graph-api-turns-into-fud-c2\" target=\"_blank\">dicho<\/a> En un informe t\u00e9cnico compartido con Hacker News.<\/p>\n<p>El punto de partida del ataque es un correo electr\u00f3nico de phishing que contiene un archivo adjunto HTML (&#8220;Documents.html&#8221;) que, cuando se abre, muestra un mensaje de error, que utiliza la t\u00e9cnica ClickFix para enga\u00f1ar a los usuarios para copiar y ejecutar un comando de PowerShell malicioso en su terminal o PowerShell, lo que provoca la siguiente etapa.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-securesuite\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1740827649_433_Mozilla-actualiza-los-terminos-de-Firefox-nuevamente-despues-de-una.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El comando est\u00e1 dise\u00f1ado para descargar y ejecutar un script PowerShell alojado en un servidor SharePoint controlado por adversario. El reci\u00e9n descargado PowerShell verifica si se ejecuta dentro de un entorno de sandboxed antes de continuar con el int\u00e9rprete de Python (&#8220;pythonw.exe&#8221;), si a\u00fan no est\u00e1 presente en el sistema.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1741011980_613_Los-piratas-informaticos-usan-ClickFix-Trick-para-implementar-HAVOC-C2.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1741011980_613_Los-piratas-informaticos-usan-ClickFix-Trick-para-implementar-HAVOC-C2.png\" alt=\"Havoc C2 a trav\u00e9s de sitios de SharePoint\" border=\"0\" data-original-height=\"530\" data-original-width=\"1269\" title=\"Havoc C2 a trav\u00e9s de sitios de SharePoint\"\/><\/a><\/div>\n<p>El siguiente paso implica obtener y ejecutar un script de Python desde la misma ubicaci\u00f3n de SharePoint que sirve como cargador de c\u00f3digo de shell <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/Cracked5pider\/KaynLdr\" target=\"_blank\">Kaynldr<\/a>un cargador reflexivo escrito en C y ASM que es capaz de lanzar una DLL incrustada, en esto el <a rel=\"noopener nofollow\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/malware-disguised-as-document-ukraine-energoatom-delivers-havoc-demon-backdoor\" target=\"_blank\">Havoc Demon Agent<\/a> en el anfitri\u00f3n infectado.<\/p>\n<p>&#8220;El actor de amenazas usa Havoc junto con la API del gr\u00e1fico de MicrosOQ para ocultar la comunicaci\u00f3n C2 dentro de los servicios bien conocidos&#8221;, dijo Fortinet, y agreg\u00f3 que el marco admite caracter\u00edsticas para recopilar informaci\u00f3n, realizar operaciones de archivos, as\u00ed como llevar a cabo la ejecuci\u00f3n de comando y carga \u00fatil, manipulaci\u00f3n de token y ataques de Kerberos.<\/p>\n<p>El desarrollo se produce cuando Malwarebytes revel\u00f3 que los actores de amenaza contin\u00faan explotando una escapatoria conocida en las pol\u00edticas de anuncios de Google para dirigir a los clientes de PayPal con anuncios falsos atendidos a trav\u00e9s de cuentas anunciantes que pueden haber sido comprometidas.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cloud-secure-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/El-pico-de-Botnet-de-Vo1d-supera-a-159-millones.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Los anuncios buscan enga\u00f1ar a las v\u00edctimas que buscan asistencia relacionadas con problemas de cuentas o preocupaciones de pago para llamar a un n\u00famero fraudulento que probablemente termine con ellos entregando su informaci\u00f3n personal y financiera.<\/p>\n<p>&#8220;Una debilidad en las pol\u00edticas de Google para <a rel=\"noopener nofollow\" href=\"https:\/\/support.google.com\/google-ads\/answer\/14086?sjid=15226630576880578071-NC\" target=\"_blank\">p\u00e1ginas de destino<\/a> (tambi\u00e9n conocido como <a rel=\"noopener nofollow\" href=\"https:\/\/support.google.com\/google-ads\/answer\/6080568?sjid=8934865850450445437-NA\" target=\"_blank\">URL finales<\/a>), permite a cualquier persona hacerse pasar por sitios web populares siempre que la p\u00e1gina de destino y la URL muestren (la p\u00e1gina web que se muestra en un anuncio) comparta el mismo dominio &#8220;, J\u00e9r\u00f4me Segura, director senior de investigaci\u00f3n en MalwareBytes, <a rel=\"noopener nofollow\" href=\"https:\/\/www.malwarebytes.com\/blog\/scams\/2025\/02\/paypals-no-code-checkout-abused-by-scammers\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Los estafadores de soporte t\u00e9cnico son como buitres dando vueltas por encima de los t\u00e9rminos de b\u00fasqueda de Google m\u00e1s populares, especialmente cuando se trata de cualquier tipo de asistencia en l\u00ednea o servicio al cliente&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/03\/hackers-use-clickfix-trick-to-deploy.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80203 de marzo de 2025\ue804Ravie LakshmananCibercrimen \/ malware Los investigadores de ciberseguridad est\u00e1n llamando la atenci\u00f3n sobre una<\/p>\n","protected":false},"author":1,"featured_media":1605440,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,19772,258607,4664,25305,32935,6214,273784,36,273783,4654,273782,4659,4653,4655,18,6213,118220,246983,4665,246984,225133,3260,116,71679,19062,455,239484],"class_list":["post-1605439","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-basado","tag-clickfix","tag-como-hackear","tag-havoc","tag-implementar","tag-informaticos","tag-las-noticias-del-hacker","tag-los","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-piratas","tag-powershell","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-sharepoint","tag-sitios","tag-traves","tag-trick","tag-usan","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1605439","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1605439"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1605439\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1605440"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1605439"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1605439"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1605439"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}