{"id":1615165,"date":"2025-03-10T14:25:18","date_gmt":"2025-03-10T14:25:18","guid":{"rendered":"https:\/\/teknomers.com\/es\/desert-dexter-se-dirige-a-900-victimas-que-usan-anuncios-de-facebook-y-enlaces-de-malware-de-telegrama\/"},"modified":"2025-03-10T14:25:23","modified_gmt":"2025-03-10T14:25:23","slug":"desert-dexter-se-dirige-a-900-victimas-que-usan-anuncios-de-facebook-y-enlaces-de-malware-de-telegrama","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/desert-dexter-se-dirige-a-900-victimas-que-usan-anuncios-de-facebook-y-enlaces-de-malware-de-telegrama\/","title":{"rendered":"Desert Dexter se dirige a 900 v\u00edctimas que usan anuncios de Facebook y enlaces de malware de telegrama"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">10 de marzo de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Robo de datos \/ criptomoneda<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/Desert-Dexter-se-dirige-a-900-victimas-que-usan-anuncios.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Medio Oriente y \u00c1frica del Norte se han convertido en el objetivo de una nueva campa\u00f1a que ofrece una versi\u00f3n modificada de un malware conocido llamado <a rel=\"noopener nofollow\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/win.asyncrat\" target=\"_blank\">As\u00edncrata<\/a> desde septiembre de 2024.<\/p>\n<p>&#8220;La campa\u00f1a, que aprovecha las redes sociales para distribuir malware, est\u00e1 vinculada al clima geopol\u00edtico actual de la regi\u00f3n&#8221;, los investigadores de tecnolog\u00edas positivas Klimentiy Galkin y Stanislav Pyzhov <a rel=\"noopener nofollow\" href=\"https:\/\/global.ptsecurity.com\/analytics\/pt-esc-threat-intelligence\/desert-dexter-attacks-on-middle-eastern-countries\" target=\"_blank\">dicho<\/a> En un an\u00e1lisis publicado la semana pasada. &#8220;Los atacantes alojan malware en cuentas leg\u00edtimas de intercambio de archivos en l\u00ednea o canales de telegrama configurados especialmente para este prop\u00f3sito&#8221;.<\/p>\n<p>Se estima que la campa\u00f1a reclam\u00f3 aproximadamente 900 v\u00edctimas desde el oto\u00f1o de 2024, agreg\u00f3 la compa\u00f1\u00eda de ciberseguridad rusa, lo que indica su naturaleza generalizada. La mayor\u00eda de las v\u00edctimas se encuentran en Libia, Arabia Saudita, Egipto, Turqu\u00eda, Emiratos \u00c1rabes Unidos, Qatar y T\u00fanez.<\/p>\n<p>La actividad, atribuida a un actor de amenaza denominado <strong>Desierto Dexter<\/strong>fue descubierto en febrero de 2025. Involucra principalmente a crear cuentas temporales y canales de noticias en Facebook. Estas cuentas se utilizan para publicar anuncios que contienen enlaces a un servicio de intercambio de archivos o canal de telegrama.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-securesuite\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1740827649_433_Mozilla-actualiza-los-terminos-de-Firefox-nuevamente-despues-de-una.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Los enlaces, a su vez, redirigen a los usuarios a una versi\u00f3n del malware Asyncrat que se ha alterado para incluir un keylogger fuera de l\u00ednea; buscar 16 extensiones y aplicaciones de billetera de criptomonedas diferentes; y comunicarse con un bot de telegrama.<\/p>\n<p>La cadena Kill comienza con un archivo RAR que incluye un script por lotes o un archivo JavaScript, que se programan para ejecutar un script PowerShell que es responsable de desencadenar la segunda etapa del ataque.<\/p>\n<p>Espec\u00edficamente, termina los procesos asociados con varios servicios .NET que podr\u00edan evitar que el malware comience, elimine los archivos con las extensiones BAT, PS1 y VBS de &#8220;C:  ProgramData  WindowShost&#8221; y &#8220;C:  Usuarios  Public&#8221; y crea un archivo nuevo VBS en C:  ProgramData  WindowShost y BAT y PS1 en C:  Useros  Public Public.<\/p>\n<p>Luego, el script establece la persistencia en el sistema, re\u00fane y exfila la informaci\u00f3n del sistema a un bot de telegrama, toma una captura de pantalla y, en \u00faltima instancia, lanza la carga \u00fatil de Asyncrat al inyectarla en el ejecutable &#8220;aspnet_compiler.exe&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1741616717_461_Desert-Dexter-se-dirige-a-900-victimas-que-usan-anuncios.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1741616717_461_Desert-Dexter-se-dirige-a-900-victimas-que-usan-anuncios.png\" alt=\"\" border=\"0\" data-original-height=\"502\" data-original-width=\"900\"\/><\/a><\/div>\n<p>Actualmente no se sabe qui\u00e9n est\u00e1 detr\u00e1s de la campa\u00f1a, aunque los comentarios del idioma \u00e1rabe en el archivo JavaScript aluden a su posible origen.<\/p>\n<p>Un an\u00e1lisis posterior de los mensajes enviados al Bot de Telegram ha revelado capturas de pantalla del escritorio del atacante llamado &#8220;Dextermsi&#8221;, con el script de PowerShell, as\u00ed como una herramienta llamada <a rel=\"noopener nofollow\" href=\"https:\/\/unit42.paloaltonetworks.com\/unit42-rat-trapped-luminositylink-falls-foul-vermin-eradication-efforts\/\" target=\"_blank\">Rata de enlace de luminosidad<\/a>. Tambi\u00e9n est\u00e1 presente en Telegram Bot hay un enlace a un canal de telegrama llamado &#8220;<a rel=\"noopener nofollow\" href=\"https:\/\/t.me\/dexterlyly\" target=\"_blank\">h\u00e1bilmente<\/a>&#8220;Sugeriendo que el actor de amenaza podr\u00eda ser de Libia. El canal fue creado el 5 de octubre de 2024.<\/p>\n<p>&#8220;La mayor\u00eda de las v\u00edctimas son usuarios comunes, incluidos los empleados en los siguientes sectores: producci\u00f3n de petr\u00f3leo, construcci\u00f3n, tecnolog\u00eda de la informaci\u00f3n, [and] Agricultura &#8220;, dijeron los investigadores.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cloud-secure-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/El-pico-de-Botnet-de-Vo1d-supera-a-159-millones.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Las herramientas utilizadas por Desert Dexter no son particularmente sofisticadas. Sin embargo, la combinaci\u00f3n de anuncios de Facebook con servicios leg\u00edtimos y referencias a la situaci\u00f3n geopol\u00edtica ha llevado a la infecci\u00f3n de numerosos dispositivos&#8221;.<\/p>\n<p>El desarrollo se produce como Qianxin <a rel=\"noopener nofollow\" href=\"https:\/\/ti.qianxin.com\/blog\/articles\/operation-sea-elephant-the-dying-walrus-wandering-the-indian-ocean-en\/\" target=\"_blank\">revel\u00f3<\/a> Detalles de una campa\u00f1a de phishing de lanza denominado Elephant Sea elefante que se ha encontrado dirigido a instituciones de investigaci\u00f3n cient\u00edfica en China con el objetivo de entregar una puerta trasera capaz de cosechar informaci\u00f3n confidencial relacionada con las ciencias y las tecnolog\u00edas oce\u00e1nicas.<\/p>\n<p>La actividad se ha atribuido a un cl\u00faster llamado UTG-Q-011, que, seg\u00fan dijo, es un subconjunto dentro de otro colectivo adversario llamado CNC Group que comparte superposiciones t\u00e1cticas con Patchwork, un actor de amenaza <a rel=\"noopener nofollow\" href=\"https:\/\/www.volexity.com\/blog\/2018\/06\/07\/patchwork-apt-group-targets-us-think-tanks\/\" target=\"_blank\">sospechoso<\/a> ser de la India.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/03\/desert-dexter-targets-900-victims-using.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80210 de marzo de 2025\ue804Ravie LakshmananRobo de datos \/ criptomoneda Medio Oriente y \u00c1frica del Norte se han<\/p>\n","protected":false},"author":1,"featured_media":1615166,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,20284,4661,4664,7302,55242,4193,29632,4468,273784,4669,273783,4654,273782,4659,4653,4655,246983,4665,246984,2260,19062,1759,455,239484],"class_list":["post-1615165","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-anuncios","tag-ataques-ciberneticos","tag-como-hackear","tag-desert","tag-dexter","tag-dirige","tag-enlaces","tag-facebook","tag-las-noticias-del-hacker","tag-malware","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-telegrama","tag-usan","tag-victimas","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1615165","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1615165"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1615165\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1615166"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1615165"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1615165"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1615165"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}