{"id":1621267,"date":"2025-03-14T10:26:18","date_gmt":"2025-03-14T10:26:18","guid":{"rendered":"https:\/\/teknomers.com\/es\/oscurebat-malware-utiliza-paginas-de-captcha-falsas-para-implementar-rootkit-r77-y-evadir-la-deteccion\/"},"modified":"2025-03-14T10:26:23","modified_gmt":"2025-03-14T10:26:23","slug":"oscurebat-malware-utiliza-paginas-de-captcha-falsas-para-implementar-rootkit-r77-y-evadir-la-deteccion","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/oscurebat-malware-utiliza-paginas-de-captcha-falsas-para-implementar-rootkit-r77-y-evadir-la-deteccion\/","title":{"rendered":"Oscure#bat malware utiliza p\u00e1ginas de captcha falsas para implementar RootKit R77 y evadir la detecci\u00f3n"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">14 de marzo de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Inteligencia de amenazas \/ malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/Oscurebat-malware-utiliza-paginas-de-captcha-falsas-para-implementar-RootKit.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Se ha observado una nueva campa\u00f1a de malware aprovechando las t\u00e1cticas de ingenier\u00eda social para ofrecer un rootkit de c\u00f3digo abierto llamado R77.<\/p>\n<p>La actividad, condenada <strong>Oscuro#bat<\/strong> Por Securonix, permite a los actores de amenaza establecer persistencia y evadir la detecci\u00f3n de sistemas comprometidos. Actualmente no se sabe qui\u00e9n est\u00e1 detr\u00e1s de la campa\u00f1a.<\/p>\n<p>RootKit &#8220;tiene la capacidad de encubrir o enmascarar cualquier archivo, clave de registro o tarea comenzando con un prefijo espec\u00edfico&#8221;, los investigadores de seguridad den iuzvyk y Tim Peck <a rel=\"noopener nofollow\" href=\"https:\/\/www.securonix.com\/blog\/analyzing-obscurebat-threat-actors-lure-victims-into-executing-malicious-batch-scripts-to-deploy-stealthy-rootkits\/\" target=\"_blank\">dicho<\/a> En un informe compartido con The Hacker News. &#8220;Ha estado dirigido a los usuarios disfraz\u00e1ndose de descargas de software leg\u00edtimas o a trav\u00e9s de estafas falsas de ingenier\u00eda social de Captcha&#8221;.<\/p>\n<p>La campa\u00f1a est\u00e1 dise\u00f1ada para atacar principalmente a individuos de habla inglesa, particularmente a los Estados Unidos, Canad\u00e1, Alemania y al Reino Unido.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-securesuite\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1740827649_433_Mozilla-actualiza-los-terminos-de-Firefox-nuevamente-despues-de-una.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Obscure#BAT obtiene su nombre del hecho de que el punto de partida del ataque es un script de lotes de Windows ofled que, a su vez, ejecuta los comandos de PowerShell para activar un proceso de etapas m\u00faltiples que culmina en la implementaci\u00f3n del RootKit.<\/p>\n<p>Se han identificado al menos dos rutas de acceso iniciales diferentes para que los usuarios ejecute los scripts de lotes maliciosos: uno que utiliza la infame estrategia de ClickFix dirigiendo a los usuarios a una p\u00e1gina falsa de verificaci\u00f3n CloudFlare Captcha y un segundo m\u00e9todo que emplea anunciando el malware como herramientas leg\u00edtimas como Browser, Software VoIP y clientes de mensajer\u00eda.<\/p>\n<p>Si bien no est\u00e1 claro c\u00f3mo los usuarios son atra\u00eddos al software atrapado en el bobo, se sospecha que involucra enfoques probados como malvertidos o envenenamiento por optimizaci\u00f3n de motores de b\u00fasqueda (SEO).<\/p>\n<p>Independientemente del m\u00e9todo utilizado, la carga \u00fatil de la primera etapa es un archivo que contiene el script por lotes, que luego invoca los comandos de PowerShell para soltar scripts adicionales, realizar modificaciones del registro de Windows y configurar tareas programadas para la persistencia.<\/p>\n<p>&#8220;Las tiendas de malware ofuscaron scripts en el registro de Windows y garantizan la ejecuci\u00f3n a trav\u00e9s de tareas programadas, lo que le permite ejecutar sigilosamente en segundo plano&#8221;, dijeron los investigadores. &#8220;Adem\u00e1s, modifica las claves de registro del sistema para registrar un controlador falso (ACPIX86.SYS), incrust\u00e1ndose a\u00fan m\u00e1s en el sistema&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/Oscurebat-malware-utiliza-paginas-de-captcha-falsas-para-implementar-RootKit.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/Oscurebat-malware-utiliza-paginas-de-captcha-falsas-para-implementar-RootKit.jpg\" alt=\"Oscure#bat malware\" border=\"0\" data-original-height=\"706\" data-original-width=\"1200\" title=\"Oscure#bat malware\"\/><\/a><\/div>\n<p>Implementado en el transcurso del ataque hay una carga \u00fatil .NET que emplea un grupo de trucos para evadir la detecci\u00f3n. Esto incluye la ofuscaci\u00f3n de flujo de control, el cifrado de cadenas y el uso de nombres de funciones que mezclan caracteres \u00e1rabes, chinos y especiales.<\/p>\n<p>Otra carga \u00fatil cargada por medio de PowerShell es un ejecutable que hace uso de la interfaz de escaneo de antimalware (<a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/win32\/amsi\/how-amsi-helps\" target=\"_blank\">Amsi<\/a>) parches para evitar detecciones antivirus.<\/p>\n<p>La carga \u00fatil de .NET es en \u00faltima instancia responsable de lanzar un RootKit de modo de sistema llamado &#8220;ACPIX86.SYS&#8221; en la carpeta &#8220;C:  Windows  System32  Drivers &#8220;, que luego se inicia como un servicio. Tambi\u00e9n se entrega un RootKit en modo de usuario denominado R77 para configurar la persistencia en los archivos de host y ocultaci\u00f3n, procesos y claves de registro que coinciden con el patr\u00f3n ($ NYA-).<\/p>\n<p>El malware monitorea a\u00fan m\u00e1s peri\u00f3dicamente para la actividad del portapapeles y el historial de comandos y los guarda en archivos ocultos para una probable exfiltraci\u00f3n.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cloud-secure-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/El-pico-de-Botnet-de-Vo1d-supera-a-159-millones.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Obscure#BAT demuestra una cadena de ataque altamente evasiva, aprovechando la ofuscaci\u00f3n, las t\u00e9cnicas de sigilo y la enganche API para persistir en los sistemas comprometidos mientras evaden la detecci\u00f3n&#8221;, dijeron los investigadores.<\/p>\n<p>&#8220;Desde la ejecuci\u00f3n inicial del script de lotes ofuscado (install.bat) hasta la creaci\u00f3n de tareas programadas y scripts de registro almacenados, el malware garantiza la persistencia incluso despu\u00e9s de reiniciar. Al inyectar procesos cr\u00edticos del sistema como Winlogon.exe, manipula el comportamiento del proceso para complicar a\u00fan m\u00e1s la detecci\u00f3n&#8221;.<\/p>\n<p>Los hallazgos vienen como cofense <a rel=\"noopener nofollow\" href=\"https:\/\/cofense.com\/blog\/microsoft-copilot-spoofing-a-new-phishing-vector\" target=\"_blank\">detallado<\/a> Una campa\u00f1a de falsificaci\u00f3n de Copilot de Microsoft que utiliza correos electr\u00f3nicos de phishing para llevar a los usuarios a una p\u00e1gina de destino falsa para el asistente de inteligencia artificial (IA) que est\u00e1 dise\u00f1ada para cosechar las credenciales de los usuarios y los c\u00f3digos de autenticaci\u00f3n de dos factores (2FA).<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/03\/obscurebat-malware-uses-fake-captcha.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80214 de marzo de 2025\ue804Ravie LakshmananInteligencia de amenazas \/ malware Se ha observado una nueva campa\u00f1a de malware<\/p>\n","protected":false},"author":1,"featured_media":1621268,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,81393,4664,34790,28129,3187,32935,273784,4669,273783,4654,273782,4659,4653,4655,286147,13014,18,286148,30407,246983,4665,246984,6984,455,239484],"class_list":["post-1621267","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-captcha","tag-como-hackear","tag-deteccion","tag-evadir","tag-falsas","tag-implementar","tag-las-noticias-del-hacker","tag-malware","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-oscurebat","tag-paginas","tag-para","tag-r77","tag-rootkit","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-utiliza","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1621267","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1621267"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1621267\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1621268"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1621267"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1621267"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1621267"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}