{"id":1626919,"date":"2025-03-18T09:07:57","date_gmt":"2025-03-18T09:07:57","guid":{"rendered":"https:\/\/teknomers.com\/es\/microsoft-advierte-sobre-stilachirat-una-rata-sigilosa-que-se-dirige-a-credenciales-y-billeteras-criptograficas\/"},"modified":"2025-03-18T09:08:03","modified_gmt":"2025-03-18T09:08:03","slug":"microsoft-advierte-sobre-stilachirat-una-rata-sigilosa-que-se-dirige-a-credenciales-y-billeteras-criptograficas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/microsoft-advierte-sobre-stilachirat-una-rata-sigilosa-que-se-dirige-a-credenciales-y-billeteras-criptograficas\/","title":{"rendered":"Microsoft advierte sobre Stilachirat: una rata sigilosa que se dirige a credenciales y billeteras criptogr\u00e1ficas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/Microsoft-advierte-sobre-Stilachirat-una-rata-sigilosa-que-se-dirige.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Microsoft est\u00e1 llamando la atenci\u00f3n sobre un nuevo troyano de acceso remoto (rata) llamado <strong>Estilachirat<\/strong> que dice emplea t\u00e9cnicas avanzadas para evitar la detecci\u00f3n y persistir dentro de entornos objetivo con un objetivo final de robar datos confidenciales.<\/p>\n<p>El malware contiene capacidades para &#8220;robar informaci\u00f3n del sistema de destino, como las credenciales almacenadas en el navegador, la informaci\u00f3n de la billetera digital, los datos almacenados en el portapapeles, as\u00ed como la informaci\u00f3n del sistema&#8221;, &#8220;el equipo de respuesta a incidentes de Microsoft <a rel=\"noopener nofollow\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2025\/03\/17\/stilachirat-analysis-from-system-reconnaissance-to-cryptocurrency-theft\/\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis.<\/p>\n<p>El gigante tecnol\u00f3gico dijo que descubri\u00f3 Stilachirat en noviembre de 2024, con sus caracter\u00edsticas de rata presentes en un m\u00f3dulo DLL llamado &#8220;wwstartupctrl64.dll&#8221;. El malware no se ha atribuido a ning\u00fan actor o pa\u00eds de amenaza espec\u00edfica.<\/p>\n<p>Actualmente no est\u00e1 claro c\u00f3mo se entrega el malware a los objetivos, pero Microsoft se\u00f1al\u00f3 que tales troyanos se pueden instalar a trav\u00e9s de varias rutas de acceso iniciales, lo que hace que sea crucial que las organizaciones implementen medidas de seguridad adecuadas.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-securesuite\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1740827649_433_Mozilla-actualiza-los-terminos-de-Firefox-nuevamente-despues-de-una.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Stilachirat est\u00e1 dise\u00f1ado para recopilar informaci\u00f3n extensa del sistema, incluidos los detalles del sistema operativo (OS), los identificadores de hardware como los n\u00fameros de serie BIOS, la presencia de la c\u00e1mara, las sesiones activas del protocolo de escritorio remoto (RDP) y la ejecuci\u00f3n de aplicaciones gr\u00e1ficas de interfaz de usuario (GUI).<\/p>\n<p>Estos detalles se recopilan a trav\u00e9s de las interfaces de gesti\u00f3n empresarial basada en la web del modelo de objetos componentes (COM) (WBEM) utilizando el lenguaje de consulta WMI (WQL). <\/p>\n<p>Tambi\u00e9n est\u00e1 dise\u00f1ado para dirigir una lista de extensiones de billetera de criptomonedas instaladas dentro del navegador web de Google Chrome. La lista abarca Bitget Wallet, Trust Wallet, TronLink, MetAmask, TokenPocket, BNB Chain Wallet, Okx Wallet, Sui Wallet, Braavos &#8211; Starknet Wallet, Coinbase Wallet, Leap Cosmos Wallet, Manta Santa, Manta Portal, Confluente, Phantom, Wallet de Compass para SEI, Math Wallet, Fractal Wallet, Station Wallet, Conflux, y ContableT, y Pluglet, y Plugtom.<\/p>\n<p>Adem\u00e1s, Stilachirat extrae credenciales almacenadas en el navegador Chrome, recopila peri\u00f3dicamente contenido de portapapeles, como contrase\u00f1as y billeteras de criptomonedas, monitorea las sesiones RDP capturando la informaci\u00f3n de ventanas de primer plano, y establece el contacto con un servidor remoto para exfiltrar los datos cosechados.<\/p>\n<p>Las comunicaciones del servidor de comando y control (C2) son de dos v\u00edas, lo que permite que el malware inicie las instrucciones enviadas por \u00e9l. Las caracter\u00edsticas apuntan a una herramienta vers\u00e1til para el espionaje y la manipulaci\u00f3n del sistema. Se admiten hasta 10 comandos diferentes &#8211;<\/p>\n<ul>\n<li>07 &#8211; Muestra un cuadro de di\u00e1logo con contenido HTML renderizado de una URL suministrada<\/li>\n<li>08 &#8211; Borrar entradas de registro de eventos<\/li>\n<li>09 &#8211; Habilitar el cierre del sistema utilizando una API de Windows indocumentada (&#8220;ntdll.dll! Ntshutdownsystem&#8221;)<\/li>\n<li>13 &#8211; Reciba una direcci\u00f3n de red del servidor C2 y establece una nueva conexi\u00f3n de salida.<\/li>\n<li>14 &#8211; Acepte una conexi\u00f3n de red entrante en el puerto TCP suministrado<\/li>\n<li>15 &#8211; Terminar conexiones de red abiertas<\/li>\n<li>16 &#8211; Iniciar una aplicaci\u00f3n espec\u00edfica<\/li>\n<li>19 &#8211; Enumere todas las ventanas abiertas del escritorio actual para buscar un texto de la barra de t\u00edtulo solicitado<\/li>\n<li>26 &#8211; Pon el sistema en un estado suspendido (sue\u00f1o) o hibernaci\u00f3n<\/li>\n<li>30 &#8211; Robar las contrase\u00f1as de Google Chrome<\/li>\n<\/ul>\n<p>&#8220;Stilachirat muestra un comportamiento antiforense al borrar registros de eventos y verificar ciertas condiciones del sistema para evadir la detecci\u00f3n&#8221;, dijo Microsoft. &#8220;Esto incluye verificaciones de bucle para herramientas de an\u00e1lisis y temporizadores de sandbox que eviten su activaci\u00f3n completa en entornos virtuales com\u00fanmente utilizados para el an\u00e1lisis de malware&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cloud-secure-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/El-pico-de-Botnet-de-Vo1d-supera-a-159-millones.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La divulgaci\u00f3n se produce cuando Palo Alto Networks Unidad 42 <a rel=\"noopener nofollow\" href=\"https:\/\/unit42.paloaltonetworks.com\/unusual-malware\/\" target=\"_blank\">detallado<\/a> Tres muestras de malware inusuales que detect\u00f3 el a\u00f1o pasado, contando una puerta trasera de Informaci\u00f3n de Internet pasiva (IIS) desarrollada en C ++\/CLI, un Bootkit que utiliza un controlador de n\u00facleo no garantizado para instalar un gestor de arranque Grub 2 y un implante de Windows de un marco de explotaci\u00f3n multiplataforma desarrollado en C ++ llamado ProjectGeass.<\/p>\n<p>La puerta trasera IIS est\u00e1 equipada para analizar ciertas solicitudes HTTP entrantes que contienen un encabezado predefinido y ejecutar los comandos dentro de ellos, otorg\u00e1ndole la capacidad de ejecutar comandos, obtener metadatos del sistema, crear nuevos procesos, ejecutar el c\u00f3digo PowerShell e inyectar ShellCode en un proceso en ejecuci\u00f3n o nuevo. <\/p>\n<p>El Bootkit, por otro lado, es una DLL de 64 bits que instala una imagen de disco Grub 2 Boot Loader por medio de un controlador de n\u00facleo leg\u00edtimamente firmado llamado AMPA.SYS. Se eval\u00faa que es una prueba de concepto (POC) creada por partidos desconocidos de la Universidad de Mississippi.<\/p>\n<p>&#8220;Cuando se reinicia, el gestor de arranque Grub 2 muestra una imagen y se reproduce peri\u00f3dicamente <a rel=\"noopener nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Dixie_(song)\" target=\"_blank\">Marmita<\/a> a trav\u00e9s del altavoz de PC. Este comportamiento podr\u00eda indicar que el malware es una broma ofensiva, &#8220;dijo el investigador de la Unidad 42 Dominik Reichel.&#8221; En particular, parchear un sistema con esta imagen personalizada de cargador de arranque Grub 2 del malware solo funciona en ciertas configuraciones de disco &#8220;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/03\/microsoft-warns-of-stilachirat-stealthy.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Microsoft est\u00e1 llamando la atenci\u00f3n sobre un nuevo troyano de acceso remoto (rata) llamado Estilachirat que dice emplea<\/p>\n","protected":false},"author":1,"featured_media":1626920,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,6088,4661,15600,4664,42020,49218,4193,273784,273783,7983,4654,273782,4659,4653,4655,43141,246983,4665,246984,90871,131,287018,158,455,239484],"class_list":["post-1626919","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-advierte","tag-ataques-ciberneticos","tag-billeteras","tag-como-hackear","tag-credenciales","tag-criptograficas","tag-dirige","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-microsoft","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-rata","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-sigilosa","tag-sobre","tag-stilachirat","tag-una","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1626919","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1626919"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1626919\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1626920"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1626919"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1626919"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1626919"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}