{"id":1639570,"date":"2025-03-26T14:43:32","date_gmt":"2025-03-26T14:43:32","guid":{"rendered":"https:\/\/teknomers.com\/es\/cicrrypthub-explota-windows-cero-dia-para-implementar-rhadamanthys-y-malware-stealc\/"},"modified":"2025-03-26T14:43:37","modified_gmt":"2025-03-26T14:43:37","slug":"cicrrypthub-explota-windows-cero-dia-para-implementar-rhadamanthys-y-malware-stealc","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/cicrrypthub-explota-windows-cero-dia-para-implementar-rhadamanthys-y-malware-stealc\/","title":{"rendered":"CiCrryPTHUB explota Windows cero-d\u00eda para implementar rHadamanthys y Malware Stealc"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">26 de marzo de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Seguridad \/ vulnerabilidad de Windows<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/CiCrryPTHUB-explota-Windows-cero-dia-para-implementar-rHadamanthys-y-Malware-Stealc.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>El actor de amenaza conocido como CiCrypThub explot\u00f3 una vulnerabilidad de seguridad recientemente rompida en Microsoft Windows como un d\u00eda cero para ofrecer una amplia gama de familias de malware, incluidas las puertas traseras y los robos de informaci\u00f3n como Rhadamanthys y Stealc.<\/p>\n<p>&#8220;En este ataque, el actor de amenaza manipula los archivos .msc y la ruta de interfaz de usuario multiling\u00fce (Muipath) para descargar y ejecutar la carga \u00fatil maliciosa, mantener la persistencia y robar datos confidenciales de sistemas infectados&#8221;, el investigador de Trend Micro Aliakbar Zahravi <a rel=\"noopener nofollow\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/25\/c\/cve-2025-26633-water-gamayun.html\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis.<\/p>\n<p>La vulnerabilidad en cuesti\u00f3n es CVE-2025-26633 (puntaje CVSS: 7.0), descrito por Microsoft como una vulnerabilidad de neutralizaci\u00f3n inadecuada en la consola de administraci\u00f3n de Microsoft (<a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/troubleshoot\/windows-server\/system-management-components\/what-is-microsoft-management-console\" target=\"_blank\">MMC<\/a>) que podr\u00eda permitir que un atacante omita una funci\u00f3n de seguridad localmente. La compa\u00f1\u00eda lo solucion\u00f3 a principios de este mes como parte de su actualizaci\u00f3n del parche martes.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-securesuite\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1740827649_433_Mozilla-actualiza-los-terminos-de-Firefox-nuevamente-despues-de-una.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Trend Micro ha dado la exploit al apodo MSC Eviltwin, rastreando el presunto grupo de actividades rusas bajo el nombre de Water Gamayun. El actor de amenaza, recientemente el tema de los an\u00e1lisis de ProDaft y Outpost24, tambi\u00e9n se llama LARVA-208.<\/p>\n<p>CVE-2025-26633, en su n\u00facleo, aprovecha el marco de la consola de administraci\u00f3n de Microsoft (MMC) para ejecutar un archivo de consola de Microsoft (.msc) malicioso por medio de un cargador PowerShell conocido como cargador MSC eviltwin.<\/p>\n<p>Espec\u00edficamente, implica que el cargador cree dos archivos .msc con el mismo nombre: un archivo limpio y su contraparte rebelde que se elimina en la misma ubicaci\u00f3n pero dentro de un directorio llamado &#8220;EN-US&#8221;. La idea es que cuando se ejecuta el primero, MMC elige inadvertidamente el archivo malicioso y lo ejecuta. Esto se logra explotando la funci\u00f3n de ruta de interfaz de usuario multiling\u00fce de MMC (MUIPATH).<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1743000211_742_CiCrryPTHUB-explota-Windows-cero-dia-para-implementar-rHadamanthys-y-Malware-Stealc.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1743000211_742_CiCrryPTHUB-explota-Windows-cero-dia-para-implementar-rHadamanthys-y-Malware-Stealc.png\" alt=\"Windows Cero-Day\" border=\"0\" data-original-height=\"778\" data-original-width=\"1207\" title=\"Windows Cero-Day\"\/><\/a><\/div>\n<p>&#8220;Al abusar de la forma en que MMC.exe usa a Muipath, el atacante puede equipar a Muipath En-US con un archivo .msc malicioso, que causa que el mmc.exe cargue este archivo malicioso en lugar del archivo original y se ejecute sin el conocimiento de la v\u00edctima&#8221;, explic\u00f3 Zahravi.<\/p>\n<p>Tambi\u00e9n se ha observado que CiCrryPTHUB adopta otros dos m\u00e9todos para ejecutar la carga \u00fatil maliciosa en un sistema infectado utilizando archivos .msc &#8211;<\/p>\n<ul>\n<li>Usando el <a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/previous-versions\/windows\/desktop\/mmc\/view-executeshellcommand\" target=\"_blank\">EXECHESHELLCOMMAND<\/a> M\u00e9todo de MMC para descargar y ejecutar una carga \u00fatil de la pr\u00f3xima etapa en la m\u00e1quina de la v\u00edctima, un enfoque <a rel=\"noopener nofollow\" href=\"https:\/\/www.outflank.nl\/blog\/2024\/08\/13\/will-the-real-grimresource-please-stand-up-abusing-the-msc-file-format\/\" target=\"_blank\">previamente documentado<\/a> por la compa\u00f1\u00eda holandesa de ciberseguridad en agosto de 2024<\/li>\n<li>Uso de directorios de confianza simulada como &#8220;C:  Windows  System32&#8221; (tenga en cuenta el espacio despu\u00e9s de Windows) para evitar el control de la cuenta del usuario (UAC) y soltar un archivo .msc malicioso llamado &#8220;wmimgmt.msc&#8221;<\/li>\n<\/ul>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cloud-secure-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/El-pico-de-Botnet-de-Vo1d-supera-a-159-millones.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Trend Micro dijo que las cadenas de ataque probablemente comienzan con las v\u00edctimas que descargan archivos de instalador de Microsoft (MSI) firmados digitalmente que se hacen pasar por software chino leg\u00edtimo como DingTalk o QqTalk, que luego se usa para obtener y ejecutar el cargador desde un servidor remoto. Se dice que el actor de amenaza ha estado experimentando con estas t\u00e9cnicas desde abril de 2024.<\/p>\n<p>&#8220;Esta campa\u00f1a est\u00e1 en desarrollo activo; emplea m\u00faltiples m\u00e9todos de entrega y cargas \u00fatiles personalizadas dise\u00f1adas para mantener la persistencia y robar datos confidenciales, luego exfiltrarlo a los servidores de comando y control (C&#038;C) de los atacantes&#8221;, dijo Zahravi.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/03\/encrypthub-exploits-windows-zero-day-to.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80226 de marzo de 2025\ue804Ravie LakshmananSeguridad \/ vulnerabilidad de Windows El actor de amenaza conocido como CiCrypThub explot\u00f3<\/p>\n","protected":false},"author":1,"featured_media":1639571,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,278581,289219,4664,6614,32935,273784,4669,273783,4654,273782,4659,4653,4655,18,221609,246983,4665,246984,148013,455,239484,20385],"class_list":["post-1639570","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-cerodia","tag-cicrrypthub","tag-como-hackear","tag-explota","tag-implementar","tag-las-noticias-del-hacker","tag-malware","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-rhadamanthys","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-stealc","tag-violacion","tag-vulnerabilidad-del-software","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1639570","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1639570"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1639570\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1639571"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1639570"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1639570"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1639570"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}