{"id":1641117,"date":"2025-03-27T13:46:36","date_gmt":"2025-03-27T13:46:36","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-sitio-web-de-apt36-spoofs-india-post-para-infectar-a-los-usuarios-de-windows-y-android-con-malware\/"},"modified":"2025-03-27T13:46:41","modified_gmt":"2025-03-27T13:46:41","slug":"el-sitio-web-de-apt36-spoofs-india-post-para-infectar-a-los-usuarios-de-windows-y-android-con-malware","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-sitio-web-de-apt36-spoofs-india-post-para-infectar-a-los-usuarios-de-windows-y-android-con-malware\/","title":{"rendered":"El sitio web de APT36 Spoofs India Post para infectar a los usuarios de Windows y Android con malware"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">27 de marzo de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Seguridad m\u00f3vil \/ malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/El-sitio-web-de-APT36-Spoofs-India-Post-para-infectar.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Un grupo avanzado de amenaza persistente (APT) con v\u00ednculos con Pakist\u00e1n se ha atribuido a la creaci\u00f3n de un sitio web falso disfrazado de el sistema postal del sector p\u00fablico de la India como parte de una campa\u00f1a dise\u00f1ada para infectar a los usuarios de Windows y Android en el pa\u00eds.<\/p>\n<p>La compa\u00f1\u00eda de ciberseguridad Cyfirma ha atribuido la campa\u00f1a con confianza media a un actor de amenaza llamado APT36, que tambi\u00e9n se conoce como tribu transparente. <\/p>\n<p>El sitio web fraudulento que imita India Post se llama &#8220;Postindia[.]Sitio. &#8220;Se solicita a los usuarios que aterrizan en el sitio desde Windows Systems que descargue un documento PDF, mientras que los que visitan desde un dispositivo Android reciben un archivo de paquete de aplicaciones maliciosas (&#8221; IndiaPost.apk &#8220;).<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cis-securesuite\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1740827649_433_Mozilla-actualiza-los-terminos-de-Firefox-nuevamente-despues-de-una.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Cuando se accede desde un escritorio, el sitio ofrece un archivo PDF malicioso que contiene t\u00e1cticas &#8216;ClickFix'&#8221;, Cyfirma <a rel=\"noopener nofollow\" href=\"https:\/\/www.cyfirma.com\/research\/turning-aid-into-attack-exploitation-of-pakistans-youth-laptop-scheme-to-target-india\/\" target=\"_blank\">dicho<\/a>. &#8220;El documento instruye a los usuarios que presionen las teclas Win + R, pegue un comando PowerShell proporcionado en el di\u00e1logo Ejecutar y ejecutarlo, lo que puede comprometer el sistema&#8221;.<\/p>\n<p>Un an\u00e1lisis de los datos de EXIF \u200b\u200basociados con el PDF descartado muestra que fue creado el 23 de octubre de 2024 por un autor nombrado &#8220;<a rel=\"noopener nofollow\" href=\"https:\/\/laptop.pmyp.gov.pk\/eligibility_criteria.php\" target=\"_blank\">Pmyls<\/a>&#8220;Una probable referencia al esquema del port\u00e1til juvenil del primer ministro de Pakist\u00e1n. <a rel=\"noopener nofollow\" href=\"https:\/\/whois.domaintools.com\/postindia.site\" target=\"_blank\">registrado<\/a> Aproximadamente un mes despu\u00e9s, el 20 de noviembre de 2024.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1743083195_336_El-sitio-web-de-APT36-Spoofs-India-Post-para-infectar.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/1743083195_336_El-sitio-web-de-APT36-Spoofs-India-Post-para-infectar.png\" alt=\"Sitio web de India Post\" border=\"0\" data-original-height=\"603\" data-original-width=\"1065\" title=\"Sitio web de India Post\"\/><\/a><\/div>\n<p>El c\u00f3digo PowerShell est\u00e1 dise\u00f1ado para descargar una carga \u00fatil de la pr\u00f3xima etapa desde un servidor remoto (&#8220;88.222.245[.]211 &#8220;) que actualmente est\u00e1 inactivo.<\/p>\n<p>Por otro lado, cuando se visita el mismo sitio desde un dispositivo Android, insta a los usuarios a instalar su aplicaci\u00f3n m\u00f3vil para una &#8220;mejor experiencia&#8221;. La aplicaci\u00f3n, una vez instalada, solicita permisos extensos que le permitan cosechar y exfiltrar datos confidenciales, incluidas las listas de contactos, la ubicaci\u00f3n actual y los archivos del almacenamiento externo.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/cloud-ai-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/03\/Mozilla-actualiza-los-terminos-de-Firefox-nuevamente-despues-de-una.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;La aplicaci\u00f3n de Android cambia su \u00edcono para imitar un icono de cuentas de Google no sospechoso para ocultar su actividad, lo que dificulta que el usuario localice y desinstale la aplicaci\u00f3n cuando desee eliminarla&#8221;, dijo la compa\u00f1\u00eda. &#8220;La aplicaci\u00f3n tambi\u00e9n tiene una caracter\u00edstica para obligar a los usuarios a aceptar permisos si se les niega en primera instancia&#8221;.<\/p>\n<p>La aplicaci\u00f3n maliciosa tambi\u00e9n est\u00e1 dise\u00f1ada para funcionar en segundo plano continuamente incluso despu\u00e9s de reiniciar un dispositivo, mientras busca expl\u00edcitamente permisos para ignorar la optimizaci\u00f3n de la bater\u00eda. <\/p>\n<p>&#8220;ClickFix est\u00e1 siendo explotado cada vez m\u00e1s por los cibercriminales, estafadores y grupos APT, seg\u00fan lo informado por otros investigadores que observan su uso en la naturaleza&#8221;, dijo Cyfirma. &#8220;Esta t\u00e1ctica emergente plantea una amenaza significativa, ya que puede apuntar a usuarios desprevenidos y expertos en tecnolog\u00eda que pueden no estar familiarizados con tales m\u00e9todos&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/03\/apt36-spoofs-india-post-website-to.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80227 de marzo de 2025\ue804Ravie LakshmananSeguridad m\u00f3vil \/ malware Un grupo avanzado de amenaza persistente (APT) con v\u00ednculos<\/p>\n","protected":false},"author":1,"featured_media":1641118,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,8514,289521,4661,4664,99,9912,2616,273784,36,4669,273783,4654,273782,4659,4653,4655,18,7751,246983,4665,246984,2348,289522,7528,455,239484,3261,20385],"class_list":["post-1641117","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-android","tag-apt36","tag-ataques-ciberneticos","tag-como-hackear","tag-con","tag-india","tag-infectar","tag-las-noticias-del-hacker","tag-los","tag-malware","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-post","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-sitio","tag-spoofs","tag-usuarios","tag-violacion","tag-vulnerabilidad-del-software","tag-web","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1641117","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1641117"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1641117\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1641118"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1641117"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1641117"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1641117"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}