{"id":1650430,"date":"2025-04-02T08:05:30","date_gmt":"2025-04-02T08:05:30","guid":{"rendered":"https:\/\/teknomers.com\/es\/fin7-implementa-la-puerta-trasera-de-anubis-para-secuestrar-sistemas-windows-a-traves-de-sitios-comprometidos-de-sharepoint\/"},"modified":"2025-04-02T08:05:35","modified_gmt":"2025-04-02T08:05:35","slug":"fin7-implementa-la-puerta-trasera-de-anubis-para-secuestrar-sistemas-windows-a-traves-de-sitios-comprometidos-de-sharepoint","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/fin7-implementa-la-puerta-trasera-de-anubis-para-secuestrar-sistemas-windows-a-traves-de-sitios-comprometidos-de-sharepoint\/","title":{"rendered":"Fin7 implementa la puerta trasera de Anubis para secuestrar sistemas Windows a trav\u00e9s de sitios comprometidos de SharePoint"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">02 de abril de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Seguridad de ransomware \/ correo electr\u00f3nico<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Fin7-implementa-la-puerta-trasera-de-Anubis-para-secuestrar-sistemas.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>El actor de amenaza de motivaci\u00f3n financiera conocido como FIN7 se ha vinculado a una puerta trasera con sede en Python llamada Anubis (que no debe confundirse con un troyano de banca Android del mismo nombre) que puede otorgarles acceso remoto a los sistemas de Windows comprometidos.<\/p>\n<p>&#8220;Este malware permite a los atacantes ejecutar comandos de shell remotos y otras operaciones del sistema, d\u00e1ndoles un control total sobre una m\u00e1quina infectada&#8221;, la compa\u00f1\u00eda de seguridad cibern\u00e9tica suiza ProductAft <a rel=\"noopener nofollow\" href=\"https:\/\/catalyst.prodaft.com\/public\/report\/anubis-backdoor\/overview\" target=\"_blank\">dicho<\/a> En un informe t\u00e9cnico del malware.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Fin7, tambi\u00e9n llamado Carbon Spider, Elbrus, Gold Niagara, Sangria Tempest y Savage Ladybug, es un grupo de delito cibern\u00e9tico ruso conocido por su <a rel=\"noopener nofollow\" href=\"https:\/\/www.secureworks.com\/research\/threat-profiles\/gold-niagara\" target=\"_blank\">en constante evoluci\u00f3n<\/a> y <a rel=\"noopener nofollow\" href=\"https:\/\/www.kroll.com\/en\/insights\/publications\/cyber\/carbanak-anunak-distributed-via-idatloader-hijackloader\" target=\"_blank\">en expansi\u00f3n<\/a> Conjunto de familias de malware para obtener acceso inicial y exfiltraci\u00f3n de datos. En los \u00faltimos a\u00f1os, se dice que el actor de amenazas hizo la transici\u00f3n a un afiliado de ransomware.<\/p>\n<p>En julio de 2024, se observ\u00f3 el grupo utilizando varios alias en l\u00ednea para anunciar una herramienta llamada Aukill (tambi\u00e9n conocida como Avneutralizer) que es capaz de terminar las herramientas de seguridad en un probable intento de diversificar su estrategia de monetizaci\u00f3n.<\/p>\n<p>Se cree que Anubis se propaga a trav\u00e9s de campa\u00f1as de Malspam que generalmente atraen a las v\u00edctimas a ejecutar la carga \u00fatil alojada en sitios de SharePoint comprometidos.<\/p>\n<p>Entregado en forma de un archivo ZIP, el punto de entrada de la infecci\u00f3n es un script de Python dise\u00f1ado para descifrar y ejecutar la carga \u00fatil principal ofuscada directamente en la memoria. Una vez lanzado, la puerta trasera establece comunicaciones con un servidor remoto a trav\u00e9s de un socket TCP en formato codificado Base64.<\/p>\n<p>Las respuestas del servidor, tambi\u00e9n codificadas en Base64, le permiten recopilar la direcci\u00f3n IP del host, cargar\/descargar archivos, cambiar el directorio de trabajo actual, obtener variables de entorno, alterar el registro de Windows, cargar archivos DLL en memoria utilizando pythonmemorymodule y terminarse.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>En un an\u00e1lisis independiente de ANUBIS, la compa\u00f1\u00eda de seguridad alemana GDATA <a rel=\"noopener nofollow\" href=\"https:\/\/www.gdatasoftware.com\/blog\/2025\/03\/38161-analysis-fin7-anubis-backdoor\" target=\"_blank\">dicho<\/a> La puerta trasera tambi\u00e9n admite la capacidad de ejecutar respuestas proporcionadas por el operador como un comando shell en el sistema de v\u00edctimas.<\/p>\n<p>&#8220;Esto permite a los atacantes realizar acciones como el keylogging, tomar capturas de pantalla o robar contrase\u00f1as sin almacenar directamente estas capacidades en el sistema infectado&#8221;, dijo ProDaft. &#8220;Al mantener la puerta trasera lo m\u00e1s liviana posible, reducen el riesgo de detecci\u00f3n mientras mantienen flexibilidad para ejecutar nuevas actividades maliciosas&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/fin7-deploys-anubis-backdoor-to-hijack.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80202 de abril de 2025\ue804Ravie LakshmananSeguridad de ransomware \/ correo electr\u00f3nico El actor de amenaza de motivaci\u00f3n financiera<\/p>\n","protected":false},"author":1,"featured_media":1650431,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,291770,4661,4664,13086,43251,4881,273784,273783,4654,273782,4659,4653,4655,18,1732,33981,246983,4665,246984,225133,5527,3260,7157,116,455,239484,20385],"class_list":["post-1650430","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-anubis","tag-ataques-ciberneticos","tag-como-hackear","tag-comprometidos","tag-fin7","tag-implementa","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-puerta","tag-secuestrar","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-sharepoint","tag-sistemas","tag-sitios","tag-trasera","tag-traves","tag-violacion","tag-vulnerabilidad-del-software","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1650430","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1650430"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1650430\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1650431"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1650430"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1650430"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1650430"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}