{"id":1651429,"date":"2025-04-02T20:49:55","date_gmt":"2025-04-02T20:49:55","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-nuevos-cargadores-de-malware-usan-la-falsificacion-de-la-pila-de-llamadas-github-c2-y-net-reactor-para-sigiloso\/"},"modified":"2025-04-02T20:50:00","modified_gmt":"2025-04-02T20:50:00","slug":"los-nuevos-cargadores-de-malware-usan-la-falsificacion-de-la-pila-de-llamadas-github-c2-y-net-reactor-para-sigiloso","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-nuevos-cargadores-de-malware-usan-la-falsificacion-de-la-pila-de-llamadas-github-c2-y-net-reactor-para-sigiloso\/","title":{"rendered":"Los nuevos cargadores de malware usan la falsificaci\u00f3n de la pila de llamadas, GitHub C2 y .NET Reactor para sigiloso"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">02 de abril de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Detecci\u00f3n de amenazas \/ malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Los-nuevos-cargadores-de-malware-usan-la-falsificacion-de-la.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad han descubierto una versi\u00f3n actualizada de un cargador de malware llamado cargador de secuestro que implementa nuevas caracter\u00edsticas para evadir la detecci\u00f3n y establecer la persistencia en los sistemas comprometidos.<\/p>\n<p>&#8220;El cargador de secuestro lanz\u00f3 un nuevo m\u00f3dulo que implementa la falsificaci\u00f3n de la pila de llamadas para ocultar el origen de las llamadas de funci\u00f3n (p. Ej., API y llamadas del sistema)&#8221;, el investigador de Zscaler Amenazlabz Muhammed Irfan VA <a rel=\"noopener nofollow\" href=\"https:\/\/www.zscaler.com\/blogs\/security-research\/analyzing-new-hijackloader-evasion-tactics\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis. &#8220;El cargador de secuestro agreg\u00f3 un nuevo m\u00f3dulo para realizar verificaciones anti-VM para detectar entornos de an\u00e1lisis de malware y cajas de arena&#8221;.<\/p>\n<p>El cargador de secuestro, descubierto por primera vez en 2023, ofrece la capacidad de entregar cargas \u00fatiles de segunda etapa, como malware del robador de informaci\u00f3n. Tambi\u00e9n viene con una variedad de m\u00f3dulos para evitar el software de seguridad e inyectar c\u00f3digo malicioso. Hijack Loader es rastreado por la comunidad m\u00e1s amplia de ciberseguridad bajo los nombres Doiloader, Ghostpulse, Idat Loader y Shadowladder.<\/p>\n<p>En octubre de 2024, Harfanglab y elastic Security Labs detallaron las campa\u00f1as de cargadores de secuestro que aprovecharon los certificados leg\u00edtimos de firma de c\u00f3digo, as\u00ed como la infame estrategia de ClickFix para distribuir el malware.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Apple-Backports-Critical-Fixes-para-3-exploits-en-vivo-que.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La \u00faltima iteraci\u00f3n del cargador viene con una serie de mejoras sobre su predecesor, la m\u00e1s notable es la adici\u00f3n de la falsificaci\u00f3n de la pila de llamadas como una t\u00e1ctica de evasi\u00f3n para ocultar el origen de las API y las llamadas del sistema, un m\u00e9todo recientemente adoptado por otro cargador de malware conocido como Coffeeloader.<\/p>\n<p>&#8220;Esta t\u00e9cnica utiliza una cadena de punteros EBP para atravesar la pila y ocultar la presencia de una llamada maliciosa en la pila al reemplazar los marcos reales de la pila por los fabricados&#8221;, dijo Zscaler.<\/p>\n<p>Al igual que con las versiones anteriores, el cargador de secuestro aprovecha la t\u00e9cnica de la puerta del cielo para ejecutar Syscalls directos de 64 bits para la inyecci\u00f3n de procesos. Otros cambios incluyen una revisi\u00f3n de la lista de procesos en lista de bloques para incluir &#8220;Avastsvc.exe&#8221;, un componente del antivirus Avast, para retrasar la ejecuci\u00f3n en cinco segundos.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Los-nuevos-cargadores-de-malware-usan-la-falsificacion-de-la.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Los-nuevos-cargadores-de-malware-usan-la-falsificacion-de-la.png\" alt=\"\" border=\"0\" data-original-height=\"513\" data-original-width=\"1080\"\/><\/a><\/div>\n<p>El malware tambi\u00e9n incorpora dos nuevos m\u00f3dulos, a saber, antivm para detectar m\u00e1quinas virtuales y Modtask para configurar la persistencia a trav\u00e9s de tareas programadas.<\/p>\n<p>Los resultados muestran que el cargador de secuestro contin\u00faa siendo mantenido activamente por sus operadores con la intenci\u00f3n de complicar el an\u00e1lisis y la detecci\u00f3n.<\/p>\n<h3>Shelby Malware utiliza GitHub para comando y control<\/h3>\n<p>El desarrollo se produce cuando elastic Security Labs detall\u00f3 una nueva familia de malware denominada Shelby que utiliza GitHub para comando y control (C2), exfiltraci\u00f3n de datos y control remoto. La actividad se est\u00e1 rastreando como Ref8685.<\/p>\n<p>La cadena de ataque implica el uso de un correo electr\u00f3nico de phishing como punto de partida para distribuir un archivo ZIP que contiene un binario .NET que se usa para ejecutar un cargador DLL rastreado como ShelbyLoader (&#8220;httpservice.dll&#8221;) a trav\u00e9s de la carga lateral de DLL. Los mensajes de correo electr\u00f3nico se entregaron a una firma de telecomunicaciones con sede en Iraq a trav\u00e9s de un correo electr\u00f3nico de phishing altamente dirigido enviado desde la organizaci\u00f3n espec\u00edfica.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743626993_342_Los-nuevos-cargadores-de-malware-usan-la-falsificacion-de-la.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743626993_342_Los-nuevos-cargadores-de-malware-usan-la-falsificacion-de-la.png\" alt=\"\" border=\"0\" data-original-height=\"1130\" data-original-width=\"1999\"\/><\/a><\/div>\n<p>Posteriormente, el cargador inicia comunicaciones con GitHub para C2 para extraer un valor espec\u00edfico de 48 bytes de un archivo llamado &#8220;License.txt&#8221; en el repositorio controlado por los atacantes. El valor se usa para generar una clave de descifrado AES y descifrar la carga \u00fatil principal de puerta trasera (&#8220;httpapi.dll&#8221;) y cargarla en la memoria sin dejar artefactos detectables en el disco.<\/p>\n<p>&#8220;ShelbyLoader utiliza t\u00e9cnicas de detecci\u00f3n de sandbox para identificar entornos virtualizados o monitoreados&#8221;, elastic <a rel=\"noopener nofollow\" href=\"https:\/\/www.elastic.co\/security-labs\/the-shelby-strategy\" target=\"_blank\">dicho<\/a>. &#8220;Una vez ejecutado, devuelve los resultados a C2. Estos resultados se empaquetan como archivos de registro, lo que detalla si cada m\u00e9todo de detecci\u00f3n identific\u00f3 con \u00e9xito un entorno Sandbox&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La puerta trasera ShelByc2, por su parte, los comandos PARSE enumerados en otro archivo llamado &#8220;Command.txt&#8221; para descargar\/cargar archivos de\/a un repositorio de GitHub, cargar un binario .NET reflexivamente y ejecutar los comandos de PowerShell. Lo que es notable aqu\u00ed es que la comunicaci\u00f3n C2 ocurre a trav\u00e9s de compromisos con el repositorio privado haciendo uso de un token de acceso personal (PAT).<\/p>\n<p>&#8220;La forma en que se configura el malware significa que cualquier persona con el PAT (token de acceso personal) puede obtener comandos te\u00f3ricamente enviados por el atacante y las salidas de comandos de acceso de cualquier m\u00e1quina v\u00edctima&#8221;, dijo la compa\u00f1\u00eda. &#8220;Esto se debe a que el token Pat est\u00e1 integrado en el binario y puede ser utilizado por cualquiera que lo obtenga&#8221;.<\/p>\n<h3>Emmenhtal se extiende Smokeloader a trav\u00e9s de archivos 7-ZIP<\/h3>\n<p>Los correos electr\u00f3nicos de phishing con se\u00f1uelos con tem\u00e1tica de pago tambi\u00e9n se han observado entregando un cargador de malware en el cargador EMMenhtal Loader (tambi\u00e9n conocido como Peaklight), que act\u00faa como un conducto para implementar otro malware conocido como Smokeloader.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743626995_785_Los-nuevos-cargadores-de-malware-usan-la-falsificacion-de-la.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743626995_785_Los-nuevos-cargadores-de-malware-usan-la-falsificacion-de-la.png\" alt=\"\" border=\"0\" data-original-height=\"576\" data-original-width=\"1280\"\/><\/a><\/div>\n<p>&#8220;Una t\u00e9cnica notable observada en esta muestra de Smokeloader es el uso de .NET Reactor, una herramienta comercial de protecci\u00f3n de .NET utilizada para la ofuscaci\u00f3n y el embalaje&#8221;, GDATA <a rel=\"noopener nofollow\" href=\"https:\/\/www.gdatasoftware.com\/blog\/2025\/03\/38160-emmenhtal-smokeloader-malware\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Si bien el Smokeloader ha aprovechado hist\u00f3ricamente a los empacadores como Themida, Enigma Protector y Crypters personalizados, el uso de reactores .NET se alinea con las tendencias observadas en otras familias de malware, particularmente los robadores y cargadores, debido a sus fuertes mecanismos de an\u00e1lisis anti-an\u00e1lisis&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/new-malware-loaders-use-call-stack.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80202 de abril de 2025\ue804Ravie LakshmananDetecci\u00f3n de amenazas \/ malware Los investigadores de ciberseguridad han descubierto una versi\u00f3n<\/p>\n","protected":false},"author":1,"featured_media":1651430,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,17058,4664,27054,50201,273784,11417,36,4669,273783,64695,4654,273782,4659,4653,4655,2431,18,58540,5269,246983,4665,246984,76115,19062,455,239484],"class_list":["post-1651429","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-cargadores","tag-como-hackear","tag-falsificacion","tag-github","tag-las-noticias-del-hacker","tag-llamadas","tag-los","tag-malware","tag-malware-de-ransomware","tag-net","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevos","tag-para","tag-pila","tag-reactor","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-sigiloso","tag-usan","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1651429","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1651429"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1651429\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1651430"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1651429"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1651429"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1651429"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}