{"id":1654499,"date":"2025-04-04T16:23:52","date_gmt":"2025-04-04T16:23:52","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-fracaso-opsec-expone-las-campanas-de-malware-de-coquettte-en-servidores-de-alojamiento-a-prueba-de-balas\/"},"modified":"2025-04-04T16:23:57","modified_gmt":"2025-04-04T16:23:57","slug":"el-fracaso-opsec-expone-las-campanas-de-malware-de-coquettte-en-servidores-de-alojamiento-a-prueba-de-balas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-fracaso-opsec-expone-las-campanas-de-malware-de-coquettte-en-servidores-de-alojamiento-a-prueba-de-balas\/","title":{"rendered":"El fracaso OPSEC expone las campa\u00f1as de malware de Coquettte en servidores de alojamiento a prueba de balas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">04 de abril de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Inteligencia de amenazas \/ malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/El-fracaso-OPSEC-expone-las-campanas-de-malware-de-Coquettte.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Se ha observado que un actor de delito cibern\u00e9tico novato aprovecha los servicios de un proveedor de alojamiento a prueba de balas (BPH) ruso llamado Proton66 para facilitar sus operaciones.<\/p>\n<p>Los hallazgos provienen de Domaineols, que detect\u00f3 la actividad despu\u00e9s de descubrir un sitio web falso llamado CyberseCureProtect[.]Com organizado en Proton66 que se disfraz\u00f3 de un servicio antivirus.<\/p>\n<p>La firma de inteligencia de amenazas dijo que identific\u00f3 una falla de seguridad operativa (OPSEC) en el dominio que dej\u00f3 su infraestructura maliciosa expuesta, revelando as\u00ed las cargas \u00fatiles maliciosas organizadas en el servidor. <\/p>\n<p>&#8220;Esta revelaci\u00f3n nos llev\u00f3 a una madriguera de conejos a las operaciones de un actor de amenaza emergente conocido como Coquettte, un alojamiento aficionado a los bullets aficionados de ProTon66 para distribuir malware y participar en otras actividades il\u00edcitas&#8221;, &#8220;es <a rel=\"noopener nofollow\" href=\"https:\/\/dti.domaintools.com\/proton66-where-to-find-aspiring-hackers\/\" target=\"_blank\">dicho<\/a> En un informe compartido con The Hacker News.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Outlaw-Group-utiliza-SSH-Brute-Force-para-implementar-malware-criptojacking-en.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Proton66, tambi\u00e9n vinculado a otro servicio de BPH conocido como prospero, ha sido <a rel=\"noopener nofollow\" href=\"https:\/\/www.intrinsec.com\/matanbuchus-co-emulation-and-cybercrime-infrastructure-discovery\/\" target=\"_blank\">atribuido<\/a> a <a rel=\"noopener nofollow\" href=\"https:\/\/www.intrinsec.com\/prospero-proton66-tracing-uncovering-the-links-between-bulletproof-networks\/\" target=\"_blank\">Varias campa\u00f1as<\/a> Distribuyendo malware de escritorio y android como Gootloader, Matanbuchus, Spynote, Coper (tambi\u00e9n conocido como OCTO) y Socgholish. Las p\u00e1ginas de phishing alojadas en el servicio se han propagado a trav\u00e9s de mensajes SMS para enga\u00f1ar a los usuarios para que ingresen sus credenciales bancarias e informaci\u00f3n de la tarjeta de cr\u00e9dito.<\/p>\n<p>Coquettte es uno de esos actores de amenaza que aprovecha los beneficios ofrecidos por el ecosistema PROTON66 para distribuir malware bajo la apariencia de herramientas antivirus leg\u00edtimas.<\/p>\n<p>Esto toma la forma de un archivo ZIP (&#8220;Cybersecure Pro.zip&#8221;) que contiene un instalador de Windows que luego descarga un malware de segunda etapa desde un servidor remoto responsable de entregar cargas de \u00fatiles secundarias desde un servidor de comando y control (&#8220;CIA (&#8221; CIA[.]tf &#8220;).<\/p>\n<p>La segunda etapa es un cargador clasificado como Rugmi (tambi\u00e9n conocido como Penguish), que se ha utilizado en el pasado para desplegar robadores de informaci\u00f3n como Lumma, Vidar y Raccoon.<\/p>\n<p>Un an\u00e1lisis posterior de las huellas digitales de Coquettte descubri\u00f3 un <a rel=\"noopener nofollow\" href=\"https:\/\/web.archive.org\/web\/20250323054551\/https:\/\/coquettte.com\/\" target=\"_blank\">sitio web personal<\/a> en el que afirman ser un &#8220;ingeniero de software de 19 a\u00f1os, buscando un t\u00edtulo en desarrollo de software&#8221;.<\/p>\n<p>\u00bfQu\u00e9 es m\u00e1s, la CIA?[.]El dominio TF se ha registrado con la direcci\u00f3n de correo electr\u00f3nico &#8220;root@coquettte[.]com, &#8220;confirmando que el actor de amenaza controlaba el servidor C2 y operaba el sitio falso de ciberseguridad como un centro de distribuci\u00f3n de malware.<\/p>\n<p>&#8220;Esto sugiere que Coquettte es un individuo joven, posiblemente un estudiante, que se alinea con los errores de aficionados (como el directorio abierto) en sus esfuerzos de delitos cibern\u00e9ticos&#8221;, dijo Domaindools.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Las empresas del actor de amenaza no se limitan al malware, ya que tambi\u00e9n han estado ejecutando otros sitios web que venden gu\u00edas para fabricar sustancias y armas ilegales. Se cree que Coquettte est\u00e1 ligeramente atado a un grupo de pirater\u00eda m\u00e1s amplio que se llama Horrid.<\/p>\n<p>&#8220;El patr\u00f3n de infraestructura superpuesta sugiere que los individuos detr\u00e1s de estos sitios pueden referirse a s\u00ed mismos como &#8216;horribles&#8217;, siendo Coquettte un alias de uno de los miembros en lugar de un actor solitario&#8221;, dijo la compa\u00f1\u00eda.<\/p>\n<p>&#8220;La afiliaci\u00f3n del grupo con m\u00faltiples dominios vinculados al delito cibern\u00e9tico y el contenido il\u00edcito sugiere que funciona como una incubadora para inspirar o cibercriminarios aficionados, proporcionando recursos e infraestructura a aquellos que buscan establecerse en c\u00edrculos de pirater\u00eda subterr\u00e1neos&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/opsec-failure-exposes-coquetttes.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80204 de abril de 2025\ue804Ravie LakshmananInteligencia de amenazas \/ malware Se ha observado que un actor de delito<\/p>\n","protected":false},"author":1,"featured_media":1654500,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,11822,4661,45945,3532,4664,292748,4013,6567,246,273784,4669,273783,4654,273782,4659,4653,4655,176056,695,246983,4665,246984,7982,455,239484],"class_list":["post-1654499","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-alojamiento","tag-ataques-ciberneticos","tag-balas","tag-campanas","tag-como-hackear","tag-coquettte","tag-expone","tag-fracaso","tag-las","tag-las-noticias-del-hacker","tag-malware","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-opsec","tag-prueba","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-servidores","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1654499","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1654499"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1654499\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1654500"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1654499"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1654499"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1654499"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}