{"id":1660433,"date":"2025-04-08T14:38:08","date_gmt":"2025-04-08T14:38:08","guid":{"rendered":"https:\/\/teknomers.com\/es\/uac-0226-implementa-gifteedcrook-stealer-a-traves-de-archivos-de-excel-malicioso-dirigidos-a-ucrania\/"},"modified":"2025-04-08T14:38:13","modified_gmt":"2025-04-08T14:38:13","slug":"uac-0226-implementa-gifteedcrook-stealer-a-traves-de-archivos-de-excel-malicioso-dirigidos-a-ucrania","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/uac-0226-implementa-gifteedcrook-stealer-a-traves-de-archivos-de-excel-malicioso-dirigidos-a-ucrania\/","title":{"rendered":"UAC-0226 implementa GifteedCrook Stealer a trav\u00e9s de archivos de Excel malicioso dirigidos a Ucrania"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/UAC-0226-implementa-GifteedCrook-Stealer-a-traves-de-archivos-de-Excel.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>El equipo de respuesta a emergencias inform\u00e1ticas de Ucrania (CERT-UA) tiene <a rel=\"noopener nofollow\" href=\"https:\/\/cert.gov.ua\/article\/6282946\" target=\"_blank\">revel\u00f3<\/a> Un nuevo conjunto de ataques cibern\u00e9ticos dirigidos a instituciones ucranianas con malware que roba informaci\u00f3n.<\/p>\n<p>La actividad est\u00e1 dirigida a formaciones militares, agencias de aplicaci\u00f3n de la ley y organismos locales de autogobierno, particularmente aquellos ubicados cerca de la frontera oriental de Ucrania, dijo la agencia.<\/p>\n<p>Los ataques implican distribuir correos electr\u00f3nicos de phishing que contienen una hoja de c\u00e1lculo de Microsoft Excel (XLSM), que, cuando se abre, las instalaciones del despliegue de dos piezas de malware, un script de PowerShell tomado del <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/tihanyin\/PSSW100AVB\" target=\"_blank\">PSSW100AVB<\/a> (&#8220;PowerShell scripts con 100% AV Bypass&#8221;) Repositorio de GitHub que abre una carcasa inversa, y un robador previamente indocumentado denominado GetTedCrook.<\/p>\n<p>&#8220;Los nombres de archivos y las l\u00edneas de asunto de correo electr\u00f3nico hacen referencia a cuestiones relevantes y confidenciales como desminaci\u00f3n, multas administrativas, producci\u00f3n de UAV y compensaci\u00f3n por propiedades destruidas&#8221;, dijo CERT-UA.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Apple-Backports-Critical-Fixes-para-3-exploits-en-vivo-que.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Estas hojas de c\u00e1lculo contienen c\u00f3digo malicioso que, al abrir el documento y habilitando las macros, se transforma autom\u00e1ticamente en malware y se ejecuta sin el conocimiento del usuario&#8221;.<\/p>\n<p>Escrito en C\/C ++, GiftedCrook facilita el robo de datos confidenciales de navegadores web como Google Chrome, Microsoft Edge y Mozilla Firefox, como cookies, historial de navegaci\u00f3n y datos de autenticaci\u00f3n.<\/p>\n<p>Los mensajes de correo electr\u00f3nico se env\u00edan desde cuentas comprometidas, a menudo a trav\u00e9s de la interfaz web de los clientes de correo electr\u00f3nico, para prestar los mensajes una apariencia de legitimidad y enga\u00f1ar a las posibles v\u00edctimas para que abran los documentos. CERT-UA ha atribuido la actividad a un grupo de amenazas UAC-0226, aunque no se ha vinculado a un pa\u00eds espec\u00edfico.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/UAC-0226-implementa-GifteedCrook-Stealer-a-traves-de-archivos-de-Excel.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/UAC-0226-implementa-GifteedCrook-Stealer-a-traves-de-archivos-de-Excel.png\" alt=\"Archivos de Excel malicioso dirigidos a Ucrania\" border=\"0\" data-original-height=\"1802\" data-original-width=\"3308\" title=\"Archivos de Excel malicioso dirigidos a Ucrania\"\/><\/a><\/div>\n<p>El desarrollo se produce cuando un presunto actor de espionaje de Rusia-Nexus denominado UNC5837 se ha vinculado a una campa\u00f1a de phishing dirigida al gobierno europeo y organizaciones militares en octubre de 2024.<\/p>\n<p>&#8220;La campa\u00f1a empleada accesorios de archivo .RDP firmados para establecer conexiones de protocolo de escritorio remoto (RDP) de las m\u00e1quinas de las v\u00edctimas&#8221;, el Grupo de Inteligencia de Amenazos de Google (GTIG) <a rel=\"noopener nofollow\" href=\"https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/windows-rogue-remote-desktop-protocol\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;A diferencia de los ataques RDP t\u00edpicos centrados en las sesiones interactivas, esta campa\u00f1a aprovech\u00f3 creativamente la redirecci\u00f3n de recursos (mapeo de sistemas de archivos de v\u00edctimas a los servidores de atacantes) y remoteapps (presenta aplicaciones controladas por atacantes a las v\u00edctimas)&#8221;.<\/p>\n<p>Vale la pena se\u00f1alar que la campa\u00f1a RDP fue documentada previamente por CERT-UA, Amazon Web Services y Microsoft en octubre de 2024 y posteriormente por Trend Micro en diciembre. CERT-UA est\u00e1 rastreando la actividad bajo el nombre UAC-0215, mientras que los otros la han atribuido al Grupo de pirater\u00eda patrocinado por el estado ruso APT29.<\/p>\n<p>El ataque tambi\u00e9n es notable por el uso probable de una herramienta de c\u00f3digo abierto llamada PYRDP para automatizar actividades maliciosas, como la exfiltraci\u00f3n de archivos y la captura de portapapeles, incluidos datos potencialmente confidenciales como contrase\u00f1as.<\/p>\n<p>&#8220;La campa\u00f1a probablemente permiti\u00f3 a los atacantes leer unidades de v\u00edctimas, robar archivos, capturar datos del portapapeles (incluidas las contrase\u00f1as) y obtener variables de entorno de v\u00edctimas&#8221;, dijo el GTIG en un informe del lunes. &#8220;El objetivo principal de UNC5837 parece ser el espionaje y el robo de archivos&#8221;.<\/p>\n<p>En los \u00faltimos meses, las campa\u00f1as de phishing tambi\u00e9n se han observado utilizando <a rel=\"noopener nofollow\" href=\"https:\/\/www.netskope.com\/blog\/fake-captchas-malicious-pdfs-seo-traps-leveraged-for-user-manual-searches\" target=\"_blank\">Captchas falsos<\/a> y Cloudflare Turnstile para distribuir Legion Loader (tambi\u00e9n conocido como Satacom), que luego sirve como un conducto para soltar una extensi\u00f3n de navegador maliciosa basada en el cromo llamado &#8220;Guardar en Google Drive&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;La carga \u00fatil inicial se extiende a trav\u00e9s de una infecci\u00f3n de descarga de transmisi\u00f3n que comienza cuando una v\u00edctima busca un documento espec\u00edfico y se atrae a un sitio web malicioso&#8221;, Netskope Threat Labs <a rel=\"noopener nofollow\" href=\"https:\/\/www.netskope.com\/blog\/new-evasive-campaign-delivers-legionloader-via-fake-captcha-cloudflare-turnstile\" target=\"_blank\">dicho<\/a>. &#8220;El documento descargado contiene un captcha que, una vez hecho clic por la v\u00edctima, lo redirigir\u00e1 a un captcha de torniquillo de CloudFlare y luego eventualmente a una p\u00e1gina de notificaci\u00f3n&#8221;.<\/p>\n<p>La p\u00e1gina solicita a los usuarios que permitan notificaciones en el sitio, despu\u00e9s de lo cual las v\u00edctimas son redirigidas a una segunda captcha de torniquillo de Cloudflare que, al finalizar, se redirige nuevamente a una p\u00e1gina que proporciona instrucciones de estilo ClickFix para descargar el documento que est\u00e1n buscando.<\/p>\n<p>En realidad, el ataque allana el camino para la entrega y la ejecuci\u00f3n de un archivo de instalador MSI que es responsable de lanzar Legion Loader, que, a su vez, realiza una serie de pasos para descargar y ejecutar scripts intermedios de PowerShell, agregando en \u00faltima instancia la extensi\u00f3n del navegador Rogue al navegador.<\/p>\n<p>El script PowerShell tambi\u00e9n termina la sesi\u00f3n del navegador para que la extensi\u00f3n est\u00e9 habilitada, enciende el modo de desarrollador en la configuraci\u00f3n y relanza el navegador. El objetivo final es capturar una amplia gama de informaci\u00f3n confidencial y exfiltrarla a los atacantes.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/uac-0226-deploys-giftedcrook-stealer.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>El equipo de respuesta a emergencias inform\u00e1ticas de Ucrania (CERT-UA) tiene revel\u00f3 Un nuevo conjunto de ataques cibern\u00e9ticos<\/p>\n","protected":false},"author":1,"featured_media":1660434,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,1497,4661,4664,34682,18887,294111,4881,273784,6210,273783,4654,273782,4659,4653,4655,246983,4665,246984,39208,116,294110,353,455,239484],"class_list":["post-1660433","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-archivos","tag-ataques-ciberneticos","tag-como-hackear","tag-dirigidos","tag-excel","tag-gifteedcrook","tag-implementa","tag-las-noticias-del-hacker","tag-malicioso","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-stealer","tag-traves","tag-uac0226","tag-ucrania","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1660433","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1660433"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1660433\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1660434"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1660433"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1660433"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1660433"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}