{"id":1661149,"date":"2025-04-09T00:50:13","date_gmt":"2025-04-09T00:50:13","guid":{"rendered":"https:\/\/teknomers.com\/es\/minero-de-criptomonedas-y-malware-clipper-se-extienden-a-traves-de-listados-de-software-cracked-sourceforge\/"},"modified":"2025-04-09T00:50:18","modified_gmt":"2025-04-09T00:50:18","slug":"minero-de-criptomonedas-y-malware-clipper-se-extienden-a-traves-de-listados-de-software-cracked-sourceforge","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/minero-de-criptomonedas-y-malware-clipper-se-extienden-a-traves-de-listados-de-software-cracked-sourceforge\/","title":{"rendered":"Minero de criptomonedas y malware Clipper se extienden a trav\u00e9s de listados de software Cracked SourceForge"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Minero-de-criptomonedas-y-malware-Clipper-se-extienden-a-traves.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Se ha observado que los actores de amenaza distribuyen cargas \u00fatiles maliciosas como el minero de criptomonedas y el malware Clipper a trav\u00e9s de <a rel=\"noopener nofollow\" href=\"https:\/\/sourceforge.net\" target=\"_blank\">Fuente de la fuente<\/a>un servicio de alojamiento de software popular, bajo la apariencia de versiones agrietadas de aplicaciones leg\u00edtimas como Microsoft Office.<\/p>\n<p>&#8220;Uno de esos proyectos, OfficePackage, en el sitio web principal SourceForge.net, parece bastante inofensivo, que contiene complementos de Microsoft Office copiados de un proyecto leg\u00edtimo de GitHub&#8221;, Kaspersky <a rel=\"noopener nofollow\" href=\"https:\/\/securelist.com\/miner-clipbanker-sourceforge-campaign\/116088\/\" target=\"_blank\">dicho<\/a> en un informe publicado hoy. &#8220;La descripci\u00f3n y el contenido de OfficePackage que se proporcionan a continuaci\u00f3n tambi\u00e9n fueron tomados de GitHub&#8221;.<\/p>\n<p>Mientras que cada proyecto creado en SourceForge.net <a rel=\"noopener nofollow\" href=\"https:\/\/sourceforge.net\/p\/forge\/documentation\/Project%20Web%20Services\/\" target=\"_blank\">se asigna<\/a> a &#8220;<project>.SourceForge.io &#8220;Nombre de dominio, la compa\u00f1\u00eda de ciberseguridad rusa descubri\u00f3 que el dominio de OfficePackage,&#8221; OfficePackage.SourceForge[.]IO, &#8220;Muestra una larga lista de aplicaciones de Microsoft Office y enlaces correspondientes para descargarlas en ruso.<\/project><\/p>\n<p>Adem\u00e1s de eso, flotar sobre el bot\u00f3n de descarga revela una URL aparentemente leg\u00edtima en la barra de estado del navegador: &#8220;Carga.[.]IO\/Descargar, dando la impresi\u00f3n de que el enlace de descarga est\u00e1 asociado con SourceForge. Sin embargo, hacer clic en el enlace redirige al usuario a una p\u00e1gina completamente diferente alojada en &#8220;Taplink[.]CC &#8220;que prominentemente muestra otro bot\u00f3n de descarga.<\/p>\n<p>Si las v\u00edctimas hacen clic en el bot\u00f3n de descarga, se les sirve un archivo ZIP de 7 MB (&#8220;Vinstaller.zip&#8221;), que, cuando se abre, contiene un segundo archivo protegido por contrase\u00f1a (&#8220;instalador.zip&#8221;) y un archivo de texto con la contrase\u00f1a para abrir el archivo.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Outlaw-Group-utiliza-SSH-Brute-Force-para-implementar-malware-criptojacking-en.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Presente dentro del nuevo archivo ZIP hay un instalador MSI responsable de crear varios archivos, una utilidad de archivo de consola llamada &#8220;unrar.exe&#8221;, un archivo RAR y un script de Visual Basic (VB).<\/p>\n<p>&#8220;El script VB ejecuta un int\u00e9rprete PowerShell para descargar y ejecutar un archivo por lotes, Confvk, desde Github&#8221;, dijo Kaspersky. &#8220;Este archivo contiene la contrase\u00f1a para el archivo RAR. Tambi\u00e9n desempaqueta los archivos maliciosos y ejecuta el script de la siguiente etapa&#8221;.<\/p>\n<p>El archivo por lotes tambi\u00e9n est\u00e1 dise\u00f1ado para ejecutar dos scripts de PowerShell, uno de los cuales env\u00eda metadatos del sistema utilizando la API de Telegram. El otro archivo descarga otro script por lotes que luego act\u00faa sobre el contenido del archivo de RAR, que finalmente lanza las cargas \u00fatiles de Miner y Clipper Malware (tambi\u00e9n conocido como ClipBanker).<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Minero-de-criptomonedas-y-malware-Clipper-se-extienden-a-traves.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Minero-de-criptomonedas-y-malware-Clipper-se-extienden-a-traves.png\" alt=\"\" border=\"0\" data-original-height=\"561\" data-original-width=\"1502\"\/><\/a><\/div>\n<p>Tambi\u00e9n se ha descartado el ejecutable de NetCat (&#8220;ShellexPerienceHost.exe&#8221;) que establece una conexi\u00f3n encriptada con un servidor remoto. Eso no es todo. Se ha encontrado que el archivo de lotes de Confvk crea otro archivo llamado &#8220;ErrorHandler.cmd&#8221; que contiene un script PowerShell programado para recuperar y ejecutar una cadena de texto a trav\u00e9s de la API de Telegram.<\/p>\n<p>El hecho de que el sitio web tenga una interfaz rusa indica un enfoque en los usuarios de habla rusa. Los datos de telemetr\u00eda muestran que el 90% de las v\u00edctimas potenciales se encuentran en Rusia, con 4.604 usuarios que encuentran el esquema entre principios de enero y finales de marzo.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1744159811_320_Minero-de-criptomonedas-y-malware-Clipper-se-extienden-a-traves.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1744159811_320_Minero-de-criptomonedas-y-malware-Clipper-se-extienden-a-traves.png\" alt=\"\" border=\"0\" data-original-height=\"955\" data-original-width=\"1299\"\/><\/a><\/div>\n<p>Con el SourceForge[.]Las p\u00e1ginas IO indexadas por los motores de b\u00fasqueda y que aparecen en los resultados de b\u00fasqueda, se cree que los usuarios rusos que buscan Microsoft Office en Yandex probablemente sean el objetivo de la campa\u00f1a.<\/p>\n<p>&#8220;A medida que los usuarios buscan formas de descargar aplicaciones fuera de las fuentes oficiales, los atacantes ofrecen las suyas&#8221;, dijo Kaspersky. &#8220;Si bien el ataque se dirige principalmente a la criptomoneda al desplegar un minero y un clipanker, los atacantes podr\u00edan vender acceso del sistema a actores m\u00e1s peligrosos&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1744159812_391_Minero-de-criptomonedas-y-malware-Clipper-se-extienden-a-traves.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1744159812_391_Minero-de-criptomonedas-y-malware-Clipper-se-extienden-a-traves.png\" alt=\"\" border=\"0\" data-original-height=\"848\" data-original-width=\"1178\"\/><\/a><\/div>\n<p>La divulgaci\u00f3n se produce cuando la compa\u00f1\u00eda revel\u00f3 detalles de una campa\u00f1a que est\u00e1 distribuyendo un descargador de malware llamado <a rel=\"noopener nofollow\" href=\"https:\/\/securelist.com\/tookps\/116019\/\" target=\"_blank\">Tomas<\/a> a trav\u00e9s de <a rel=\"noopener nofollow\" href=\"https:\/\/securelist.com\/backdoors-and-stealers-prey-on-deepseek-and-grok\/115801\/\" target=\"_blank\">sitios fraudulentos<\/a> Sobre el chatbot de inteligencia artificial (IA) de Deepseek, as\u00ed como de escritorio remoto y software de modelado 3D.<\/p>\n<p>Esto incluye sitios web como Deepseek-Ai-Soft[.]com, a la que se redirigen a los usuarios desprevenidos a trav\u00e9s de los resultados de b\u00fasqueda de Google patrocinados, por <a rel=\"noopener nofollow\" href=\"https:\/\/www.malwarebytes.com\/blog\/news\/2025\/03\/deepseek-users-targeted-with-fake-sponsored-google-ads-that-deliver-malware\" target=\"_blank\">Malwarebytes<\/a>.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Takeps est\u00e1 dise\u00f1ado para descargar y ejecutar scripts de PowerShell que otorgan acceso remoto al host infectado a trav\u00e9s de SSH, y eliminan una versi\u00f3n modificada de un troyano denominado Tevirat. Esto resalta los intentos del actor de amenaza de obtener acceso completo a la computadora de la v\u00edctima de varias maneras.<\/p>\n<p>&#8220;La muestra [&#8230;] Utiliza la forma lateral de DLL para modificar e implementar el software de acceso remoto de TeamViewer en dispositivos infectados &#8220;, dijo Kaspersky.&#8221; En t\u00e9rminos simples, los atacantes colocan una biblioteca maliciosa en la misma carpeta que TeamViewer, que altera el comportamiento y la configuraci\u00f3n predeterminados del software, ocult\u00e1ndolo del usuario y proporcionando a los atacantes acceso remoto remoto &#8220;.<\/p>\n<p>El desarrollo tambi\u00e9n sigue el descubrimiento de los anuncios maliciosos de Google para RVTools, una popular utilidad de VMware, para entregar una versi\u00f3n manipulada que est\u00e1 mezclada con Thundershell (tambi\u00e9n conocido como Smokedham), una herramienta de acceso remoto (RAT) basada en PowerShell (RAT) que subraya c\u00f3mo sigue siendo una amenaza persistente y de evoluci\u00f3n.<\/p>\n<p>&#8220;Thundershell, a veces llamado Smokedham, es un marco de explotaci\u00f3n disponible p\u00fablicamente dise\u00f1ado para el equipo rojo y las pruebas de penetraci\u00f3n&#8221;, Field Effect <a rel=\"noopener nofollow\" href=\"https:\/\/fieldeffect.com\/blog\/thunderstruck-malicious-ads-rvtools-thundershell-payload\" target=\"_blank\">dicho<\/a>. &#8220;Proporciona un entorno de comando y control (C2) que permite a los operadores ejecutar comandos en m\u00e1quinas comprometidas a trav\u00e9s de un agente basado en PowerShell&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/cryptocurrency-miner-and-clipper.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se ha observado que los actores de amenaza distribuyen cargas \u00fatiles maliciosas como el minero de criptomonedas y<\/p>\n","protected":false},"author":1,"featured_media":1661150,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,104926,4664,173160,1868,14828,273784,138303,4669,273783,40756,4654,273782,4659,4653,4655,246983,4665,246984,6246,294243,116,455,239484],"class_list":["post-1661149","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-clipper","tag-como-hackear","tag-cracked","tag-criptomonedas","tag-extienden","tag-las-noticias-del-hacker","tag-listados","tag-malware","tag-malware-de-ransomware","tag-minero","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-software","tag-sourceforge","tag-traves","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1661149","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1661149"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1661149\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1661150"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1661149"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1661149"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1661149"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}