{"id":1661815,"date":"2025-04-09T11:02:58","date_gmt":"2025-04-09T11:02:58","guid":{"rendered":"https:\/\/teknomers.com\/es\/pipemagic-trojan-explota-la-vulnerabilidad-de-dia-cero-de-windows-para-implementar-ransomware\/"},"modified":"2025-04-09T11:03:03","modified_gmt":"2025-04-09T11:03:03","slug":"pipemagic-trojan-explota-la-vulnerabilidad-de-dia-cero-de-windows-para-implementar-ransomware","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/pipemagic-trojan-explota-la-vulnerabilidad-de-dia-cero-de-windows-para-implementar-ransomware\/","title":{"rendered":"Pipemagic Trojan explota la vulnerabilidad de d\u00eda cero de Windows para implementar ransomware"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">09 de abril de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Vulnerabilidad \/ ransomware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Pipemagic-Trojan-explota-la-vulnerabilidad-de-dia-cero-de-Windows.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Microsoft ha revelado que una falla de seguridad ahora parada que afecta el sistema de archivos de registro com\u00fan de Windows (CLFS) fue explotado como un d\u00eda cero en ataques de ransomware dirigidos a un peque\u00f1o n\u00famero de objetivos.<\/p>\n<p>&#8220;Los objetivos incluyen organizaciones en la tecnolog\u00eda de la informaci\u00f3n (TI) y los sectores de bienes ra\u00edces de los Estados Unidos, el sector financiero en Venezuela, una compa\u00f1\u00eda de software espa\u00f1ola y el sector minorista en Arabia Saudita&#8221;, el gigante tecnol\u00f3gico <a rel=\"noopener nofollow\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2025\/04\/08\/exploitation-of-clfs-zero-day-leads-to-ransomware-activity\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>La vulnerabilidad en cuesti\u00f3n es CVE-2025-29824, un error de escalada de privilegios en CLF que podr\u00eda explotarse para lograr los privilegios del sistema. Fue arreglado por Redmond como parte de su actualizaci\u00f3n del martes de parche para abril de 2025.<\/p>\n<p>Microsoft est\u00e1 rastreando la actividad y la explotaci\u00f3n posterior a la compromiso de CVE-2025-29824 bajo el apodo de tormenta-2460, con los actores de amenaza que tambi\u00e9n aprovechan un malware llamado Pipemagic para entregar la exploit y las cargas \u00fatiles de ransomware.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Outlaw-Group-utiliza-SSH-Brute-Force-para-implementar-malware-criptojacking-en.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El vector de acceso inicial exacto utilizado en los ataques no se conoce actualmente. Sin embargo, los actores de amenaza se han observado utilizando la utilidad de certutil para descargar malware de un sitio leg\u00edtimo de terceros que anteriormente estaba comprometido para organizar las cargas \u00fatiles.<\/p>\n<p>El malware es un malicioso <a rel=\"noopener nofollow\" href=\"https:\/\/blog.talosintelligence.com\/building-bypass-with-msbuild\/\" target=\"_blank\">Archivo msbuild<\/a> Eso contiene una carga \u00fatil cifrada, que luego se desempaqueta para lanzar Pipemagic, un troyano basado en complementos que se ha detectado en la naturaleza desde 2022.<\/p>\n<p>Vale la pena mencionar aqu\u00ed que CVE-2025-29824 es el segundo defecto de d\u00eda cero de Windows que se entregar\u00e1 a trav\u00e9s de Pipemagic despu\u00e9s de CVE-2025-24983, un error de escalada de privilegio del subsistema de kernel Windows Win32, que fue marcado por Eset y parcheado por Microsoft el mes pasado.<\/p>\n<p>Anteriormente, Pipemagic tambi\u00e9n se observ\u00f3 en relaci\u00f3n con los ataques de ransomware Nokoyawa que explotaron otro defecto de d\u00eda cero de CLFS (CVE-2023-28252).<\/p>\n<p>&#8220;En algunos de los otros ataques que atribuimos al mismo actor, tambi\u00e9n observamos que, antes de explotar la vulnerabilidad de la elevaci\u00f3n de privilegio de CLFS, las m\u00e1quinas de la v\u00edctima estaban infectadas con una puerta trasera modular personalizada llamada &#8216;Pipemagic&#8217; que se lanza a trav\u00e9s de un script MSBuild&#8221;, Kaspersky <a rel=\"noopener nofollow\" href=\"https:\/\/securelist.com\/nokoyawa-ransomware-attacks-with-windows-zero-day\/109483\/\" target=\"_blank\">se\u00f1alado<\/a> en abril de 2023.<\/p>\n<p>Es crucial tener en cuenta que Windows 11, versi\u00f3n 24h2, no se ve afectado por esta explotaci\u00f3n espec\u00edfica, como acceso a ciertas clases de informaci\u00f3n del sistema dentro de <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/win32\/api\/winternl\/nf-winternl-ntquerysysteminformation\" target=\"_blank\">NtquerySystemInformation<\/a> est\u00e1 restringido a los usuarios con <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/win32\/secauthz\/privilege-constants\" target=\"_blank\">Sedebugurilegio<\/a>que t\u00edpicamente solo <a rel=\"nofollow noopener\" href=\"https:\/\/devblogs.microsoft.com\/oldnewthing\/20080314-00\/?p=23113\" target=\"_blank\">Usuarios de administraci\u00f3n<\/a> puede obtener.<\/p>\n<p>&#8220;El exploit se dirige a una vulnerabilidad en el controlador del n\u00facleo CLFS&#8221;, explic\u00f3 el equipo de inteligencia de amenazas de Microsoft. &#8220;El exploit utiliza una corrupci\u00f3n de memoria y la API RTLSetAllBits para sobrescribir el token del proceso de exploit con el valor 0xffffffffff, permitiendo todos los privilegios para el proceso, lo que permite la inyecci\u00f3n del proceso en procesos del sistema&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La explotaci\u00f3n exitosa es seguida por el actor de amenaza que extrae las credenciales de los usuarios al descargar la memoria de LSASS y encriptar archivos en el sistema con una extensi\u00f3n aleatoria.<\/p>\n<p>Microsoft dijo que no pudo obtener una muestra de ransomware para el an\u00e1lisis, pero dijo que la nota de rescate disminuy\u00f3 despu\u00e9s del cifrado inclu\u00eda un dominio TOR vinculado al <a rel=\"noopener nofollow\" href=\"https:\/\/www.ransomlook.io\/group\/ransomexx\" target=\"_blank\">Ransomexx<\/a> Familia de ransomware.<\/p>\n<p>&#8220;Los actores de amenaza de ransomware valoran la elevaci\u00f3n de los exploits de la elevaci\u00f3n de privilegios porque estos podr\u00edan permitirles escalar el acceso inicial, incluidas las transferencias de distribuidores de malware de productos b\u00e1sicos, al acceso privilegiado&#8221;, dijo Microsoft. &#8220;Luego usan acceso privilegiado para la implementaci\u00f3n generalizada y la detonaci\u00f3n de ransomware dentro de un entorno&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/pipemagic-trojan-exploits-windows-clfs.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80209 de abril de 2025\ue804Ravie LakshmananVulnerabilidad \/ ransomware Microsoft ha revelado que una falla de seguridad ahora parada<\/p>\n","protected":false},"author":1,"featured_media":1661816,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,2127,4664,1478,6614,32935,273784,273783,4654,273782,4659,4653,4655,18,294404,4883,246983,4665,246984,184247,455,4014,239484,20385],"class_list":["post-1661815","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-cero","tag-como-hackear","tag-dia","tag-explota","tag-implementar","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-pipemagic","tag-ransomware","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-trojan","tag-violacion","tag-vulnerabilidad","tag-vulnerabilidad-del-software","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1661815","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1661815"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1661815\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1661816"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1661815"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1661815"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1661815"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}