{"id":1662003,"date":"2025-04-09T13:34:58","date_gmt":"2025-04-09T13:34:58","guid":{"rendered":"https:\/\/teknomers.com\/es\/nuevo-malware-tceb-encontrado-en-ataques-activos-que-explotan-el-escaner-de-seguridad-eset\/"},"modified":"2025-04-09T13:35:04","modified_gmt":"2025-04-09T13:35:04","slug":"nuevo-malware-tceb-encontrado-en-ataques-activos-que-explotan-el-escaner-de-seguridad-eset","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/nuevo-malware-tceb-encontrado-en-ataques-activos-que-explotan-el-escaner-de-seguridad-eset\/","title":{"rendered":"Nuevo malware TCEB encontrado en ataques activos que explotan el esc\u00e1ner de seguridad ESET"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">09 de abril de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Seguridad \/ vulnerabilidad de Windows<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Nuevo-malware-TCEB-encontrado-en-ataques-activos-que-explotan-el.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Se ha observado que un actor de amenaza afiliado a los chinos conocido por sus ataques cibern\u00e9ticos en Asia explotando un defecto de seguridad en el software de seguridad de ESET para entregar un malware previamente indocumentado con nombre en c\u00f3digo <strong>TCEB<\/strong>.<\/p>\n<p>&#8220;Anteriormente invisible en ataques de Toddycat, [TCESB] est\u00e1 dise\u00f1ado para ejecutar sigilosamente las cargas \u00fatiles en la elecci\u00f3n de las herramientas de protecci\u00f3n y monitoreo instaladas en el dispositivo &#8220;, Kaspersky <a rel=\"noopener nofollow\" href=\"https:\/\/securelist.com\/toddycat-apt-exploits-vulnerability-in-eset-software-for-dll-proxying\/116086\/\" target=\"_blank\">dicho<\/a> En un an\u00e1lisis publicado esta semana.<\/p>\n<p>Toddycat es el nombre dado a un grupo de actividades de amenaza que ha atacado a varias entidades en Asia, con ataques que datan hasta al menos diciembre de 2020.<\/p>\n<p>El a\u00f1o pasado, el proveedor de ciberseguridad ruso detall\u00f3 el uso del grupo de pirater\u00eda de varias herramientas para mantener el acceso persistente a entornos comprometidos y recolectar datos en una &#8220;escala industrial&#8221; de organizaciones ubicadas en la regi\u00f3n de Asia y el Pac\u00edfico.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Outlaw-Group-utiliza-SSH-Brute-Force-para-implementar-malware-criptojacking-en.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Kaspersky dijo que su investigaci\u00f3n sobre incidentes relacionados con Toddycat a principios de 2024 desenterr\u00f3 un archivo DLL sospechoso (&#8220;Version.dll&#8221;) en el directorio TEMP en m\u00faltiples dispositivos. Se ha encontrado que la DLL de 64 bits, TCEB, se lanza a trav\u00e9s de una t\u00e9cnica llamada <a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/win32\/dlls\/dynamic-link-library-security\" target=\"_blank\">Secuestro de pedidos de b\u00fasqueda de dll<\/a> Para confiscar el control del flujo de ejecuci\u00f3n.<\/p>\n<p>Se dice que esto, a su vez, se logr\u00f3 aprovechando un defecto en el <a rel=\"noopener nofollow\" href=\"https:\/\/help.eset.com\/ees\/8\/en-US\/advanced_cmd.html\" target=\"_blank\">Esc\u00e1ner de l\u00ednea de comandos ESET<\/a>que carga inseguamente una DLL llamada &#8220;Version.dll&#8221; al verificar primero el archivo en el directorio actual y luego verificarlo en los directorios del sistema.<\/p>\n<p>Vale la pena se\u00f1alar en esta etapa que &#8220;<a rel=\"noopener nofollow\" href=\"https:\/\/strontic.github.io\/xcyclopedia\/library\/version.dll-D88DF43A86F4A7C1ED4138CCDACD43BF.html\" target=\"_blank\">versi\u00f3n.dll<\/a>&#8220;es un leg\u00edtimo <a rel=\"noopener nofollow\" href=\"https:\/\/strontic.github.io\/xcyclopedia\/library\/version.dll-9B7352ED51D3A31D617A84A616771865.html\" target=\"_blank\">Biblioteca de instalaci\u00f3n de verificaci\u00f3n de versi\u00f3n y de archivos<\/a> Desde Microsoft que reside en los directorios &#8220;C:  Windows  System32 &#8221; o &#8220;C:  Windows  Syswow64 &#8220;.<\/p>\n<p>Una consecuencia de explotar esta laguna es que los atacantes podr\u00edan ejecutar su versi\u00f3n maliciosa de &#8220;versi\u00f3n.dll&#8221; en lugar de su contraparte leg\u00edtima. La vulnerabilidad, rastreada como <a rel=\"noopener nofollow\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2024-11859\" target=\"_blank\">CVE-2024-11859<\/a> (Puntuaci\u00f3n CVSS: 6.8), fue <a rel=\"noopener nofollow\" href=\"https:\/\/support.eset.com\/en\/news8772-eset-endpoint-antivirus-and-eset-endpoint-security-for-windows-version-12020450-have-been-released\" target=\"_blank\">fijado<\/a> por Eset a fines de enero de 2025 despu\u00e9s de la divulgaci\u00f3n responsable.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Nuevo-malware-TCEB-encontrado-en-ataques-activos-que-explotan-el.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Nuevo-malware-TCEB-encontrado-en-ataques-activos-que-explotan-el.png\" alt=\"Malware tcesb\" border=\"0\" data-original-height=\"964\" data-original-width=\"1518\" title=\"Malware tcesb\"\/><\/a><\/div>\n<p>&#8220;La vulnerabilidad potencialmente permiti\u00f3 a un atacante con privilegios de administrador cargar una biblioteca de enlace din\u00e1mico malicioso y ejecutar su c\u00f3digo&#8221;, ESET <a rel=\"noopener nofollow\" href=\"https:\/\/support.eset.com\/en\/ca8810-dll-search-order-hijacking-vulnerability-in-eset-products-for-windows-fixed\" target=\"_blank\">dicho<\/a> en un aviso publicado la semana pasada. &#8220;Sin embargo, esta t\u00e9cnica no elev\u00f3 los privilegios: el atacante ya habr\u00eda necesitado tener privilegios de administrador para realizar este ataque&#8221;.<\/p>\n<p>En un comunicado compartido con Hacker News, la compa\u00f1\u00eda de seguridad cibern\u00e9tica eslovaca dijo que lanz\u00f3 construcciones fijas de sus productos de seguridad de consumidores, negocios y servidores para el sistema operativo Windows para abordar la vulnerabilidad.<\/p>\n<p>TCEB, por su parte, es una versi\u00f3n modificada de una herramienta de c\u00f3digo abierto llamada edrsandblast que incluye caracter\u00edsticas para alterar las estructuras del n\u00facleo del sistema operativo para deshabilitar las rutinas de notificaci\u00f3n (tambi\u00e9n conocido como <a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows-hardware\/drivers\/kernel\/callback-objects\" target=\"_blank\">devoluciones de llamada<\/a>), que est\u00e1n dise\u00f1ados para permitir que los conductores sean notificados de eventos espec\u00edficos, como la creaci\u00f3n de procesos o establecer una clave de registro.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Para lograr esto, TCEB aprovecha otra t\u00e9cnica conocida denominada Trae su propio controlador vulnerable (BYOVD) para instalar un controlador vulnerable, un controlador DButilDRV2.Sys, en el sistema a trav\u00e9s de la interfaz del administrador de dispositivos. El conductor dButilDRV2.Sys es susceptible a una falla de escalada de privilegio conocida rastreada como <a rel=\"noopener nofollow\" href=\"https:\/\/www.dell.com\/support\/kbdoc\/en-us\/000190106\/additional-information-regarding-dsa-2021-152-dell-client-platform-security-update-for-an-insufficient-access-control-vulnerability-in-the-dell-dbutildrv2-sys-driver\" target=\"_blank\">CVE-2021-36276<\/a>.<\/p>\n<p>Este no es los primeros conductores de Dell han sido abusados \u200b\u200bcon fines maliciosos. En 2022, una vulnerabilidad de escalada de privilegio similar (<a rel=\"noopener nofollow\" href=\"https:\/\/www.dell.com\/support\/kbdoc\/en-us\/000186019\/dsa-2021-088-dell-client-platform-security-update-for-an-insufficient-access-control-vulnerability-in-the-dell-dbutil-driver\" target=\"_blank\">CVE-2021-21551<\/a>) En otro conductor de Dell, DButil_2_3.Sys, tambi\u00e9n fue explotado como parte de los ataques de BYOVD por el grupo L\u00e1zaro vinculado a Corea del Norte para desactivar los mecanismos de seguridad.<\/p>\n<p>&#8220;Una vez que el controlador vulnerable est\u00e1 instalado en el sistema, TCEB ejecuta un bucle en el que verifica cada dos segundos por la presencia de un archivo de carga \u00fatil con un nombre espec\u00edfico en el directorio actual: la carga \u00fatil puede no estar presente al momento de iniciar la herramienta&#8221;, dijo el investigador de Kaspersky, Andrey Gunkin.<\/p>\n<p>Si bien los artefactos de carga \u00fatil no est\u00e1n disponibles, un an\u00e1lisis adicional ha determinado que est\u00e1n encriptados usando AES-128 y que est\u00e1n decodificados y ejecutados tan pronto como aparecen en la ruta especificada.<\/p>\n<p>&#8220;Para detectar la actividad de tales herramientas, se recomienda monitorear los sistemas para eventos de instalaci\u00f3n que involucran a conductores con vulnerabilidades conocidas&#8221;, dijo Kaspersky. &#8220;Tambi\u00e9n vale la pena monitorear los eventos asociados con la carga de s\u00edmbolos de depuraci\u00f3n del kernel de Windows en dispositivos donde no se espera la depuraci\u00f3n del n\u00facleo del sistema operativo&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/new-tcesb-malware-found-in-active.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80209 de abril de 2025\ue804Ravie LakshmananSeguridad \/ vulnerabilidad de Windows Se ha observado que un actor de amenaza<\/p>\n","protected":false},"author":1,"featured_media":1662004,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[6016,4657,4656,2346,4661,4664,1567,78644,124301,8513,273784,4669,273783,4654,273782,4659,4653,4655,480,42,246983,4665,246984,294454,455,239484],"class_list":["post-1662003","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-activos","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques","tag-ataques-ciberneticos","tag-como-hackear","tag-encontrado","tag-escaner","tag-eset","tag-explotan","tag-las-noticias-del-hacker","tag-malware","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-seguridad","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-tceb","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1662003","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1662003"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1662003\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1662004"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1662003"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1662003"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1662003"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}