{"id":1664308,"date":"2025-04-10T22:48:03","date_gmt":"2025-04-10T22:48:03","guid":{"rendered":"https:\/\/teknomers.com\/es\/gamaredon-utiliza-unidades-removibles-infectadas-para-violar-la-mision-militar-occidental-en-ucrania\/"},"modified":"2025-04-10T22:48:08","modified_gmt":"2025-04-10T22:48:08","slug":"gamaredon-utiliza-unidades-removibles-infectadas-para-violar-la-mision-militar-occidental-en-ucrania","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/gamaredon-utiliza-unidades-removibles-infectadas-para-violar-la-mision-militar-occidental-en-ucrania\/","title":{"rendered":"Gamaredon utiliza unidades removibles infectadas para violar la misi\u00f3n militar occidental en Ucrania"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">10 de abril de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Espionaje cibern\u00e9tico \/ malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Gamaredon-utiliza-unidades-removibles-infectadas-para-violar-la-mision-militar.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>El actor de amenaza vinculado a Rusia conocido como <strong>Gamared\u00f3n<\/strong> (tambi\u00e9n conocido como Shuckworm) se ha atribuido a un ataque cibern\u00e9tico dirigido a una misi\u00f3n militar extranjera con sede en Ucrania con el objetivo de ofrecer una versi\u00f3n actualizada de un malware conocido llamado Gammteatel.<\/p>\n<p>El grupo apunt\u00f3 a la misi\u00f3n militar de un pa\u00eds occidental, seg\u00fan el equipo de cazadores de amenazas de Symantec, con los primeros signos de la actividad maliciosa detectada el 26 de febrero de 2025.<\/p>\n<p>&#8220;El vector de infecci\u00f3n inicial utilizado por los atacantes parece haber sido un impulso removible infectado&#8221;, la divisi\u00f3n de inteligencia de amenazas propiedad de Broadcom <a rel=\"noopener nofollow\" href=\"https:\/\/www.security.com\/threat-intelligence\/shuckworm-ukraine-gammasteel\" target=\"_blank\">dicho<\/a> En un informe compartido con The Hacker News.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Apple-Backports-Critical-Fixes-para-3-exploits-en-vivo-que.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El ataque comenz\u00f3 con la creaci\u00f3n de un valor de registro de Windows bajo la tecla UserAssist, seguido por el lanzamiento de &#8220;mshta.exe&#8221; utilizando &#8220;explorer.exe&#8221; para iniciar una cadena de infecci\u00f3n en varias etapas y iniciar dos archivos.<\/p>\n<p>El primer archivo, llamado &#8220;ntuser.dat.tmcontainer0000000000000000000001.Rregtrans-MS&#8221;, se utiliza para establecer comunicaciones con un servidor de comando y control (C2) que se obtiene al llegar a URL espec\u00edficas asociadas con servicios leg\u00edtimos como teletipo, telegrama y tel\u00e9grafo, entre otros.<\/p>\n<p>El segundo archivo en cuesti\u00f3n, &#8220;ntuser.dat.tmcontainer0000000000000000000002.regtrans-ms&#8221;, est\u00e1 dise\u00f1ado para infectar cualquier unidades y unidades de red extra\u00edble mediante la creaci\u00f3n de archivos de acceso directo para cada carpeta para ejecutar el comando malicioso &#8220;mshta.exe&#8221; y ocultarlo.<\/p>\n<p>Posteriormente, el 1 de marzo de 2025, el script se ejecut\u00f3 para contactar a un servidor C2, exfiltrate System Metadatos y recibir, a cambio, una carga \u00fatil codificada de Base64, que luego se utiliza para ejecutar un comando PowerShell dise\u00f1ado para descargar una nueva versi\u00f3n ofuscada del mismo script.<\/p>\n<p>El script, por su parte, se conecta a un servidor C2 codificado para obtener dos scripts m\u00e1s de PowerShell, el primero de los cuales es una utilidad de reconocimiento capaz de capturar capturas de pantalla, ejecutar el comando SystemInfo, obtener detalles del software de seguridad en ejecuci\u00f3n en el host, archivos enumerados y carpetas en el escritorio, y listar la ejecuci\u00f3n de procesos.<\/p>\n<p>El segundo script de PowerShell es una versi\u00f3n mejorada de Gammteelel, un robador de informaci\u00f3n conocido que es capaz de exfiltrar archivos de una v\u00edctima basada en una lista de permiso de extensi\u00f3n desde el escritorio y las carpetas de documentos.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Este ataque marca algo de un aumento en la sofisticaci\u00f3n para Shuckworm, que parece ser menos h\u00e1bil que otros actores rusos, aunque compensa esto con su enfoque implacable en los objetivos en Ucrania&#8221;, dijo Symantec.<\/p>\n<p>&#8220;Si bien el grupo no parece tener acceso al mismo conjunto de habilidades que otros grupos rusos, Shuckworm ahora parece estar tratando de compensar esto haciendo modificaciones menores al c\u00f3digo que usa, agregando ofuscaci\u00f3n y aprovechando los servicios web leg\u00edtimos, todo para tratar de reducir el riesgo de detecci\u00f3n&#8221;.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/gamaredon-uses-infected-removable.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80210 de abril de 2025\ue804Ravie LakshmananEspionaje cibern\u00e9tico \/ malware El actor de amenaza vinculado a Rusia conocido como<\/p>\n","protected":false},"author":1,"featured_media":1664309,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,109316,43062,273784,273783,2340,10098,4654,273782,4659,4653,4655,4592,18,295036,246983,4665,246984,353,14210,6984,455,5914,239484],"class_list":["post-1664308","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-gamaredon","tag-infectadas","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-militar","tag-mision","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-occidental","tag-para","tag-removibles","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-ucrania","tag-unidades","tag-utiliza","tag-violacion","tag-violar","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1664308","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1664308"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1664308\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1664309"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1664308"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1664308"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1664308"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}