{"id":1664472,"date":"2025-04-11T01:30:38","date_gmt":"2025-04-11T01:30:38","guid":{"rendered":"https:\/\/teknomers.com\/es\/europol-arresta-a-cinco-clientes-de-smokeloader-vinculados-por-evidencia-de-la-base-de-datos-incautada\/"},"modified":"2025-04-11T01:30:42","modified_gmt":"2025-04-11T01:30:42","slug":"europol-arresta-a-cinco-clientes-de-smokeloader-vinculados-por-evidencia-de-la-base-de-datos-incautada","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/europol-arresta-a-cinco-clientes-de-smokeloader-vinculados-por-evidencia-de-la-base-de-datos-incautada\/","title":{"rendered":"Europol arresta a cinco clientes de Smokeloader vinculados por evidencia de la base de datos incautada"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Europol-arresta-a-cinco-clientes-de-Smokeloader-vinculados-por-evidencia.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Las autoridades policiales han anunciado que rastrearon a los clientes del malware Smokeloader y detuvieron al menos a cinco personas.<\/p>\n<p>&#8220;En un <a rel=\"noopener nofollow\" href=\"https:\/\/www.operation-endgame.com\" target=\"_blank\">serie coordinada de acciones<\/a>los clientes de la botnet de pago por instalaci\u00f3n de Smokeloader, operados por el actor conocido como &#8216;Superstar&#8217;, enfrentaron consecuencias como arrestos, b\u00fasquedas en la casa, \u00f3rdenes de arresto o &#8216;golpes y charlas&#8217;, &#8220;Europol <a rel=\"noopener nofollow\" href=\"https:\/\/www.europol.europa.eu\/media-press\/newsroom\/news\/operation-endgame-follow-leads-to-five-detentions-and-interrogations-well-server-takedowns\" target=\"_blank\">dicho<\/a> en una declaraci\u00f3n.<\/p>\n<p>Se alega que Superstar ha ejecutado un servicio de pago por instalaci\u00f3n que permiti\u00f3 a sus clientes obtener acceso no autorizado a las m\u00e1quinas de v\u00edctimas, utilizando el cargador como un conducto para implementar cargas \u00fatiles de la pr\u00f3xima etapa de su elecci\u00f3n.<\/p>\n<p>Seg\u00fan la Agencia Europea de Aplicaci\u00f3n de la Ley, el acceso que ofrece el Botnet se utiliz\u00f3 para diversos fines, como el keylogging, el acceso a la c\u00e1mara web, la implementaci\u00f3n de ransomware y la miner\u00eda de criptomonedas.<\/p>\n<p>La \u00faltima acci\u00f3n, parte de un ejercicio coordinado en curso llamado Operation Endgame, que condujo al desmantelamiento de la infraestructura en l\u00ednea asociada con m\u00faltiples operaciones de cargadores de malware como ICEDID, SystemBC, Pikabot, Smokeloader, Bumblebee y TrickBot el a\u00f1o pasado.<\/p>\n<p>Canad\u00e1, la Rep\u00fablica Checa, Dinamarca, Francia, Alemania, los Pa\u00edses Bajos y los Estados Unidos participaron en el esfuerzo de seguimiento que pretende centrarse en el &#8220;lado de la demanda&#8221; del ecosistema del delito cibern\u00e9tico.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Apple-Backports-Critical-Fixes-para-3-exploits-en-vivo-que.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Las autoridades, seg\u00fan Europol, rastrearon a los clientes registrados en una base de datos que fue incautada anteriormente, vinculando sus personajes en l\u00ednea con personas de la vida real y los llamaron para interrogarlos. Se cree que un n\u00famero no especificado de sospechosos opt\u00f3 por cooperar y examinar sus dispositivos personales para recopilar evidencia digital.<\/p>\n<p>&#8220;Varios sospechosos revenden los servicios comprados a Smokeloader en un marcado, agregando as\u00ed una capa adicional de inter\u00e9s a la investigaci\u00f3n&#8221;, dijo Europol. &#8220;Algunos de los sospechosos hab\u00edan asumido que ya no estaban en el radar de la polic\u00eda, solo para llegar a la dura comprensi\u00f3n de que todav\u00eda estaban siendo atacados&#8221;.<\/p>\n<h3>Los cargadores de malware vienen en diferentes formas<\/h3>\n<p>El desarrollo se produce como Symantec propiedad de Broadcom <a rel=\"noopener nofollow\" href=\"https:\/\/www.broadcom.com\/support\/security-center\/protection-bulletin\/modiloader-deployed-via-scr-in-taiwanese-freight-impersonation\" target=\"_blank\">revel\u00f3<\/a> Detalles de una campa\u00f1a de phishing que emplea el formato de archivo Windows ScreenSaver (SCR) para distribuir un cargador de malware basado en Delphi llamado Modiloader (tambi\u00e9n conocido como DBATLoader y Natsoloader) en las m\u00e1quinas de las v\u00edctimas.<\/p>\n<p>Tambi\u00e9n coincide con una campa\u00f1a web evasiva que enga\u00f1a a los usuarios en la ejecuci\u00f3n de archivos de Installer de Windows (MSI) malicioso para implementar otro malware del cargador denominado Legion Loader.<\/p>\n<p>&#8220;Esta campa\u00f1a utiliza un m\u00e9todo llamado &#8216;<a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/PaloAltoNetworks\/Unit42-timely-threat-intel\/blob\/main\/2025-04-04-IOCs-forKongTuke-web-inject-leading-to-fake-CAPTHA-page.txt\" target=\"_blank\">pasteando<\/a>&#8216;o&#8217; secuestro de portapapeles &#8216;porque se les indica a los espectadores que peguen contenido en una ventana de ejecuci\u00f3n &#8220;, la unidad de Palo Alto Networks 42 <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/PaloAltoNetworks\/Unit42-timely-threat-intel\/blob\/main\/2025-03-31-IOCs-for-evasive-campaign-pushing-Legion-Loader.txt\" target=\"_blank\">dicho<\/a>Agregarlo aprovecha varias estrategias de tubos para evadir la detecci\u00f3n a trav\u00e9s de p\u00e1ginas Captcha y disfrazar las p\u00e1ginas de descarga de malware como sitios de blogs.<\/p>\n<p>Las campa\u00f1as de phishing tambi\u00e9n han sido un veh\u00edculo de entrega para KOI Loader, que luego se usa para descargar y ejecutar un robador de informaci\u00f3n llamado Koi Stealer como parte de una secuencia de infecci\u00f3n en varias etapas.<\/p>\n<p>&#8220;La utilizaci\u00f3n de capacidades anti-VM por malware como Koi Loader y Koi Stealer destaca la capacidad de las amenazas modernas para evadir el an\u00e1lisis y la detecci\u00f3n de analistas, investigadores y cajas de arena&#8221;, Esentire &#8220;, Esentire <a rel=\"noopener nofollow\" href=\"https:\/\/www.esentire.com\/blog\/the-long-and-shortcut-of-it-koiloader-analysis\" target=\"_blank\">dicho<\/a> en un informe publicado el mes pasado.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Europol-arresta-a-cinco-clientes-de-Smokeloader-vinculados-por-evidencia.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Europol-arresta-a-cinco-clientes-de-Smokeloader-vinculados-por-evidencia.png\" alt=\"\" border=\"0\" data-original-height=\"555\" data-original-width=\"929\"\/><\/a><\/div>\n<p>Y eso no es todo. Los \u00faltimos meses han sido una vez m\u00e1s <a rel=\"noopener nofollow\" href=\"https:\/\/gootloader.wordpress.com\/2025\/03\/31\/gootloader-returns-malware-hidden-in-google-ads-for-legal-documents\/\" target=\"_blank\">presenciado<\/a> El regreso de Gootloader (tambi\u00e9n conocido como Slowpour), que se est\u00e1 extendiendo a trav\u00e9s de resultados de b\u00fasqueda patrocinados en Google, una t\u00e9cnica vistia por primera vez a principios de noviembre de 2024.<\/p>\n<p>El ataque se dirige a los usuarios que buscan &#8220;plantilla de acuerdo de no divulgaci\u00f3n&#8221; en Google para publicar anuncios falsos que, cuando se hacen clic, se redirigen a un sitio (&#8220;Lawliner[.]com &#8220;) donde se les pide que ingresen sus direcciones de correo electr\u00f3nico para recibir el documento.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Poco despu\u00e9s de que ingresen su correo electr\u00f3nico, recibir\u00e1n un correo electr\u00f3nico del abogado@skhm[.]org, con un enlace a su documento de Word solicitado (DOCX) &#8220;, seg\u00fan un investigador de seguridad que recibe el nombre de Gootloader y ha monitoreado de cerca el cargador de malware durante varios a\u00f1os.<\/p>\n<p>&#8220;Si el usuario pas\u00f3 todas sus puertas, descargar\u00e1 un archivo JavaScript con cremallera. Cuando el usuario desabrode y ejecute el archivo JavaScript, se produce el mismo comportamiento Gootloader&#8221;.<\/p>\n<p>Tambi\u00e9n manchado es un descargador de JavaScript conocido como FakeUpdates (tambi\u00e9n conocido como Socgholish) que generalmente se propaga a trav\u00e9s de t\u00e1cticas de ingenier\u00eda social que enga\u00f1an a los usuarios para instalar el malware disfrazando como una actualizaci\u00f3n leg\u00edtima para navegadores web como Google Chrome.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1744335038_881_Europol-arresta-a-cinco-clientes-de-Smokeloader-vinculados-por-evidencia.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1744335038_881_Europol-arresta-a-cinco-clientes-de-Smokeloader-vinculados-por-evidencia.png\" alt=\"\" border=\"0\" data-original-height=\"445\" data-original-width=\"998\"\/><\/a><\/div>\n<p>&#8220;Los atacantes distribuyen malware utilizando recursos comprometidos, inyectando javascript malicioso en sitios vulnerables a hosts de huellas digitales, realizan verificaciones de elegibilidad y muestran p\u00e1ginas de actualizaci\u00f3n falsas,&#8221; Google <a rel=\"noopener nofollow\" href=\"https:\/\/www.googlecloudcommunity.com\/gc\/Community-Blog\/Finding-Malware-Detecting-Fake-Browser-Updates-Attacks-with\/ba-p\/876307\" target=\"_blank\">dicho<\/a>. &#8220;El malware se entrega com\u00fanmente a trav\u00e9s de descargas de transmisi\u00f3n.<\/p>\n<p>La v\u00eda de ataque de actualizaci\u00f3n del navegador falso tambi\u00e9n se ha observado distribuir otras dos familias de malware JavaScript llamadas FakesMuggles, que se llama as\u00ed por el uso de contrabando HTML para entregar cargas \u00fatiles de la pr\u00f3xima etapa, como NetSupport Manager, y Faketreff, que se comunica con un servidor remoto a una carga \u00fatil adicional como Darkgate y env\u00eda informaci\u00f3n b\u00e1sica de host del host.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/europol-arrests-five-smokeloader.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Las autoridades policiales han anunciado que rastrearon a los clientes del malware Smokeloader y detuvieron al menos a<\/p>\n","protected":false},"author":1,"featured_media":1664473,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,6345,4661,4325,3370,5601,4664,1755,47408,11918,79211,273784,273783,4654,273782,4659,4653,4655,231,246983,4665,246984,93812,39262,455,239484],"class_list":["post-1664472","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-arresta","tag-ataques-ciberneticos","tag-base","tag-cinco","tag-clientes","tag-como-hackear","tag-datos","tag-europol","tag-evidencia","tag-incautada","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-por","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-smokeloader","tag-vinculados","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1664472","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1664472"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1664472\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1664473"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1664472"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1664472"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1664472"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}