{"id":1674722,"date":"2025-04-17T13:54:25","date_gmt":"2025-04-17T13:54:25","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-patrocinados-por-el-estado-arean-la-tactica-clickfix-en-campanas-de-malware-especificas\/"},"modified":"2025-04-17T13:54:30","modified_gmt":"2025-04-17T13:54:30","slug":"los-piratas-informaticos-patrocinados-por-el-estado-arean-la-tactica-clickfix-en-campanas-de-malware-especificas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-patrocinados-por-el-estado-arean-la-tactica-clickfix-en-campanas-de-malware-especificas\/","title":{"rendered":"Los piratas inform\u00e1ticos patrocinados por el estado arean la t\u00e1ctica ClickFix en campa\u00f1as de malware espec\u00edficas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Los-piratas-informaticos-patrocinados-por-el-estado-arean-la-tactica.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Se ha encontrado m\u00faltiples grupos de pirater\u00eda patrocinados por el estado de Ir\u00e1n, Corea del Norte y Rusia aprovechando la t\u00e1ctica de ingenier\u00eda social de ClickFix cada vez m\u00e1s popular para desplegar malware durante un per\u00edodo de tres meses desde finales de 2024 hasta principios de 2025.<\/p>\n<p>Las campa\u00f1as de phishing que adoptan la estrategia se han atribuido a los grupos rastreados como TA427 (tambi\u00e9n conocido como Kimsuky), TA450 (tambi\u00e9n conocido como Muddywater, Unk_remoterogue y TA422 (tambi\u00e9n conocido como APT28).<\/p>\n<p>ClickFix ha sido una t\u00e9cnica de acceso inicial principalmente afiliada a los grupos de delitos cibern\u00e9ticos, aunque la efectividad del enfoque tambi\u00e9n ha llevado a que los grupos de estado-estado tambi\u00e9n lo hayan adoptado.<\/p>\n<p>&#8220;La incorporaci\u00f3n de ClickFix no est\u00e1 revolucionando las campa\u00f1as llevadas a cabo por TA427, TA450, UNK_REMOTEROGO y TA422, sino que est\u00e1 reemplazando las etapas de instalaci\u00f3n y ejecuci\u00f3n en las cadenas de infecci\u00f3n existentes&#8221;, la empresa de seguridad empresarial PruebePoint <a rel=\"noopener nofollow\" href=\"https:\/\/www.proofpoint.com\/us\/blog\/threat-insight\/around-world-90-days-state-sponsored-actors-try-clickfix\" target=\"_blank\">dicho<\/a> en un informe publicado hoy.<\/p>\n<p>ClickFix, en pocas palabras, se refiere a una t\u00e9cnica astuta que insta a los usuarios a infectar su propia m\u00e1quina siguiendo una serie de instrucciones para copiar, pegar y ejecutar comandos maliciosos con el pretexto de solucionar un problema, completar una verificaci\u00f3n de CaptCha o registrar su dispositivo.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Apple-Backports-Critical-Fixes-para-3-exploits-en-vivo-que.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Proofpoint dijo que detect\u00f3 por primera vez a Kimsuky usando ClickFix en enero y febrero de 2025 como parte de una campa\u00f1a de phishing que dirigi\u00f3 a las personas en menos de cinco organizaciones en el sector del grupo de expertos.<\/p>\n<p>&#8220;TA427 hizo contacto inicial con el objetivo a trav\u00e9s de una solicitud de reuni\u00f3n de un remitente falsificado entregado a los objetivos tradicionales de TA427 que trabajan en asuntos de Corea del Norte&#8221;, dijo el equipo de investigaci\u00f3n de PROASPPOINT.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Los-piratas-informaticos-patrocinados-por-el-estado-arean-la-tactica.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Los-piratas-informaticos-patrocinados-por-el-estado-arean-la-tactica.png\" alt=\"T\u00e1ctica de clickFix en campa\u00f1as de malware espec\u00edficas\" border=\"0\" data-original-height=\"534\" data-original-width=\"902\" title=\"T\u00e1ctica de clickFix en campa\u00f1as de malware espec\u00edficas\"\/><\/a><\/div>\n<p>&#8220;Despu\u00e9s de una breve conversaci\u00f3n para involucrar al objetivo y generar confianza, como se ve a menudo en la actividad de TA427, los atacantes dirigieron al objetivo a un sitio controlado por los atacantes donde convencieron al objetivo de ejecutar un comando PowerShell&#8221;.<\/p>\n<p>La cadena de ataque, explic\u00f3 la compa\u00f1\u00eda, inici\u00f3 una secuencia de varias etapas que culmin\u00f3 en el despliegue de un troyano de acceso remoto de c\u00f3digo abierto llamado Quasar Rat.<\/p>\n<p>El mensaje de correo electr\u00f3nico pretend\u00eda originarse en un diplom\u00e1tico japon\u00e9s y le pidi\u00f3 al destinatario que organizara una reuni\u00f3n con el embajador japon\u00e9s en los Estados Unidos. En el transcurso de la conversaci\u00f3n, los actores de amenaza enviaron un PDF malicioso que conten\u00eda un enlace a otro documento con una lista de preguntas que se discutir\u00e1n durante la reuni\u00f3n.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1744898062_138_Los-piratas-informaticos-patrocinados-por-el-estado-arean-la-tactica.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1744898062_138_Los-piratas-informaticos-patrocinados-por-el-estado-arean-la-tactica.png\" alt=\"T\u00e1ctica de clickFix en campa\u00f1as de malware espec\u00edficas\" border=\"0\" data-original-height=\"694\" data-original-width=\"902\" title=\"T\u00e1ctica de clickFix en campa\u00f1as de malware espec\u00edficas\"\/><\/a><\/div>\n<p>Al hacer clic en el enlace, dirigi\u00f3 a la v\u00edctima a una p\u00e1gina de destino falsa que imitaba el sitio web de la Embajada Japonesa, lo que les llev\u00f3 a registrar su dispositivo copiando y pegando un comando en el di\u00e1logo de Windows ejecutar para descargar el cuestionario.<\/p>\n<p>&#8220;El comando ClickFix PowerShell obtiene y ejecuta un segundo comando PowerShell alojado remotamente, que muestra el se\u00f1uelo PDF referenciado anteriormente en la cadena (cuestionario.pdf) al usuario&#8221;, dijo Proofpoint. &#8220;El documento afirmaba ser del Ministerio de Asuntos Exteriores en Jap\u00f3n y conten\u00eda preguntas sobre la proliferaci\u00f3n y pol\u00edtica nuclear en el noreste de Asia&#8221;.<\/p>\n<p>El segundo script PowerShell est\u00e1 configurado para crear un script Visual Basic que se ejecuta cada 19 minutos por medio de una tarea programada, que, a su vez, descarga dos scripts por lotes que crean, decodifican y ejecutan la carga \u00fatil de Quasar Rat. Vale la pena se\u00f1alar que Microsoft document\u00f3 una variaci\u00f3n de esta cadena de ataque en febrero de 2025.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1744898063_709_Los-piratas-informaticos-patrocinados-por-el-estado-arean-la-tactica.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1744898063_709_Los-piratas-informaticos-patrocinados-por-el-estado-arean-la-tactica.png\" alt=\"T\u00e1ctica de clickFix en campa\u00f1as de malware espec\u00edficas\" border=\"0\" data-original-height=\"582\" data-original-width=\"902\" title=\"T\u00e1ctica de clickFix en campa\u00f1as de malware espec\u00edficas\"\/><\/a><\/div>\n<p>El segundo grupo de estado-naci\u00f3n que se enfrentar\u00e1 a ClickFix es el grupo Muddywater ligado a Ir\u00e1n que ha aprovechado la t\u00e9cnica para el software leg\u00edtimo de monitoreo y gesti\u00f3n remota (RMM) como <a rel=\"noopener nofollow\" href=\"https:\/\/www.gov.il\/he\/pages\/alert_1826\" target=\"_blank\">Nivel<\/a> para mantener el acceso persistente.<\/p>\n<p>Los correos electr\u00f3nicos de phishing, enviados el 13 y 14 de noviembre de 2024, coinciden con las actualizaciones del martes de Microsoft Patch, disfrazadas de una actualizaci\u00f3n de seguridad del gigante tecnol\u00f3gico, pidiendo a los destinatarios de mensajes que sigan las instrucciones al estilo ClickFix para abordar una supuesta vulnerabilidad.<\/p>\n<p>&#8220;Los atacantes desplegaron la t\u00e9cnica ClickFix persuadiendo al objetivo para ejecutar primero PowerShell con privilegios de administrador, luego copiar y ejecutar un comando contenido en el cuerpo de correo electr\u00f3nico&#8221;, dijo Proofpoint.<\/p>\n<p>&#8220;El comando fue responsable de instalar el software de administraci\u00f3n y monitoreo remotos (RMM), en este caso, el nivel, despu\u00e9s de lo cual los operadores de TA450 abusar\u00e1n de la herramienta RMM para realizar datos de espionaje y exfiltrado de la m\u00e1quina del objetivo&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Se dice que la campa\u00f1a TA450 ClickFix se dirige a los sectores de finanzas, gobierno, salud, educaci\u00f3n y transporte en todo el Medio Oriente, con \u00e9nfasis en los Emiratos \u00c1rabes Unidos (EAU) y Arabia Saudita, as\u00ed como en los ubicados en Canad\u00e1, Alemania, Suiza y los Estados Unidos.<\/p>\n<p>Tambi\u00e9n observ\u00f3 abordar el Bandwagon de ClickFix es un presunto grupo ruso rastreado como unk_remoterogue hacia fines del a\u00f1o pasado utilizando correos electr\u00f3nicos de se\u00f1uelo enviados desde servidores Zimbra probablemente comprometidos que inclu\u00edan un enlace a un documento de Microsoft Office.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1744898065_621_Los-piratas-informaticos-patrocinados-por-el-estado-arean-la-tactica.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1744898065_621_Los-piratas-informaticos-patrocinados-por-el-estado-arean-la-tactica.png\" alt=\"\" border=\"0\" data-original-height=\"630\" data-original-width=\"902\"\/><\/a><\/div>\n<p>Visitar el enlace mostr\u00f3 una p\u00e1gina que contiene instrucciones para copiar c\u00f3digo del navegador en su terminal, junto con un tutorial de video de YouTube sobre c\u00f3mo ejecutar PowerShell. El comando PowerShell estaba equipado con capacidades para ejecutar JavaScript que ejecut\u00f3 el c\u00f3digo PowerShell vinculado al marco Empire Command and Control (C2).<\/p>\n<p>Proofpoint dijo que la campa\u00f1a envi\u00f3 10 mensajes a las personas en dos organizaciones asociadas con un importante fabricante de armas en la industria de defensa. Tambi\u00e9n se ha descubierto que unk_remoterogue comparte superposiciones de infraestructura con otra campa\u00f1a de phishing que se dirigi\u00f3 a las entidades de defensa y aeroespaciales con enlaces al conflicto en curso en Ucrania para cosechar credenciales de correo web a trav\u00e9s de p\u00e1ginas de inicio de sesi\u00f3n falsas.<\/p>\n<p>&#8220;M\u00faltiples ejemplos de actores patrocinados por el estado que usan ClickFix han demostrado no solo la popularidad de la t\u00e9cnica entre los actores estatales, sino tambi\u00e9n su uso por parte de varios pa\u00edses con unas semanas de diferencia&#8221;, dijo la compa\u00f1\u00eda. &#8220;Aunque no es una t\u00e9cnica de uso persistente, es probable que m\u00e1s actores de amenaza de Corea del Norte, Ir\u00e1n y Rusia tambi\u00e9n hayan probado y probado ClickFix o en el futuro cercano&#8221;.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/state-sponsored-hackers-weaponize.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se ha encontrado m\u00faltiples grupos de pirater\u00eda patrocinados por el estado de Ir\u00e1n, Corea del Norte y Rusia<\/p>\n","protected":false},"author":1,"featured_media":1674723,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,102559,4661,3532,258607,4664,19543,528,6214,273784,36,4669,273783,4654,273782,4659,4653,4655,34013,6213,231,246983,4665,246984,20536,455,239484],"class_list":["post-1674722","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-arean","tag-ataques-ciberneticos","tag-campanas","tag-clickfix","tag-como-hackear","tag-especificas","tag-estado","tag-informaticos","tag-las-noticias-del-hacker","tag-los","tag-malware","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-patrocinados","tag-piratas","tag-por","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-tactica","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1674722","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1674722"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1674722\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1674723"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1674722"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1674722"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1674722"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}