{"id":1675463,"date":"2025-04-18T00:05:10","date_gmt":"2025-04-18T00:05:10","guid":{"rendered":"https:\/\/teknomers.com\/es\/la-campana-de-malware-node-js-se-dirige-a-usuarios-criptograficos-con-instaladores-falsos-de-binance-e-tradingview\/"},"modified":"2025-04-18T00:05:15","modified_gmt":"2025-04-18T00:05:15","slug":"la-campana-de-malware-node-js-se-dirige-a-usuarios-criptograficos-con-instaladores-falsos-de-binance-e-tradingview","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/la-campana-de-malware-node-js-se-dirige-a-usuarios-criptograficos-con-instaladores-falsos-de-binance-e-tradingview\/","title":{"rendered":"La campa\u00f1a de malware node.js se dirige a usuarios criptogr\u00e1ficos con instaladores falsos de Binance e TradingView"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">17 de abril de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Ciberseguridad \/ malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/La-campana-de-malware-nodejs-se-dirige-a-usuarios-criptograficos.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Microsoft est\u00e1 llamando la atenci\u00f3n sobre una campa\u00f1a de malvertimiento continuo que hace uso de Node.js para ofrecer cargas \u00fatiles maliciosas capaces de robo de informaci\u00f3n y exfiltraci\u00f3n de datos.<\/p>\n<p>La actividad, <a rel=\"noopener nofollow\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2025\/04\/15\/threat-actors-misuse-node-js-to-deliver-malware-and-other-malicious-payloads\/\" target=\"_blank\">Primero detectado<\/a> En octubre de 2024, utiliza se\u00f1uelos relacionados con el comercio de criptomonedas para enga\u00f1ar a los usuarios para que instalen un instalador deshonesto de sitios web fraudulentos que se disfrazan de software leg\u00edtimo como Binance o TradingView.<\/p>\n<p>El instalador descargado viene integrado con una biblioteca de enlace din\u00e1mico (&#8220;Customations.dll&#8221;) que es responsable de cosechar informaci\u00f3n b\u00e1sica del sistema utilizando Windows Management Instrumentation (WMI) y configurar la persistencia en el host a trav\u00e9s de una tarea programada.<\/p>\n<p>En un intento por mantener la artima\u00f1a, el DLL lanza una ventana del navegador a trav\u00e9s de &#8220;<a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/previous-versions\/troubleshoot\/browsers\/general\/edge-icon-show-for-url-shortcut\" target=\"_blank\">msedge_proxy.exe<\/a>&#8220;Eso muestra el sitio web leg\u00edtimo de comercio de criptomonedas. Vale la pena se\u00f1alar que&#8221; msedge_proxy.exe &#8220;puede usarse para mostrar cualquier sitio web como una aplicaci\u00f3n web.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Mientras tanto, la tarea programada est\u00e1 configurada para ejecutar los comandos de PowerShell para descargar desde un servidor remoto scripts adicionales, que se encargan de excluir el proceso de PowerShell en ejecuci\u00f3n, as\u00ed como el directorio actual de ser escaneado por Microsoft Defender para el punto final como una forma de evitar la detecci\u00f3n.<\/p>\n<p>Una vez que se establecen las exclusiones, se ejecuta un comando de PowerShell ofuscado para obtener scripts de URL remotas que son capaces de recopilar informaci\u00f3n extensa relacionada con el sistema de operaciones, BIOS, hardware y aplicaciones instaladas.<\/p>\n<p>Todos los datos capturados se convierten en formato JSON y se env\u00edan al servidor de comando y control (C2) utilizando una solicitud de publicaci\u00f3n HTTPS.<\/p>\n<p>La cadena de ataque luego procede a la siguiente fase donde se inicia otro script de PowerShell para descargar un archivo de archivo del C2 que contiene el binario Node.js Runtime y un archivo JavaScript compilado (JSC). El ejecutable Node.js inicia la ejecuci\u00f3n del archivo JSC, que va a establecer conexiones de red y probablemente informaci\u00f3n del navegador sensible al sif\u00f3n.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1744934707_740_La-campana-de-malware-nodejs-se-dirige-a-usuarios-criptograficos.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1744934707_740_La-campana-de-malware-nodejs-se-dirige-a-usuarios-criptograficos.jpg\" alt=\"Campa\u00f1a de malware node.js\" border=\"0\" data-original-height=\"380\" data-original-width=\"728\" title=\"Campa\u00f1a de malware node.js\"\/><\/a><\/div>\n<p>En una secuencia de infecci\u00f3n alternativa observada por Microsoft, la estrategia ClickFix se ha empleado para habilitar la ejecuci\u00f3n en l\u00ednea de JavaScript, utilizando un comando malicioso de PowerShell para descargar el binario Node.js y usarla para ejecutar el c\u00f3digo JavaScript directamente, en lugar de desde un archivo.<\/p>\n<p>El JavaScript en l\u00ednea lleva a cabo actividades de descubrimiento de red para identificar activos de alto valor, disfraza el tr\u00e1fico C2 como una actividad leg\u00edtima de CloudFlare para volar bajo el radar y gana persistencia al modificar las teclas de ejecuci\u00f3n del registro de Windows.<\/p>\n<p>&#8220;Node.js es un entorno de tiempo de ejecuci\u00f3n de JavaScript de c\u00f3digo abierto y de c\u00f3digo abierto que permite que el c\u00f3digo JavaScript se ejecute fuera de un navegador web&#8221;, dijo el gigante tecnol\u00f3gico. &#8220;Los desarrolladores lo usan y conf\u00edan ampliamente porque les permite construir aplicaciones frontendas y de back -end&#8221;.<\/p>\n<p>&#8220;Sin embargo, los actores de amenaza tambi\u00e9n est\u00e1n aprovechando estas caracter\u00edsticas de nodo.js para tratar de combinar malware con aplicaciones leg\u00edtimas, omitir los controles de seguridad convencionales y persistir en entornos de destino&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/La-campana-de-malware-nodejs-se-dirige-a-usuarios-criptograficos.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/La-campana-de-malware-nodejs-se-dirige-a-usuarios-criptograficos.png\" alt=\"\" border=\"0\" data-original-height=\"870\" data-original-width=\"1600\"\/><\/a><\/div>\n<p>La divulgaci\u00f3n se produce cuando CloudSek revel\u00f3 que un sitio de convertidor PDF a Docx falso que se esfuerza por Candy (CandyXPDF[.]com o CandyConverterpdf[.]com) se ha encontrado aprovechando el truco de ingenier\u00eda social de ClickFix para convencer a las v\u00edctimas en la ejecuci\u00f3n de comandos de PowerShell codificados que finalmente implementan malware Sectoprat (tambi\u00e9n conocido como ARECHCLIENT2).<\/p>\n<p>&#8220;Los actores de amenaza replicaron meticulosamente la interfaz de usuario de la plataforma genuina y registraron nombres de dominio de aspecto similar para enga\u00f1ar a los usuarios&#8221;, el investigador de seguridad Varun Ajmera <a rel=\"noopener nofollow\" href=\"https:\/\/www.cloudsek.com\/blog\/byte-bandits-how-fake-pdf-converters-are-stealing-more-than-just-your-documents\" target=\"_blank\">dicho<\/a> En un informe publicado esta semana.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;El vector de ataque implica enga\u00f1ar a las v\u00edctimas para que ejecute un comando PowerShell que instale malware ARECHCLIENT2, una variante de la familia Dangean Sectoprat Information Stealer conocida por cosechar datos confidenciales de sistemas comprometidos&#8221;.<\/p>\n<p>Las campa\u00f1as de phishing tambi\u00e9n han sido <a rel=\"noopener nofollow\" href=\"https:\/\/hunt.io\/blog\/server-side-phishing-evasion-employee-portals\" target=\"_blank\">observado<\/a> Utilizando un kit basado en PHP para atacar a los empleados de las empresas con estafas con temas de recursos humanos (recursos humanos) para obtener acceso no autorizado a los portales de n\u00f3mina y cambiar la informaci\u00f3n de la cuenta bancaria de las v\u00edctimas para redirigir los fondos a una cuenta bajo el control del actor de amenaza.<\/p>\n<p>Algunos de estos <a rel=\"noopener nofollow\" href=\"https:\/\/www.malwarebytes.com\/blog\/news\/2024\/09\/lowes-employees-phished-via-google-ads\" target=\"_blank\">actividades<\/a> han sido atribuidos a un grupo de pirater\u00eda llamado <a rel=\"noopener nofollow\" href=\"https:\/\/www.silentpush.com\/blog\/payroll-pirates\/\" target=\"_blank\">Piratas de n\u00f3mina<\/a>con los atacantes utilizando campa\u00f1as de publicidad de b\u00fasqueda maliciosa con sitios web de phishing patrocinados y p\u00e1ginas de recursos humanos falsificadas a trav\u00e9s de Google para atraer a las v\u00edctimas desprevenidas a proporcionar sus credenciales y c\u00f3digos de autenticaci\u00f3n de dos factores (2FA).<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/nodejs-malware-campaign-targets-crypto.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80217 de abril de 2025\ue804Ravie LakshmananCiberseguridad \/ malware Microsoft est\u00e1 llamando la atenci\u00f3n sobre una campa\u00f1a de malvertimiento<\/p>\n","protected":false},"author":1,"featured_media":1675464,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,22450,3372,4664,99,30011,4193,9132,108642,273784,4669,273783,163594,4654,273782,4659,4653,4655,246983,4665,246984,297813,7528,455,239484],"class_list":["post-1675463","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-binance","tag-campana","tag-como-hackear","tag-con","tag-criptograficos","tag-dirige","tag-falsos","tag-instaladores","tag-las-noticias-del-hacker","tag-malware","tag-malware-de-ransomware","tag-node-js","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-tradingview","tag-usuarios","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1675463","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1675463"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1675463\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1675464"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1675463"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1675463"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1675463"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}