{"id":1676321,"date":"2025-04-18T12:58:28","date_gmt":"2025-04-18T12:58:28","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-ataque-de-malware-de-varias-etapas-usa-jse-y-powershell-para-implementar-el-agente-tesla-y-xloader\/"},"modified":"2025-04-18T12:58:33","modified_gmt":"2025-04-18T12:58:33","slug":"el-ataque-de-malware-de-varias-etapas-usa-jse-y-powershell-para-implementar-el-agente-tesla-y-xloader","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-ataque-de-malware-de-varias-etapas-usa-jse-y-powershell-para-implementar-el-agente-tesla-y-xloader\/","title":{"rendered":"El ataque de malware de varias etapas usa .JSE y PowerShell para implementar el agente Tesla y XLoader"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/El-ataque-de-malware-de-varias-etapas-usa-JSE-y.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Se ha observado un nuevo ataque de varias etapas que ofrece familias de malware como las variantes del agente Tesla, REMCOS RAT y XLOGER.<\/p>\n<p>&#8220;Los atacantes dependen cada vez m\u00e1s de tales mecanismos de entrega complejos para evadir la detecci\u00f3n, omitir las cajas de arena tradicionales y garantizar la entrega y ejecuci\u00f3n exitosas de la carga \u00fatil&#8221;, la Unidad de Palo Alto Networks 42 Investigador Saqib Khanzada <a rel=\"noopener nofollow\" href=\"https:\/\/unit42.paloaltonetworks.com\/phishing-campaign-with-complex-attack-chain\/\" target=\"_blank\">dicho<\/a> En una redacci\u00f3n t\u00e9cnica de la campa\u00f1a.<\/p>\n<p>El punto de partida del ataque es un correo electr\u00f3nico enga\u00f1oso que plantea una solicitud de pedido para entregar un archivo de archivo malicioso de 7 ZIP, que contiene un archivo JavaScript codificado (.JSE).<\/p>\n<p>El correo electr\u00f3nico de phishing, observado en diciembre de 2024, afirm\u00f3 falsamente que se hab\u00eda realizado un pago e inst\u00f3 al destinatario a revisar un archivo de pedido adjunto. El lanzamiento de la carga \u00fatil de JavaScript desencadena la secuencia de infecci\u00f3n, con el archivo que act\u00faa como un descargador para un script PowerShell desde un servidor externo.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Apple-Backports-Critical-Fixes-para-3-exploits-en-vivo-que.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El script, a su vez, alberga una carga \u00fatil codificada de Base64 que posteriormente se descifr\u00f3, escrita en el directorio temporal de Windows y se ejecuta. Aqu\u00ed es donde sucede algo interesante: el ataque conduce a un gotero de pr\u00f3xima etapa que se compila usando .NET o Autoit.<\/p>\n<p>En el caso de un ejecutable de .NET, la carga \u00fatil incrustada incrustada, una variante de agente Tesla sospechada de serpiente keylogger o xloader, est\u00e1 decodificada e inyectada en un proceso &#8220;regasma.exe&#8221; en ejecuci\u00f3n, una t\u00e9cnica observada en las campa\u00f1as de Tesla del agente anterior.<\/p>\n<p>El Autoit compilado ejecutable, por otro lado, introduce una capa adicional en un intento de complicar a\u00fan m\u00e1s los esfuerzos de an\u00e1lisis. El script Autoit dentro del ejecutable incorpora una carga \u00fatil encriptada responsable de cargar el c\u00f3digo de shell -Code final, lo que hace que el archivo .NET se inyecte en un proceso &#8220;regsvcs.exe&#8221;, que finalmente lleva a la implementaci\u00f3n del agente Tesla.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/El-ataque-de-malware-de-varias-etapas-usa-JSE-y.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/El-ataque-de-malware-de-varias-etapas-usa-JSE-y.png\" alt=\"Ataque de malware de varias etapas\" border=\"0\" data-original-height=\"700\" data-original-width=\"1220\" title=\"Ataque de malware de varias etapas\"\/><\/a><\/div>\n<p>&#8220;Esto sugiere que el atacante emplea m\u00faltiples rutas de ejecuci\u00f3n para aumentar la resiliencia y evadir la detecci\u00f3n&#8221;, se\u00f1al\u00f3 Khanzada. &#8220;El enfoque del atacante permanece en una cadena de ataque de varias capas en lugar de una ofuscaci\u00f3n sofisticada&#8221;.<\/p>\n<p>&#8220;Al apilar etapas simples en lugar de centrarse en t\u00e9cnicas altamente sofisticadas, los atacantes pueden crear cadenas de ataque resistentes que complicen el an\u00e1lisis y la detecci\u00f3n&#8221;.<\/p>\n<h3>Ironhusky ofrece una nueva versi\u00f3n de MysterSynail Rat<\/h3>\n<p>La divulgaci\u00f3n se produce cuando Kaspersky <a rel=\"noopener nofollow\" href=\"https:\/\/securelist.com\/mysterysnail-new-version\/116226\/\" target=\"_blank\">detallado<\/a> Una campa\u00f1a que se dirige a organizaciones gubernamentales ubicadas en Mongolia y Rusia con una nueva versi\u00f3n de un malware llamado MysterySnail Rat. La actividad se ha atribuido a un actor de amenaza de habla china denominada Ironhusky.<\/p>\n<p>Ironhusky, evaluado como activo desde al menos 2017, fue documentado anteriormente por la Russian CyberseCurity Company en octubre de 2021 en relaci\u00f3n con la explotaci\u00f3n del d\u00eda cero de CVE-2021-40449, un defecto de escalada de privilegio Win32k, para entregar MysterySnail.<\/p>\n<p>Las infecciones se originan en un script de consola de gesti\u00f3n de Microsoft (MMC) malicioso que imita un documento de Word de la Agencia Nacional de Tierras de Mongolia (&#8220;COFINANTE DE LATER_ALAMGAC&#8221;). El script est\u00e1 dise\u00f1ado para recuperar un archivo zip con un documento de se\u00f1uelo, un binario leg\u00edtimo (&#8220;ciscocollabhost.exe&#8221;) y un dll malicioso (&#8220;ciscospoSpoSpoSparklauncher.dll&#8221;).<\/p>\n<p>No se sabe exactamente c\u00f3mo el script MMC se distribuye a objetivos de inter\u00e9s, aunque la naturaleza del documento de se\u00f1uelo sugiere que puede haber sido a trav\u00e9s de una campa\u00f1a de phishing.<\/p>\n<p>Como se observ\u00f3 en muchos ataques, &#8220;Ciscocollabhost.exe&#8221; se usa para dejar a luz la DLL, un trasero intermediario capaz de comunicarse con la infraestructura controlada por los atacantes aprovechando la fuente abierta de la fuente abierta <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/nwtgck\/piping-server\" target=\"_blank\">servidor de tuber\u00edas<\/a> proyecto.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La puerta trasera admite capacidades para ejecutar shells de comando, descargar\/cargar archivos, enumerar el contenido del directorio, eliminar archivos, crear nuevos procesos y terminarse. Estos comandos se usan para Sideload Mysterysnail Rat.<\/p>\n<p>La \u00faltima versi\u00f3n del malware es capaz de aceptar casi 40 comandos, lo que le permite realizar operaciones de administraci\u00f3n de archivos, ejecutar comandos a trav\u00e9s de cmd.exe, procesos de desove y matar, administrar servicios y conectarse a recursos de red a trav\u00e9s de m\u00f3dulos DLL dedicados.<\/p>\n<p>Kasperksy dijo que observ\u00f3 a los atacantes dejar caer una &#8220;versi\u00f3n reutilizada y m\u00e1s ligera&#8221; de Mysterysnail con nombre en c\u00f3digo MysteryMonosnail despu\u00e9s de que las empresas afectadas tomaron acciones afectadas para bloquear las intrusiones. <\/p>\n<p>&#8220;Esta versi\u00f3n no tiene tantas capacidades como la versi\u00f3n de MysterySnail Rat&#8221;, se\u00f1al\u00f3 la compa\u00f1\u00eda. &#8220;Se program\u00f3 para tener solo 13 comandos b\u00e1sicos, usados \u200b\u200bpara enumerar el contenido del directorio, escribir datos en archivos y iniciar procesos y shells remotos&#8221;.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/multi-stage-malware-attack-uses-jse-and.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se ha observado un nuevo ataque de varias etapas que ofrece familias de malware como las variantes del<\/p>\n","protected":false},"author":1,"featured_media":1676322,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[298011,4657,4656,10884,1247,4661,4664,47066,32935,273784,4669,273783,4654,273782,4659,4653,4655,18,118220,246983,4665,246984,4188,10875,8772,455,239484,72871],"class_list":["post-1676321","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-jse","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-agente","tag-ataque","tag-ataques-ciberneticos","tag-como-hackear","tag-etapas","tag-implementar","tag-las-noticias-del-hacker","tag-malware","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-powershell","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-tesla","tag-usa","tag-varias","tag-violacion","tag-vulnerabilidad-del-software","tag-xloader"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1676321","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1676321"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1676321\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1676322"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1676321"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1676321"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1676321"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}