{"id":1678766,"date":"2025-04-20T05:50:11","date_gmt":"2025-04-20T05:50:11","guid":{"rendered":"https:\/\/teknomers.com\/es\/apt29-despliega-malware-grapeloader-dirigido-a-diplomaticos-europeos-a-traves-de-senuelos-de-degustacion-de-vinos\/"},"modified":"2025-04-20T05:50:16","modified_gmt":"2025-04-20T05:50:16","slug":"apt29-despliega-malware-grapeloader-dirigido-a-diplomaticos-europeos-a-traves-de-senuelos-de-degustacion-de-vinos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/apt29-despliega-malware-grapeloader-dirigido-a-diplomaticos-europeos-a-traves-de-senuelos-de-degustacion-de-vinos\/","title":{"rendered":"APT29 despliega malware Grapeloader dirigido a diplom\u00e1ticos europeos a trav\u00e9s de se\u00f1uelos de degustaci\u00f3n de vinos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/APT29-despliega-malware-Grapeloader-dirigido-a-diplomaticos-europeos-a-traves.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>El actor de amenazas patrocinado por el estado ruso conocido como APT29 se ha vinculado a una campa\u00f1a de phishing avanzada que est\u00e1 dirigida a entidades diplom\u00e1ticas en toda Europa con una nueva variante de Wineloader y un cargador de malware previamente no declarado en el c\u00f3digo Grapeloader.<\/p>\n<p>&#8220;Si bien la variante mejorada de Wineloader sigue siendo una puerta trasera modular utilizada en etapas posteriores, Grapeloader es una herramienta de escenario inicial recientemente observada utilizada para huellas digitales, persistencia y entrega de carga \u00fatil,&#8221; Punto de control &#8221; <a rel=\"noopener nofollow\" href=\"https:\/\/research.checkpoint.com\/2025\/apt29-phishing-campaign\/\" target=\"_blank\">dicho<\/a> En un an\u00e1lisis t\u00e9cnico publicado a principios de esta semana.<\/p>\n<p>&#8220;A pesar de los diferentes roles, tanto comparten similitudes en la estructura del c\u00f3digo, la ofuscaci\u00f3n y el descifrado de cuerdas. El grudidor refina las t\u00e9cnicas anti-an\u00e1lisis de Wineloader al tiempo que introduce m\u00e9todos de sigilo m\u00e1s avanzados&#8221;.<\/p>\n<p>El uso de Wineloader fue documentado por primera vez por Zscaler AMENAYLABZ en febrero de 2024, con los ataques que aprovechan los se\u00f1uelos de degustaci\u00f3n de vinos para infectar a los sistemas de personal diplom\u00e1tico.<\/p>\n<p>Mientras que la campa\u00f1a se atribuy\u00f3 por primera vez a un cl\u00faster de actividad de amenazas llamado Spikedwine, un an\u00e1lisis posterior de Mandiant, propiedad de Google, lo conect\u00f3 con el grupo de pirater\u00eda APT29 (tambi\u00e9n conocido como Cozy Bear o Midnight Blizzard), que est\u00e1 afiliado al Servicio de Inteligencia Extranjera (SVR) de Rusia.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Apple-Backports-Critical-Fixes-para-3-exploits-en-vivo-que.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El \u00faltimo conjunto de ataques implica enviar invitaciones por correo electr\u00f3nico que se hace pasar por un Ministerio Europeo de Asuntos Exteriores no especificados a los objetivos para eventos de degustaci\u00f3n de vinos, convenci\u00e9ndolos de hacer clic en un enlace que desencadena el despliegue de Grapeloader por medio de un archivo de ca\u00f1as con malware (&#8220;Wine.zip&#8221;). Los correos electr\u00f3nicos fueron enviados desde los dominios Bakenhof[.]com y senario[.]com.<\/p>\n<p>Se dice que la campa\u00f1a ha se\u00f1alado principalmente m\u00faltiples pa\u00edses europeos con un enfoque espec\u00edfico en los ministerios de asuntos exteriores, as\u00ed como en las embajadas de otros pa\u00edses en Europa. Hay indicios de que los diplom\u00e1ticos con sede en el Medio Oriente tambi\u00e9n pueden haber sido atacados.<\/p>\n<p>El archivo ZIP contiene tres archivos: A DLL (&#8220;AppVISVSubSystems64.dll&#8221;) que sirve como una dependencia para ejecutar un ejecutable leg\u00edtimo de PowerPoint (&#8220;Wine.exe&#8221;), que luego se explota para la carga lateral de DLL para lanzar un DLL malicioso (&#8220;PPCore.dll&#8221;). El malware latido funciona como un cargador (es decir, Grapeloader) para soltar la carga \u00fatil principal.<\/p>\n<p>El malware gana persistencia al modificar el registro de Windows para garantizar que el ejecutable &#8220;Wine.exe&#8221; se inicie cada vez que se reinicia el sistema.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1745128210_531_APT29-despliega-malware-Grapeloader-dirigido-a-diplomaticos-europeos-a-traves.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1745128210_531_APT29-despliega-malware-Grapeloader-dirigido-a-diplomaticos-europeos-a-traves.jpg\" alt=\"Grapeloader malware dirigido a diplom\u00e1ticos europeos\" border=\"0\" data-original-height=\"688\" data-original-width=\"2048\" title=\"Grapeloader malware dirigido a diplom\u00e1ticos europeos\"\/><\/a><\/div>\n<p>Grapeloader, adem\u00e1s de incorporar t\u00e9cnicas anti-an\u00e1lisis como la ofuscaci\u00f3n de cadenas y la resoluci\u00f3n de API de tiempo de ejecuci\u00f3n, est\u00e1 dise\u00f1ado para recopilar informaci\u00f3n b\u00e1sica sobre el host infectado y exfiltrarse a un servidor externo para recuperar el c\u00f3digo de caparaz\u00f3n de la siguiente etapa.<\/p>\n<p>Aunque la naturaleza exacta de la carga \u00fatil no est\u00e1 clara, Check Point dijo que identific\u00f3 artefactos de Wineloader actualizados cargados en la plataforma Virustotal con marcas de tiempo de compilaci\u00f3n que coinciden con las de &#8220;AppvisVSVSubSystems64.dll&#8221;.<\/p>\n<p>&#8220;Con esta informaci\u00f3n, y el hecho de que Grapeloader reemplaz\u00f3 a Rootsaw, un descargador de HTA utilizado en campa\u00f1as pasadas para ofrecer a Wineloader, creemos que Grapeloader finalmente conduce al despliegue de Wineloader&#8221;, dijo la compa\u00f1\u00eda de seguridad cibern\u00e9tica.<\/p>\n<p>Los hallazgos vienen como Harfanglab <a rel=\"noopener nofollow\" href=\"https:\/\/harfanglab.io\/insidethelab\/gamaredons-pterolnk-analysis\/\" target=\"_blank\">detallado<\/a> El malware Pterolnk VBScript de Gamaredon, que es utilizado por el actor de amenaza rusa para infectar todas las unidades USB conectadas con versiones VBScript o PowerShell del programa malicioso. Las muestras de Pterolnk se cargaron a Virustotal entre diciembre de 2024 y febrero de 2025 desde Ucrania, un objetivo principal del grupo de pirater\u00eda.<\/p>\n<p>&#8220;Ambas herramientas, cuando se implementan en un sistema, intentan repetidamente detectar unidades USB conectadas, para soltar archivos LNK y, en algunos casos, tambi\u00e9n una copia de Pterolnk en ellas&#8221;, se\u00f1al\u00f3 ESET en septiembre de 2024. &#8220;Haga clic en un archivo LNK puede, dependiendo de la versi\u00f3n particular de Pterolnk que lo cre\u00f3 directamente, ya sea que se recupere directamente en la etapa de A C2, o exente en un ser servidor, o exente a un servidor, o sea execuente de un servidor PTEROLNK.<\/p>\n<p>La firma de ciberseguridad francesa describi\u00f3 los archivos Pterolnk VBScript como fuertemente ofuscados y responsables de construir din\u00e1micamente un descargador y un gotero LNK durante la ejecuci\u00f3n. Si bien el descargador est\u00e1 programado para ejecutarse cada 3 minutos, el script LNK Dropper est\u00e1 configurado para ejecutarse cada 9 minutos.<\/p>\n<p>El descargador emplea una estructura modular de varias etapas para llegar a un servidor remoto y obtener malware adicional. El gotero LNK, por otro lado, se propaga a trav\u00e9s de unidades locales y de red, reemplazando los archivos .pdf, .docx y .xlsx en la ra\u00edz del directorio con contrapartes de acceso directo enga\u00f1oso y ocultando los archivos originales. Estos atajos, cuando se lanzan, est\u00e1n dise\u00f1ados para ejecutar Pterolnk en su lugar.<\/p>\n<p>&#8220;Los scripts est\u00e1n dise\u00f1ados para permitir flexibilidad para sus operadores, lo que permite una f\u00e1cil modificaci\u00f3n de par\u00e1metros como nombres de archivos y rutas, mecanismos de persistencia (claves de registro y tareas programadas) y l\u00f3gica de detecci\u00f3n para soluciones de seguridad en el sistema de destino&#8221;, dijo Harfanglab.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Vale la pena se\u00f1alar que el descargador y el gotero de LNK se refieren a las mismas dos cargas \u00fatiles que el equipo de cazadores de amenazas de Symantec, parte de Broadcom, revelado a principios de este mes como parte de una cadena de ataque que distribuye una versi\u00f3n actualizada del Gammteel Stealer &#8211;<\/p>\n<ul>\n<li>Ntuser.dat.tmcontainer0000000000000000000001.regtrans-ms (descargador)<\/li>\n<li>Ntuser.dat.tmcontainer0000000000000000000002.regtrans-ms (gotero LNK)<\/li>\n<\/ul>\n<p>&#8220;Gamaredon opera como un componente cr\u00edtico de la estrategia de operaciones cibern\u00e9ticas de Rusia, particularmente en su guerra en curso con Ucrania&#8221;, dijo la compa\u00f1\u00eda. &#8220;La efectividad de Gamaredon no se encuentra en la sofisticaci\u00f3n t\u00e9cnica sino en la adaptabilidad t\u00e1ctica&#8221;.<\/p>\n<p>&#8220;Su modus operandi combina campa\u00f1as de lanza agresivas, un r\u00e1pido despliegue de malware personalizado muy ofuscado e infraestructura C2 redundante. El grupo prioriza el impacto operativo sobre el sigilo, ejemplificados al se\u00f1alar sus DDR a dominios de larga data vinculados p\u00fablicamente a sus operaciones anteriores&#8221;.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/apt29-deploys-grapeloader-malware.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>El actor de amenazas patrocinado por el estado ruso conocido como APT29 se ha vinculado a una campa\u00f1a<\/p>\n","protected":false},"author":1,"featured_media":1678767,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,123623,4661,4664,20419,16896,6866,4671,5827,298609,273784,4669,273783,4654,273782,4659,4653,4655,246983,4665,246984,44886,116,19638,455,239484],"class_list":["post-1678766","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apt29","tag-ataques-ciberneticos","tag-como-hackear","tag-degustacion","tag-despliega","tag-diplomaticos","tag-dirigido","tag-europeos","tag-grapeloader","tag-las-noticias-del-hacker","tag-malware","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-senuelos","tag-traves","tag-vinos","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1678766","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1678766"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1678766\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1678767"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1678766"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1678766"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1678766"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}