{"id":1683901,"date":"2025-04-23T15:47:06","date_gmt":"2025-04-23T15:47:06","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-vinculados-a-iran-apuntan-a-israel-con-malware-murkytour-a-traves-de-una-campana-de-trabajo-falso\/"},"modified":"2025-04-23T15:47:11","modified_gmt":"2025-04-23T15:47:11","slug":"los-piratas-informaticos-vinculados-a-iran-apuntan-a-israel-con-malware-murkytour-a-traves-de-una-campana-de-trabajo-falso","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-vinculados-a-iran-apuntan-a-israel-con-malware-murkytour-a-traves-de-una-campana-de-trabajo-falso\/","title":{"rendered":"Los piratas inform\u00e1ticos vinculados a Ir\u00e1n apuntan a Israel con malware Murkytour a trav\u00e9s de una campa\u00f1a de trabajo falso"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Los-piratas-informaticos-vinculados-a-Iran-apuntan-a-Israel-con.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Se ha observado que el actor de amenaza de Ir\u00e1n-Nexus conocido como UNC2428 entrega una puerta trasera conocida como <b>Turbio <\/b>Como parte de una campa\u00f1a de ingenier\u00eda social con tem\u00e1tica de trabajo dirigida a Israel en octubre de 2024.<\/p>\n<p>Mandiant propiedad de Google describi\u00f3 UNC2428 como un actor de amenaza alineado con Ir\u00e1n que se involucra en operaciones relacionadas con el ciber espionaje. Se dice que el conjunto de intrusiones distribuy\u00f3 el malware a trav\u00e9s de una &#8220;cadena compleja de t\u00e9cnicas de enga\u00f1o&#8221;.<\/p>\n<p>&#8220;La campa\u00f1a de ingenier\u00eda social de UNC2428 dirigi\u00f3 a las personas mientras se hac\u00eda pasar por una oportunidad de reclutamiento del contratista de defensa israel\u00ed, Rafael&#8221;, la compa\u00f1\u00eda <a rel=\"nofollow noopener\" href=\"https:\/\/services.google.com\/fh\/files\/misc\/m-trends-2025-en.pdf\" target=\"_blank\">dicho<\/a> En su informe anual de tendencias M para 2025.<\/p>\n<p>Las personas que expresaron inter\u00e9s fueron redirigidas a un sitio que se hizo pasar por Rafael, desde donde se les pidi\u00f3 que descargaran una herramienta para ayudar a solicitar el trabajo.<\/p>\n<p>La herramienta (&#8220;RafaelConnect.exe&#8221;) era un instalador llamado Lonefleet que, una vez lanzado, presentaba una interfaz gr\u00e1fica de usuario (GUI) a la v\u00edctima para ingresar su informaci\u00f3n personal y enviar su curr\u00edculum.<\/p>\n<p>Una vez presentado, la puerta trasera MurkyTour se lanz\u00f3 como un proceso de fondo mediante un lanzador denominado Pile Leafpile, otorgando a los atacantes acceso persistente a la m\u00e1quina comprometida.<\/p>\n<p>&#8220;Los actores de Ir\u00e1n-Nexus amenazas incorporaron interfaces gr\u00e1ficas de usuario (GUI) para disfrazar la ejecuci\u00f3n e instalaci\u00f3n de malware como aplicaciones o software leg\u00edtimos&#8221;, dijo Mandiant. &#8220;La adici\u00f3n de una GUI que presenta al usuario un instalador t\u00edpico y est\u00e1 configurado para imitar la forma y la funci\u00f3n del se\u00f1uelo utilizado puede reducir las sospechas de individuos espec\u00edficos&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Vale la pena mencionar que la campa\u00f1a <a rel=\"noopener nofollow\" href=\"https:\/\/www.gov.il\/BlobFolder\/reports\/alert_1817\/he\/ALERT-CERT-IL-W--1817.pdf\" target=\"_blank\">superpuesto<\/a> con actividad que la Direcci\u00f3n Cibern\u00e9tica Nacional de Israel atribuy\u00f3 a un actor de amenaza iran\u00ed llamado Black Shadow.<\/p>\n<p>Evaluado como operando en nombre del Ministerio de Inteligencia y Seguridad de Ir\u00e1n (MOI), el grupo de pirater\u00eda es conocido por apuntar a una amplia gama de verticales de la industria en Israel, incluida la academia, el turismo, las comunicaciones, las finanzas, el transporte, la atenci\u00f3n m\u00e9dica, el gobierno y la tecnolog\u00eda.<\/p>\n<p>Seg\u00fan Mandiant, UNC2428 es uno de los muchos grupos de actividades de amenazas iran\u00edes que han entrenado sus miras en Israel en 2024. Un grupo prominente es Cyber \u200b\u200bToufan, que se dirigi\u00f3 a los usuarios con sede en Israel con el limpiaparabrisas Pokyblight patentado.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1745423224_685_Los-piratas-informaticos-vinculados-a-Iran-apuntan-a-Israel-con.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1745423224_685_Los-piratas-informaticos-vinculados-a-Iran-apuntan-a-Israel-con.jpg\" alt=\"\" border=\"0\" data-original-height=\"142\" data-original-width=\"1063\"\/><\/a><\/div>\n<p>UNC3313 es otro grupo de amenazas de Ir\u00e1n-Nexus que ha realizado vigilancia y operaciones estrat\u00e9gicas de recolecci\u00f3n de informaci\u00f3n a trav\u00e9s de campa\u00f1as de phishing de lanza. UNC3313, documentado por primera vez por la compa\u00f1\u00eda en febrero de 2022, se cree que est\u00e1 afiliado a Muddywater.<\/p>\n<p>&#8220;El actor de amenazas aloj\u00f3 malware en servicios populares de intercambio de archivos y enlaces integrados dentro de los se\u00f1uelos de phishing con temas de capacitaci\u00f3n y seminarios web&#8221;, dijo Mandiant. &#8220;En una de esas campa\u00f1as, UNC3313 distribuy\u00f3 el gotero de gelatina y la puerta trasera de Bodybox a organizaciones e individuos dirigidos por sus operaciones de phishing&#8221;.<\/p>\n<p>Los ataques montados por UNC3313 se han inclinado fuertemente en hasta nueve herramientas de monitoreo y gesti\u00f3n remota leg\u00edtimas (RMM) diferentes, una t\u00e1ctica exclusiva del grupo de agua Muddywater, en un intento por evitar los esfuerzos de detecci\u00f3n y proporcionar acceso remoto persistente.<\/p>\n<p>La firma de inteligencia de amenazas tambi\u00e9n dijo que observ\u00f3 en julio de 2024 un presunto adversario vinculado a Ir\u00e1n que distribuye un CactUspal con nombre en c\u00f3digo interno al pasarlo como un instalador para el software de acceso remoto de Palo Alto Networks GlobalProtect.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1745423225_734_Los-piratas-informaticos-vinculados-a-Iran-apuntan-a-Israel-con.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1745423225_734_Los-piratas-informaticos-vinculados-a-Iran-apuntan-a-Israel-con.jpg\" alt=\"\" border=\"0\" data-original-height=\"417\" data-original-width=\"728\"\/><\/a><\/div>\n<p>El Asistente de instalaci\u00f3n, al lanzamiento, implementa sigilosamente la puerta trasera .NET que, a su vez, verifica solo una instancia del proceso se ejecuta antes de que se comunique con un servidor externo de comando y control (C2).<\/p>\n<p>A pesar del uso de herramientas RMM, tambi\u00e9n se ha observado que los actores de amenaza iran\u00ed como UNC1549 toman medidas para incorporar la infraestructura en la nube en su artesan\u00eda para garantizar que sus acciones se combinen con servicios prevalentes en entornos empresariales.<\/p>\n<p>&#8220;Adem\u00e1s de t\u00e9cnicas como el tipo de tipograto y la reutilizaci\u00f3n del dominio, los actores de amenaza han descubierto que alojar nodos C2 o cargas \u00fatiles en la infraestructura de la nube y el uso de dominios nativos de la nube reduce el escrutinio que puede aplicarse a sus operaciones&#8221;, dijo Mandiant.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Cualquier idea del panorama de amenazas iran\u00edes est\u00e1 incompleto sin APT42 (tambi\u00e9n conocido como Charming Kitten), que es conocido por sus elaborados esfuerzos de ingenier\u00eda social y construcci\u00f3n de relaciones para cosechar credenciales y entregar malware a medida para la exfiltraci\u00f3n de datos.<\/p>\n<p>El actor de amenaza, por mandante, despleg\u00f3 p\u00e1ginas de inicio de sesi\u00f3n falsas disfrazadas de Google, Microsoft y Yahoo! Como parte de sus campa\u00f1as de recolecci\u00f3n de credenciales, utilizando los sitios de Google y Dropbox para dirigir los objetivos para fingir las p\u00e1ginas de destino de Google.<\/p>\n<p>En total, la compa\u00f1\u00eda de seguridad cibern\u00e9tica dijo que identificaba a m\u00e1s de 20 familias de malware patentadas, incluidos droppers, descargadores y puertas traseras, utilizadas por actores iran\u00edes en campa\u00f1as en el Medio Oriente en 2024. Dos de los traseros identificados, Dodgylaffa y Spareprize, han sido empleados por APT34 (AKA Oilrig) en los ataques apuntando a las entidades iraqi.<\/p>\n<p>&#8220;A medida que los actores de la amenaza de Ir\u00e1n-Nexus contin\u00faan persiguiendo operaciones cibern\u00e9ticas que se alinean con los intereses del r\u00e9gimen iran\u00ed, alterar\u00e1n sus metodolog\u00edas para adaptarse al panorama de seguridad actual&#8221;, dijo Mandiant.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/iran-linked-hackers-target-israel-with.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se ha observado que el actor de amenaza de Ir\u00e1n-Nexus conocido como UNC2428 entrega una puerta trasera conocida<\/p>\n","protected":false},"author":1,"featured_media":1683902,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,7848,4661,3372,4664,99,21838,6214,6983,7753,273784,36,4669,273783,299895,4654,273782,4659,4653,4655,6213,246983,4665,246984,1602,116,158,39262,455,239484],"class_list":["post-1683901","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apuntan","tag-ataques-ciberneticos","tag-campana","tag-como-hackear","tag-con","tag-falso","tag-informaticos","tag-iran","tag-israel","tag-las-noticias-del-hacker","tag-los","tag-malware","tag-malware-de-ransomware","tag-murkytour","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-piratas","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-trabajo","tag-traves","tag-una","tag-vinculados","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1683901","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1683901"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1683901\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1683902"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1683901"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1683901"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1683901"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}