{"id":1697124,"date":"2025-05-01T23:07:10","date_gmt":"2025-05-01T23:07:10","guid":{"rendered":"https:\/\/teknomers.com\/es\/darkwatchman-el-malware-del-sheriff-golpeo-a-rusia-y-ucrania-con-sigilo-y-tacticas-de-grado-nacion\/"},"modified":"2025-05-01T23:07:15","modified_gmt":"2025-05-01T23:07:15","slug":"darkwatchman-el-malware-del-sheriff-golpeo-a-rusia-y-ucrania-con-sigilo-y-tacticas-de-grado-nacion","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/darkwatchman-el-malware-del-sheriff-golpeo-a-rusia-y-ucrania-con-sigilo-y-tacticas-de-grado-nacion\/","title":{"rendered":"Darkwatchman, el malware del sheriff golpe\u00f3 a Rusia y Ucrania con sigilo y t\u00e1cticas de grado naci\u00f3n"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Darkwatchman-el-malware-del-sheriff-golpeo-a-Rusia-y-Ucrania.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Las empresas rusas han sido atacadas como parte de una campa\u00f1a de phishing a gran escala que est\u00e1 dise\u00f1ada para entregar un malware conocido llamado <strong>Darkwatchman<\/strong>.<\/p>\n<p>Los objetivos de los ataques incluyen entidades en los medios de comunicaci\u00f3n, turismo, finanzas y seguros, fabricaci\u00f3n, venta minorista, energ\u00eda, telecomunicaciones, transporte y sectores de biotecnolog\u00eda, empresa rusa de seguridad cibern\u00e9tica F6 <a rel=\"noopener nofollow\" href=\"https:\/\/habr.com\/ru\/companies\/F6\/news\/905930\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Se eval\u00faa que la actividad es el trabajo de un grupo motivado financieramente llamado Hive0117, que ha sido atribuido por IBM X-Force a ataques dirigidos a usuarios en Lituania, Estonia y Rusia que abarcan sectores de telecomunicaciones, electr\u00f3nicos e industriales.<\/p>\n<p>Luego, en septiembre de 2023, el malware Darkwatchman fue una vez m\u00e1s <a rel=\"noopener nofollow\" href=\"https:\/\/www.ibm.com\/think\/x-force\/new-hive0117-phishing-campaign-imitates-conscription-summons-deliver-darkwatchman-malware\" target=\"_blank\">usado<\/a> En una campa\u00f1a de phishing dirigida a las industrias de seguridad de energ\u00eda, finanzas, transporte y software con sede en Rusia, Kazajst\u00e1n, Letonia y Estonia.<\/p>\n<p>Bancos, minoristas y mercados rusos, operadores de telecomunicaciones, empresas agroindustriales, compa\u00f1\u00edas de combustible y energ\u00eda, negocios de log\u00edstica y empresas de TI fueron <a rel=\"noopener nofollow\" href=\"https:\/\/habr.com\/ru\/companies\/F6\/news\/776660\/\" target=\"_blank\">se\u00f1al\u00f3<\/a> Nuevamente en noviembre de 2023 con Darkwatchman utilizando se\u00f1uelos con tem\u00e1tica de entrega de mensajer\u00eda.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-d-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Darkwatchman-el-malware-del-sheriff-golpeo-a-Rusia-y-Ucrania.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Darkwatchman, un troyano de acceso remoto basado en JavaScript, es capaz de keylogging, recopilar informaci\u00f3n del sistema e implementar cargas \u00fatiles secundarias. Fue documentado por primera vez en diciembre de 2021.<\/p>\n<p>&#8220;La naturaleza sin archivo del malware Darkwatchman, y su uso de JavaScript y un keylogger escrito en C#, as\u00ed como la capacidad de eliminar trazas de su existencia en sistemas comprometidos cuando se les indica, son evidencia de capacidades algo sofisticadas&#8221;, se\u00f1al\u00f3 IBM en 2023.<\/p>\n<p>El \u00faltimo conjunto de ataques implica enviar correos electr\u00f3nicos de phishing que contienen archivos maliciosos protegidos por contrase\u00f1a que, una vez abiertos, ofrecen una variante de Darkwatchman con capacidades mejoradas para evadir la detecci\u00f3n.<\/p>\n<h3>Ucrania atacada por el nuevo sheriff Backdoor<\/h3>\n<p>La divulgaci\u00f3n se produce cuando IBM X-Force dijo que una entidad no especificada dentro del sector de defensa de Ucrania fue atacada en la primera mitad de 2024 con un trasero de Windows previamente indocumentado llamado <strong>Alguacil<\/strong>.<\/p>\n<p>&#8220;El actor de amenaza utiliz\u00f3 un portal de noticias popular en Ucrania, UKR.NET, para organizar la puerta trasera del sheriff&#8221;, el investigador de seguridad Golo M\u00fchr <a rel=\"noopener nofollow\" href=\"https:\/\/www.ibm.com\/think\/x-force\/x-force-discovers-new-sheriff-backdoor-target-ukraine\" target=\"_blank\">dicho<\/a> en un informe publicado a fines de marzo de 2025. &#8220;La puerta trasera modular puede ejecutar comandos dirigidos por el actor, recopilar capturas de pantalla y exfiltrar los datos de v\u00edctimas con la API de almacenamiento en la nube de Dropbox&#8221;.<\/p>\n<p>&#8220;El malware se centra en exfiltrar datos y tomar capturas de pantalla mientras mantiene un perfil bajo dise\u00f1ado para compromisos prolongados&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1746140829_320_Darkwatchman-el-malware-del-sheriff-golpeo-a-Rusia-y-Ucrania.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1746140829_320_Darkwatchman-el-malware-del-sheriff-golpeo-a-Rusia-y-Ucrania.png\" alt=\"\" border=\"0\" data-original-height=\"2379\" data-original-width=\"3001\"\/><\/a><\/div>\n<p>Se sospecha que el sitio web puede haber sido violado para organizar el malware a principios de marzo de 2024. El sheriff est\u00e1 equipado para descargar y administrar m\u00faltiples componentes, incluido un m\u00f3dulo de captura de pantalla, con comandos y valores de configuraci\u00f3n recibidos como comentarios de archivo zip.<\/p>\n<p>&#8220;El acceso de un actor de amenaza al portal de noticias m\u00e1s grande de Ucrania los posicionar\u00eda para realizar una variedad de ataques de alto impacto y operar con una ofuscaci\u00f3n mejorada&#8221;, dijo M\u00fchr. &#8220;En este incidente espec\u00edfico, el actor de amenaza puede haber abusado del dominio de confianza para organizar malware sin plantear sospechas&#8221;.<\/p>\n<p>La puerta trasera tambi\u00e9n viene equipada con una funci\u00f3n de &#8220;suicidio&#8221; que, cuando se invoca de forma remota por el operador, cesa toda la actividad y elimina el directorio que contiene el malware y la carpeta en Dropbox utilizada para las comunicaciones de comando y control (C2).<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/nudge-eliminate-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Commvault-confirma-que-los-piratas-informaticos-explotaron-CVE-2025-3928-como-dia.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>IBM se\u00f1al\u00f3 que ciertos aspectos del malware se superponen con el del kazuar y la muleta de Turla, as\u00ed como Prikormka de la Operaci\u00f3n Groundbait y Cloudwizard de Bad Magic.<\/p>\n<p>&#8220;Tanto Cloudwizard como Sheriff contienen una funci\u00f3n &#8216;getSettings&#8221; https:\/\/thehackernews.com\/ &#8220;get_settings&#8217; para recuperar la configuraci\u00f3n de cada m\u00f3dulo&#8221;, dijo la compa\u00f1\u00eda. &#8220;Cloudwizard, Prikormka y Sheriff comparten las mismas capturas de pantalla tomando intervalos de 15 minutos. Los m\u00f3dulos de listado de archivos de Cloudwizard y Prikormka se llaman &#8216;\u00e1rbol&#8217;, que es el nombre que Sheriff usa para la exfiltraci\u00f3n de una lista de archivos&#8221;.<\/p>\n<p>El descubrimiento de la puerta trasera sigue un informe del Servicio Estatal de Ucrania para Comunicaciones Especiales y Protecci\u00f3n de la Informaci\u00f3n (SSSCIP), advertencia de un aumento del 48% en el n\u00famero de incidentes en la segunda mitad de 2024 (2,576), en comparaci\u00f3n con el per\u00edodo anterior de seis meses (1,739).<\/p>\n<p>En total, se registraron 4.315 incidentes cibern\u00e9ticos en 2024, frente a 1.350 en 2021, 2,194 en 2022 y 2,543 en 2023. El n\u00famero de incidentes cr\u00edticos y de alta severidad, por otro lado, cay\u00f3 significativamente a 59, a una disminuci\u00f3n de 1,048 en 2022 y 367 en 2023.<\/p>\n<p>&#8220;Los piratas inform\u00e1ticos rusos est\u00e1n implementando activamente la automatizaci\u00f3n, empleando ataques de cadena de suministro para la infiltraci\u00f3n a trav\u00e9s de proveedores de software y combinando t\u00e9cnicas de espionaje y sabotaje&#8221;, SSSCIP <a rel=\"nofollow noopener\" href=\"https:\/\/cip.gov.ua\/en\/news\/russian-cyber-operations-attack-automation-espionage-against-defense-sector-and-new-tactics-analysis-for-the-second-half-of-2024\" target=\"_blank\">dicho<\/a>. &#8220;El enfoque principal de los ataques es la colecci\u00f3n de inteligencia que podr\u00eda influir en la situaci\u00f3n operativa en el frente. En particular, el adversario est\u00e1 apuntando a sistemas de conciencia situacionales y empresas de defensa especializadas&#8221;.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/05\/darkwatchman-sheriff-malware-hit-russia.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Las empresas rusas han sido atacadas como parte de una campa\u00f1a de phishing a gran escala que est\u00e1<\/p>\n","protected":false},"author":1,"featured_media":1697125,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,99,303059,38,5116,13567,273784,4669,273783,13586,4654,273782,4659,4653,4655,457,246983,4665,246984,26862,119139,11334,353,455,239484],"class_list":["post-1697124","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-con","tag-darkwatchman","tag-del","tag-golpeo","tag-grado","tag-las-noticias-del-hacker","tag-malware","tag-malware-de-ransomware","tag-nacion","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-rusia","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-sheriff","tag-sigilo","tag-tacticas","tag-ucrania","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1697124","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1697124"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1697124\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1697125"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1697124"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1697124"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1697124"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}