{"id":1698270,"date":"2025-05-02T16:56:57","date_gmt":"2025-05-02T16:56:57","guid":{"rendered":"https:\/\/teknomers.com\/es\/mintsloader-deja-caer-ghostweaver-a-traves-de-phishing-clickfix-utiliza-dga-tls-para-ataques-de-sigilo\/"},"modified":"2025-05-02T16:57:02","modified_gmt":"2025-05-02T16:57:02","slug":"mintsloader-deja-caer-ghostweaver-a-traves-de-phishing-clickfix-utiliza-dga-tls-para-ataques-de-sigilo","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/mintsloader-deja-caer-ghostweaver-a-traves-de-phishing-clickfix-utiliza-dga-tls-para-ataques-de-sigilo\/","title":{"rendered":"MintsLoader deja caer Ghostweaver a trav\u00e9s de Phishing, ClickFix &#8211; Utiliza DGA, TLS para ataques de sigilo"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">02 de mayo de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Inteligencia de malware \/ amenazas<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/MintsLoader-deja-caer-Ghostweaver-a-traves-de-Phishing-ClickFix.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>El cargador de malware conocido como <strong>Cargador de menta<\/strong> se ha utilizado para entregar un troyano de acceso remoto basado en PowerShell llamado Ghostweaver.<\/p>\n<p>&#8220;MintsLoader opera a trav\u00e9s de una cadena de infecciones de varias etapas que involucra scripts de JavaScript y PowerShell de Multi-Etape&#8221;, registr\u00f3 el grupo Insikt de Future <a rel=\"noopener nofollow\" href=\"https:\/\/www.recordedfuture.com\/research\/uncovering-mintsloader-with-recorded-future-malware-intelligence-hunting\" target=\"_blank\">dicho<\/a> En un informe compartido con The Hacker News.<\/p>\n<p>&#8220;El malware emplea t\u00e9cnicas de evasi\u00f3n de m\u00e1quinas Sandbox y virtuales, un algoritmo de generaci\u00f3n de dominio (DGA) y comunicaciones de comando y control (C2) basadas en HTTP&#8221;.<\/p>\n<p>Phishing and Drive-by Descargar campa\u00f1as que distribuyen MintsLoader se han detectado en la naturaleza desde principios de 2023, por <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/cert-orangecyberdefense\/mintsloader\" target=\"_blank\">Ciberdefensa naranja<\/a>. Se ha observado que el cargador ofrece varias cargas \u00fatiles de seguimiento como STEALC y una versi\u00f3n modificada del cliente Berkeley Open Infrastructure for Network Computing (BOINC).<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-d-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/SonicWall-confirma-la-explotacion-activa-de-fallas-que-afectan-multiples.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El malware tambi\u00e9n ha sido utilizado por los actores de amenaza que operan servicios de cr\u00edmenes electr\u00f3nicos como <a rel=\"noopener nofollow\" href=\"https:\/\/www.darktrace.com\/blog\/socgholish-from-loader-and-c2-activity-to-ransomhub-deployment\" target=\"_blank\">Socgholish<\/a> (tambi\u00e9n conocido como FakeUpdates) y Landupdate808 (tambi\u00e9n conocido como TAG-124), distribuyendo a trav\u00e9s de correos electr\u00f3nicos de phishing dirigidos a los sectores industrial, legal y de energ\u00eda y las indicaciones de actualizaci\u00f3n del navegador falso. <\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/MintsLoader-deja-caer-Ghostweaver-a-traves-de-Phishing-ClickFix.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/MintsLoader-deja-caer-Ghostweaver-a-traves-de-Phishing-ClickFix.png\" alt=\"MintsLoader deja caer Ghostweaver a trav\u00e9s de Phishing, ClickFix\" border=\"0\" data-original-height=\"546\" data-original-width=\"966\" title=\"MintsLoader deja caer Ghostweaver a trav\u00e9s de Phishing, ClickFix\"\/><\/a><\/div>\n<p>En un giro notable, las ondas de ataque recientes han empleado la t\u00e1ctica de ingenier\u00eda social cada vez m\u00e1s frecuente llamada ClickFix para enga\u00f1ar a los visitantes del sitio para que copiaran y ejecutar el c\u00f3digo malicioso de JavaScript y PowerShell. Los enlaces a las p\u00e1ginas de ClickFix se distribuyen a trav\u00e9s de correos electr\u00f3nicos de spam.<\/p>\n<p>&#8220;Aunque MintsLoader funciona \u00fanicamente como un cargador sin capacidades complementarias, sus fortalezas principales se encuentran en sus t\u00e9cnicas de evasi\u00f3n de Sandbox y M\u00e1quina virtual y una implementaci\u00f3n de DGA que deriva el dominio C2 en funci\u00f3n del d\u00eda en que se ejecute&#8221;, dijo Future registrado.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1746205016_961_MintsLoader-deja-caer-Ghostweaver-a-traves-de-Phishing-ClickFix.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1746205016_961_MintsLoader-deja-caer-Ghostweaver-a-traves-de-Phishing-ClickFix.png\" alt=\"Utiliza DGA, TLS para ataques sigilosos\" border=\"0\" data-original-height=\"552\" data-original-width=\"875\" title=\"Utiliza DGA, TLS para ataques sigilosos\"\/><\/a><\/div>\n<p>Estas caracter\u00edsticas, junto con t\u00e9cnicas de ofuscaci\u00f3n, permiten a los actores de amenaza obstaculizar el an\u00e1lisis y complicar los esfuerzos de detecci\u00f3n. La responsabilidad principal del malware es descargar la carga \u00fatil de la pr\u00f3xima etapa de un dominio DGA sobre HTTP por medio de un script de PowerShell.<\/p>\n<p>Ghostweaver, seg\u00fan un <a rel=\"noopener nofollow\" href=\"https:\/\/trac-labs.com\/dont-ghost-the-socgholish-ghostweaver-backdoor-574154dd9983\" target=\"_blank\">informe<\/a> De Trac Labs a principios de febrero, est\u00e1 dise\u00f1ado para mantener una comunicaci\u00f3n persistente con su servidor C2, generar dominios DGA basados \u200b\u200ben un algoritmo de semilla fija basado en el n\u00famero de semana y a\u00f1o, y entregar cargas \u00fatiles adicionales en forma de complementos que pueden robar datos del navegador y manipular el contenido HTML.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/nudge-GenAI-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/El-complemento-de-seguridad-falso-en-WordPress-permite-el-acceso.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;En particular, Ghostweaver puede implementar MintsLoader como una carga \u00fatil adicional a trav\u00e9s de su comando sendplugin. La comunicaci\u00f3n entre Ghostweaver y su servidor de comando y control (C2) se asegura a trav\u00e9s del cifrado TLS utilizando una autenticada de la autenticaci\u00f3n de la autodenominaci\u00f3n, la autodenominada, se registra directamente dentro del script de PowerShell.<\/p>\n<p>La divulgaci\u00f3n se produce como kroll <a rel=\"noopener nofollow\" href=\"https:\/\/www.kroll.com\/en\/insights\/publications\/cyber\/rapid-evolution-of-clearfake-delivery\" target=\"_blank\">revel\u00f3<\/a> Los intentos realizados por los actores de amenaza para asegurar el acceso inicial a trav\u00e9s de una campa\u00f1a en curso con nombre en c\u00f3digo ClearFake que aprovecha ClickFix para atraer a las v\u00edctimas a ejecutar comandos MSHTA que finalmente implementan el malware Lumma Stealer.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/05\/mintsloader-drops-ghostweaver-via.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80202 de mayo de 2025\ue804Ravie LakshmananInteligencia de malware \/ amenazas El cargador de malware conocido como Cargador de<\/p>\n","protected":false},"author":1,"featured_media":1698271,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2346,4661,6731,258607,4664,25,157865,303297,273784,273783,274608,4654,273782,4659,4653,4655,18,8178,246983,4665,246984,119139,24111,116,6984,455,239484],"class_list":["post-1698270","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques","tag-ataques-ciberneticos","tag-caer","tag-clickfix","tag-como-hackear","tag-deja","tag-dga","tag-ghostweaver","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-mintsloader","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-phishing","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-sigilo","tag-tls","tag-traves","tag-utiliza","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1698270","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1698270"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1698270\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1698271"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1698270"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1698270"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1698270"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}