{"id":1707100,"date":"2025-05-08T08:35:18","date_gmt":"2025-05-08T08:35:18","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-rusos-que-usan-clickfix-fake-captcha-para-implementar-el-nuevo-malware-de-lostkeys\/"},"modified":"2025-05-08T08:35:24","modified_gmt":"2025-05-08T08:35:24","slug":"los-piratas-informaticos-rusos-que-usan-clickfix-fake-captcha-para-implementar-el-nuevo-malware-de-lostkeys","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-rusos-que-usan-clickfix-fake-captcha-para-implementar-el-nuevo-malware-de-lostkeys\/","title":{"rendered":"Los piratas inform\u00e1ticos rusos que usan ClickFix Fake Captcha para implementar el nuevo malware de LostKeys"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Los-piratas-informaticos-rusos-que-usan-ClickFix-Fake-Captcha-para.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>El actor de amenaza vinculado a Rusia conocido como <b>Fr\u00eda <\/b>se ha observado distribuyendo un nuevo malware llamado <b>Kil\u00f3metros perdidos <\/b>Como parte de una campa\u00f1a centrada en el espionaje utilizando se\u00f1uelos de ingenier\u00eda social similar a ClickFix.<\/p>\n<p>&#8220;Lostkeys es capaz de robar archivos de una lista de extensiones y directorios codificados, junto con el env\u00edo de informaci\u00f3n del sistema y procesos de ejecuci\u00f3n al atacante&#8221;, el Grupo de Inteligencia de Amenazos de Google (GTIG) <a rel=\"noopener nofollow\" href=\"https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/coldriver-steal-documents-western-targets-ngos\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>El malware, dijo la compa\u00f1\u00eda, se observ\u00f3 en enero, marzo y abril de 2025 en ataques contra asesores actuales y anteriores a gobiernos y militares occidentales, as\u00ed como periodistas, think tanks y ONG. Adem\u00e1s, las personas conectadas a Ucrania tambi\u00e9n han sido se\u00f1aladas.<\/p>\n<p>LostKeys es el segundo malware personalizado atribuido a ColdRiver despu\u00e9s de Spica, marcando una desviaci\u00f3n continua de las campa\u00f1as de phishing de credenciales por las que el actor de amenaza ha sido conocido. El grupo de pirater\u00eda tambi\u00e9n se rastrea bajo los nombres Callisto, Star Blizzard y UNC4057.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-d-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/SonicWall-confirma-la-explotacion-activa-de-fallas-que-afectan-multiples.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Son conocidos por robar credenciales y despu\u00e9s de obtener acceso a la cuenta de un objetivo, exfiltran los correos electr\u00f3nicos y roban listas de contactos de la cuenta comprometida&#8221;, dijo el investigador de seguridad Wesley Shields. &#8220;En casos seleccionados, ColdRiver tambi\u00e9n entrega malware a dispositivos de destino y puede intentar acceder a archivos en el sistema&#8221;.<\/p>\n<p>El \u00faltimo conjunto de ataques comienza con un sitio web de se\u00f1uelo que contiene un aviso de verificaci\u00f3n Captcha falso, donde se instruye a las v\u00edctimas para abrir el di\u00e1logo de Windows Run y \u200b\u200bpegar un comando PowerShell copiado en el portapapeles, una t\u00e9cnica de ingenier\u00eda social ampliamente popular llamada ClickFix.<\/p>\n<p>El comando PowerShell est\u00e1 dise\u00f1ado para descargar y ejecutar la siguiente carga \u00fatil desde un servidor remoto (&#8220;165.227.148[.]68 &#8220;), que act\u00faa como descargador para una tercera etapa pero no antes de realizar verificaciones en un probable esfuerzo para evadir la ejecuci\u00f3n en m\u00e1quinas virtuales.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1746693316_825_Los-piratas-informaticos-rusos-que-usan-ClickFix-Fake-Captcha-para.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1746693316_825_Los-piratas-informaticos-rusos-que-usan-ClickFix-Fake-Captcha-para.jpg\" alt=\"\" border=\"0\" data-original-height=\"505\" data-original-width=\"728\"\/><\/a><\/div>\n<p>Una blob codificada por Base64, la carga \u00fatil de la tercera etapa se decodifica en un script de PowerShell que es responsable de ejecutar Keys LostKeys en el host comprometido, lo que permite al actor de amenaza cosechar informaci\u00f3n del sistema, ejecutar procesos y archivos de una lista de extensiones y directorios codificados.<\/p>\n<p>Al igual que en el caso de Spica, se ha evaluado que el malware solo se implementa selectivamente, indicativo de la naturaleza altamente dirigida de estos ataques.<\/p>\n<p>Google tambi\u00e9n dijo que descubri\u00f3 artefactos adicionales de LostKeys que se remontan a diciembre de 2023 que se disfrazaban de binarios relacionados con la plataforma de investigaci\u00f3n de c\u00f3digo abierto de Maltego. No se sabe si estas muestras tienen alg\u00fan v\u00ednculo con ColdRiver, o si el malware fue reutilizado por los actores de amenaza a partir de enero de 2025.<\/p>\n<h3>La adopci\u00f3n de ClickFix contin\u00faa creciendo<\/h3>\n<p>El desarrollo se produce cuando ClickFix contin\u00faa siendo adoptado constantemente por m\u00faltiples actores de amenazas para distribuir una amplia gama de familias de malware, incluido un troyano bancario llamado Lampion y Atomic Stealer.<\/p>\n<p>Los ataques de propagaci\u00f3n de Lampion, por unidad de Palo Alto Networks 42, usan correos electr\u00f3nicos de phishing con archivos adjuntos de archivos postales como se\u00f1uelos. Presente dentro del archivo ZIP hay un archivo HTML que redirige al destinatario del mensaje a una p\u00e1gina de destino falsa con instrucciones de clickFix para iniciar el proceso de infecci\u00f3n de varias etapas.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Los-piratas-informaticos-rusos-que-usan-ClickFix-Fake-Captcha-para.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Los-piratas-informaticos-rusos-que-usan-ClickFix-Fake-Captcha-para.png\" alt=\"\" border=\"0\" data-original-height=\"1375\" data-original-width=\"2048\"\/><\/a><\/div>\n<p>&#8220;Otro aspecto interesante de la cadena de infecci\u00f3n de Lampion es que se divide en varias etapas no consecutivas, ejecutadas como procesos separados&#8221;, la Unidad 42 <a rel=\"noopener nofollow\" href=\"https:\/\/unit42.paloaltonetworks.com\/lampion-malware-clickfix-lures\/\" target=\"_blank\">dicho<\/a>. &#8220;Esta ejecuci\u00f3n dispersa complica la detecci\u00f3n, ya que el flujo de ataque no forma un \u00e1rbol de proceso f\u00e1cilmente identificable. En cambio, comprende una cadena compleja de eventos individuales, algunos de los cuales podr\u00edan parecer benignos de forma aislada&#8221;.<\/p>\n<p>La campa\u00f1a maliciosa se dirigi\u00f3 a individuos y organizaciones de habla portuguesa en varios sectores, incluidos el gobierno, las finanzas y el transporte, agreg\u00f3 la compa\u00f1\u00eda.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/nudge-GenAI-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/El-complemento-de-seguridad-falso-en-WordPress-permite-el-acceso.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>En los \u00faltimos meses, la estrategia ClickFix tambi\u00e9n se ha combinado con otra t\u00e1ctica furtiva llamada Etherhiding, que implica el uso de contratos de cadena inteligente (BSC) de Binance para ocultar la carga \u00fatil de la pr\u00f3xima etapa, lo que finalmente conduce a la entrega de un robador de informaci\u00f3n de MacOS llamado Atomic Stealer.<\/p>\n<p>&#8220;Haga clic en &#8216;No soy un robot&#8217; desencadena un contrato inteligente de binance, utilizando una t\u00e9cnica de ethiding, para entregar un comando codificado Base64 al portapapeles, que los usuarios deben ejecutar en terminal a trav\u00e9s de accesos accesorios espec\u00edficos <a rel=\"noopener nofollow\" href=\"https:\/\/badbyte.io\/infostealer-macos-etherhiding\/\" target=\"_blank\">dicho<\/a>. &#8220;Este comando descarga un script que recupera y ejecuta un binario Mach-O firmado, confirmado como Atomic Stealer&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1746693318_170_Los-piratas-informaticos-rusos-que-usan-ClickFix-Fake-Captcha-para.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1746693318_170_Los-piratas-informaticos-rusos-que-usan-ClickFix-Fake-Captcha-para.jpg\" alt=\"\" border=\"0\" data-original-height=\"1044\" data-original-width=\"1422\"\/><\/a><\/div>\n<p>Una investigaci\u00f3n adicional ha encontrado que la campa\u00f1a probablemente ha comprometido alrededor de 2,800 sitios web leg\u00edtimos para servir indicaciones falsas de Captcha. El ataque de abrevadero a gran escala ha sido llamado en c\u00f3digo MacReaper por el investigador.<\/p>\n<p>&#8220;El ataque aprovecha a JavaScript offush, tres iframes de pantalla completa e infraestructura de comando basada en blockchain para maximizar las infecciones&#8221;, agreg\u00f3 el investigador.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/05\/russian-hackers-using-clickfix-fake.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>El actor de amenaza vinculado a Rusia conocido como Fr\u00eda se ha observado distribuyendo un nuevo malware llamado<\/p>\n","protected":false},"author":1,"featured_media":1707101,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,81393,258607,4664,2631,32935,6214,273784,36,305255,4669,273783,4654,273782,4659,4653,4655,480,18,6213,690,246983,4665,246984,19062,455,239484],"class_list":["post-1707100","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-captcha","tag-clickfix","tag-como-hackear","tag-fake","tag-implementar","tag-informaticos","tag-las-noticias-del-hacker","tag-los","tag-lostkeys","tag-malware","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-para","tag-piratas","tag-rusos","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-usan","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1707100","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1707100"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1707100\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1707101"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1707100"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1707100"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1707100"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}