{"id":1708240,"date":"2025-05-09T00:09:06","date_gmt":"2025-05-09T00:09:06","guid":{"rendered":"https:\/\/teknomers.com\/es\/mirrorface-se-dirige-a-japon-y-taiwan-con-roamingmouse-y-malware-anel-actualizado\/"},"modified":"2025-05-09T00:09:11","modified_gmt":"2025-05-09T00:09:11","slug":"mirrorface-se-dirige-a-japon-y-taiwan-con-roamingmouse-y-malware-anel-actualizado","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/mirrorface-se-dirige-a-japon-y-taiwan-con-roamingmouse-y-malware-anel-actualizado\/","title":{"rendered":"Mirrorface se dirige a Jap\u00f3n y Taiw\u00e1n con Roamingmouse y malware ANEL actualizado"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">08 de mayo de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Malware \/ espionaje cibern\u00e9tico<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Mirrorface-se-dirige-a-Japon-y-Taiwan-con-Roamingmouse-y.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>El actor de amenaza de estado naci\u00f3n conocido como <strong>Reflejo<\/strong> se ha observado desplegar malware denominado Roamingmouse como parte de una campa\u00f1a de ciber espionaje dirigida contra agencias gubernamentales e instituciones p\u00fablicas en Jap\u00f3n y Taiw\u00e1n.<\/p>\n<p>La actividad, detectada por Trend Micro en marzo de 2025, implic\u00f3 el uso de se\u00f1uelos de phishing de lanza para entregar una versi\u00f3n actualizada de una puerta trasera llamada Anel.<\/p>\n<p>&#8220;El archivo ANEL de la campa\u00f1a de 2025 discutido en este blog implement\u00f3 un nuevo comando para admitir una ejecuci\u00f3n de BOF (archivo de objetos Beacon) en la memoria&#8221;, la investigadora de seguridad Hara Hiroaki <a rel=\"noopener nofollow\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/25\/d\/earth-kasha-updates-ttps.html\" target=\"_blank\">dicho<\/a>. &#8220;Esta campa\u00f1a tambi\u00e9n potencialmente apalancada <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/outflanknl\/SharpHide\" target=\"_blank\">Sharphide<\/a> Para lanzar la segunda etapa de puerta trasera Noopdoor &#8220;.<\/p>\n<p>El actor de amenaza alineado en China, tambi\u00e9n conocido como Earth Kasha, se eval\u00faa como un subgrupo dentro de Apt10. En marzo de 2025, ESET arroj\u00f3 luz sobre una campa\u00f1a denominada Operaci\u00f3n Akairy\u016b que se dirigi\u00f3 a una organizaci\u00f3n diplom\u00e1tica en la Uni\u00f3n Europea en agosto de 2024 con Anel (tambi\u00e9n conocido como Uppercut).<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-d-3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Claude-AI-explotada-para-operar-mas-de-100-personajes-politicos.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La orientaci\u00f3n de varias entidades japonesas y taiwanesas apunta a una expansi\u00f3n continua de su huella, mientras el equipo de pirater\u00eda busca realizar robo de informaci\u00f3n. <a rel=\"noopener nofollow\" href=\"https:\/\/reliaquest.com\/blog\/threat-spotlight-the-data-chase-understanding-chinese-espionage-strategies\/\" target=\"_blank\">Avanzar en sus objetivos estrat\u00e9gicos<\/a>.<\/p>\n<p>El ataque comienza con un correo electr\u00f3nico de phishing de lanza, algunos de los cuales se env\u00edan desde cuentas leg\u00edtimas pero comprometidas, que contiene una URL OneDrive de Microsoft incrustada, que, a su vez, descarga un archivo zip.<\/p>\n<p>El archivo ZIP incluye un documento de Excel con malware y un RoamingMouse RoamingMouse con nombre en c\u00f3digo macro que sirve como un conducto para entregar componentes relacionados con ANEL. Vale la pena se\u00f1alar que RoamingMouse ha sido utilizado por Mirrorface desde el a\u00f1o pasado.<\/p>\n<p>&#8220;Roamingmouse luego decodifica el archivo zip incrustado usando Base64, deja caer la cremallera en un disco y expande sus componentes&#8221;, dijo Hiroaki. Esto incluye &#8211;<\/p>\n<ul>\n<li>Jslntool.exe, jstiee.exe, o jsvwmng.exe (un binario leg\u00edtimo)<\/li>\n<li>Jsfc.dll (anelldr)<\/li>\n<li>Una carga \u00fatil de Anel encriptada<\/li>\n<li>MSVCR100.dll (una dependencia de DLL leg\u00edtima del ejecutable)<\/li>\n<\/ul>\n<p>El objetivo final de la cadena de ataque es lanzar el ejecutable leg\u00edtimo usando Explorer.exe y luego usarlo para colocar la DLL maliciosa, en este caso, Anelldr, que es responsable de descifrar y lanzar la puerta trasera de Anel.<\/p>\n<p>Lo notable del artefacto de ANEL utilizado en la campa\u00f1a 2025 es la adici\u00f3n de un nuevo comando para admitir la ejecuci\u00f3n en memoria de <a rel=\"noopener nofollow\" href=\"https:\/\/www.cobaltstrike.com\/blog\/simplifying-bof-development\" target=\"_blank\">Archivos de objetos de baliza<\/a> (<a rel=\"noopener nofollow\" href=\"https:\/\/www.trustedsec.com\/blog\/a-developers-introduction-to-beacon-object-files\" target=\"_blank\">Bofs<\/a>), que se compilan en programas C dise\u00f1ados para extender el agente de huelga de Cobalt con nuevas funciones de explotaci\u00f3n posterior.<\/p>\n<p>&#8220;Despu\u00e9s de instalar el archivo ANEL, los actores detr\u00e1s de Earth Kasha obtuvieron capturas de pantalla utilizando un comando de puerta trasera y examinaron el entorno de la v\u00edctima&#8221;, explic\u00f3 Trend Micro. &#8220;El adversario parece investigar a la v\u00edctima mirando a trav\u00e9s de capturas de pantalla, ejecutando listas de procesos e informaci\u00f3n de dominio&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/nudge-saas-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1746113459_234_Claude-AI-explotada-para-operar-mas-de-100-personajes-politicos.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Las instancias seleccionadas tambi\u00e9n han aprovechado una herramienta de c\u00f3digo abierto llamada Sharphide para lanzar una nueva versi\u00f3n de Noopdoor (tambi\u00e9n conocido como Hiddenface), otra puerta trasera previamente identificada como utilizada por el grupo de pirater\u00eda. El implante, por su parte, admite DNS-Over-HTTPS (DOH) para ocultar sus b\u00fasquedas de direcci\u00f3n IP durante las operaciones de comando y control (C2).<\/p>\n<p>&#8220;Earth Kasha contin\u00faa siendo una amenaza persistente avanzada activa y ahora est\u00e1 dirigida a agencias gubernamentales e instituciones p\u00fablicas en Taiw\u00e1n y Jap\u00f3n en su \u00faltima campa\u00f1a que detectamos en marzo de 2025&#8221;, dijo Hiroaki.<\/p>\n<p>&#8220;Las empresas y las organizaciones, especialmente aquellas con activos de alto valor, como datos confidenciales relacionados con la gobernanza, as\u00ed como la propiedad intelectual, los datos de infraestructura y las credenciales de acceso deben seguir siendo vigilantes e implementar medidas de seguridad proactivas para evitar que la ca\u00edda v\u00edctima de los ataques cibern\u00e9ticos&#8221;.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/05\/mirrorface-targets-japan-and-taiwan.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80208 de mayo de 2025\ue804Ravie LakshmananMalware \/ espionaje cibern\u00e9tico El actor de amenaza de estado naci\u00f3n conocido como<\/p>\n","protected":false},"author":1,"featured_media":1708241,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,22588,266271,4661,4664,99,4193,11922,273784,4669,273783,133084,4654,273782,4659,4653,4655,305509,246983,4665,246984,6065,455,239484],"class_list":["post-1708240","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-actualizado","tag-anel","tag-ataques-ciberneticos","tag-como-hackear","tag-con","tag-dirige","tag-japon","tag-las-noticias-del-hacker","tag-malware","tag-malware-de-ransomware","tag-mirrorface","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-roamingmouse","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-taiwan","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1708240","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1708240"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1708240\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1708241"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1708240"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1708240"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1708240"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}