{"id":1709116,"date":"2025-05-09T13:00:29","date_gmt":"2025-05-09T13:00:29","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-corredores-de-acceso-inicial-tienen-ejecutivos-de-brasil-a-traves-de-nf-e-spam-y-ensayos-legitimos-de-rmm\/"},"modified":"2025-05-09T13:00:35","modified_gmt":"2025-05-09T13:00:35","slug":"los-corredores-de-acceso-inicial-tienen-ejecutivos-de-brasil-a-traves-de-nf-e-spam-y-ensayos-legitimos-de-rmm","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-corredores-de-acceso-inicial-tienen-ejecutivos-de-brasil-a-traves-de-nf-e-spam-y-ensayos-legitimos-de-rmm\/","title":{"rendered":"Los corredores de acceso inicial tienen ejecutivos de Brasil a trav\u00e9s de NF-E spam y ensayos leg\u00edtimos de RMM"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">09 de mayo de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Seguridad de malware \/ correo electr\u00f3nico<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Los-corredores-de-acceso-inicial-tienen-ejecutivos-de-Brasil-a.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad advierten sobre una nueva campa\u00f1a que se dirige a usuarios de habla portuguesa en Brasil con versiones de prueba del software comercial de monitoreo y gesti\u00f3n remota (RMM) desde enero de 2025.<\/p>\n<p>&#8220;El mensaje de spam utiliza el sistema de facturas electr\u00f3nicas brasile\u00f1as, NF-E, como un atractivo para atraer a los usuarios a hacer clic en hiperv\u00ednculos y acceder a contenido malicioso alojado en Dropbox&#8221;, el investigador de Cisco Talos Guilherme Venere <a rel=\"noopener nofollow\" href=\"https:\/\/blog.talosintelligence.com\/spam-campaign-targeting-brazil-abuses-rmm-tools\/\" target=\"_blank\">dicho<\/a> en un informe del jueves.<\/p>\n<p>Las cadenas de ataque comienzan con correos electr\u00f3nicos de spam especialmente dise\u00f1ados que afirman que se originan en instituciones financieras o operadores de tel\u00e9fonos celulares, advirtiendo sobre facturas vencidas o pagos sobresalientes para enga\u00f1ar a los usuarios para que haga clic en enlaces falsos de Dropbox que apuntan a un instalador binario para la herramienta RMM.<\/p>\n<p>Dos herramientas RMM notables observadas son <a rel=\"noopener nofollow\" href=\"https:\/\/www.n-able.com\/products\/n-sight-rmm\/remote-access\" target=\"_blank\">Acceso remoto RMM Nable Nable<\/a> y <a rel=\"noopener nofollow\" href=\"https:\/\/www.pdq.com\/landing\/pdq-connect\/\" target=\"_blank\">PDQ Connect<\/a>otorgando a los atacantes la capacidad de leer y escribir archivos al sistema de archivos remoto.<\/p>\n<p>En algunos casos, los actores de amenaza usan las capacidades remotas de estos agentes para descargar e instalar un software RMM adicional como ScreenConnect despu\u00e9s del compromiso inicial.<\/p>\n<p>Con base en los receptores comunes observados, se ha encontrado que la campa\u00f1a se dirige principalmente a ejecutivos de nivel C y una cuenta de recursos financieros y humanos en varias industrias, incluidas algunas instituciones educativas y gubernamentales.<\/p>\n<p>Tambi\u00e9n se ha evaluado con gran confianza que la actividad es el trabajo de un corredor de acceso inicial (IAB) que est\u00e1 abusando de los per\u00edodos de prueba gratuitos asociados con varios programas RMM para obtener acceso no autorizado. Desde entonces, Nable ha tomado medidas para deshabilitar las cuentas de prueba afectadas.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-d-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Darkwatchman-el-malware-del-sheriff-golpeo-a-Rusia-y-Ucrania.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;El abuso de los adversarios de las herramientas comerciales de RMM ha aumentado constantemente en los \u00faltimos a\u00f1os&#8221;, dijo Venere. &#8220;Estas herramientas son de inter\u00e9s para los actores de amenaza porque generalmente est\u00e1n firmadas digitalmente por entidades reconocidas y son una puerta trasera totalmente destacada&#8221;.<\/p>\n<p>&#8220;Tambi\u00e9n tienen poco o ning\u00fan costo en software o infraestructura, ya que todo esto generalmente es proporcionado por la aplicaci\u00f3n de la versi\u00f3n de prueba&#8221;.<\/p>\n<p>El desarrollo se produce en medio de la aparici\u00f3n de varias campa\u00f1as de phishing que est\u00e1n dise\u00f1adas para dejar de lado las defensas modernas y propagar una amplia gama de familias de malware, o recolectar las credenciales de las v\u00edctimas,<\/p>\n<ul>\n<li>Una campa\u00f1a realizada por un grupo de delitos cibern\u00e9ticos sudamericanos llamado <a rel=\"noopener nofollow\" href=\"https:\/\/www.ibm.com\/think\/x-force\/ibm-x-force-threat-analysis-hive0148-observed-targeting-mexico-costa-rica\" target=\"_blank\">Hive0148<\/a> para distribuir el troyano de banca Grandoreiro a los usuarios en usuarios de M\u00e9xico y Costa Rica.<\/li>\n<li>Una campa\u00f1a que emplea un servicio leg\u00edtimo de intercambio de archivos llamado <a rel=\"noopener nofollow\" href=\"https:\/\/www.kaspersky.com\/blog\/getshared-scam-emails\/53288\/\" target=\"_blank\">Getshared<\/a> para evitar las protecciones de seguridad y dirigir a los usuarios a enlaces alojando malware<\/li>\n<li>Una campa\u00f1a que usa <a rel=\"noopener nofollow\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/infostealer-malware-formbook-spread-via-phishing-campaign-part-i\" target=\"_blank\">se\u00f1uelos con temas de pedidos de ventas<\/a> Para entregar el malware Formbook mediante un documento de Microsoft Word que sea susceptible a un defecto de a\u00f1os en el editor de ecuaciones (CVE-2017-11882)<\/li>\n<li>Una campa\u00f1a que ha dirigido a organizaciones en Espa\u00f1a, Italia y Portugal utilizando temas relacionados con la factura para implementar un troyano de acceso remoto basado en Java llamado <a rel=\"noopener nofollow\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/multilayered-email-attack-how-a-pdf-invoice-and-geofencing-led-to-rat-malware\" target=\"_blank\">Rata ratty<\/a> que pueden ejecutar comandos remotos, registrar teclas de teclas, capturar capturas de pantalla y robar datos confidenciales<\/li>\n<li>Una campa\u00f1a que <a rel=\"noopener nofollow\" href=\"https:\/\/www.darktrace.com\/blog\/mfa-under-attack-aitm-phishing-kits-abusing-legitimate-services\" target=\"_blank\">usos<\/a> Una aplicaci\u00f3n leg\u00edtima de toma de notas conocida como Milanote y un kit de phishing adversario en el medio (AITM) doblado <a rel=\"noopener nofollow\" href=\"https:\/\/www.validin.com\/blog\/tycoon_2fa_analyzing_and_hunting_phishing-as-a-service_domains\" target=\"_blank\">Magnate 2fa<\/a> Para capturar las credenciales de los usuarios bajo la apariencia de ver un &#8220;nuevo acuerdo&#8221;<\/li>\n<li>Campa\u00f1as que <a rel=\"noopener nofollow\" href=\"https:\/\/intezer.com\/blog\/emerging-phishing-techniques-new-threats-and-attack-vectors\/\" target=\"_blank\">utilizar<\/a> JavaScript codificado dentro de los archivos SVG, enlaces atrapados en bache en archivos adjuntos PDF, URL din\u00e1micas de phishing que se reproducen en tiempo de ejecuci\u00f3n dentro de archivos alojados de Onedrive y cargas de MHT archivadas dentro de las estructuras OpenXML para dirigir a los usuarios a la recolecci\u00f3n de credenciales o al phishing p\u00e1ginas<\/li>\n<li>Campa\u00f1as que abusan de Cloudflare <a rel=\"noopener nofollow\" href=\"https:\/\/blog.sekoia.io\/detecting-multi-stage-infection-chains-madness\/\" target=\"_blank\">TRITCLOUDFLARE Tuneling Funci\u00f3n<\/a> para implementar malware como asyncrat<\/li>\n<\/ul>\n<p>&#8220;Los atacantes evolucionan continuamente t\u00e1cticas para evitar las soluciones modernas de seguridad de correo electr\u00f3nico y puntos finales, lo que hace que la detecci\u00f3n y la mitigaci\u00f3n de los intentos de phishing sea cada vez m\u00e1s dif\u00edciles&#8221;, se\u00f1al\u00f3 el investigador Intezer, Yuval Guri, se\u00f1al\u00f3 el mes pasado. &#8220;Y a pesar de los avances en las herramientas de ciberseguridad, muchas campa\u00f1as de phishing a\u00fan alcanzan con \u00e9xito las bandejas de entrada de los usuarios&#8221;.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/05\/initial-access-brokers-target-brazil.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80209 de mayo de 2025\ue804Ravie LakshmananSeguridad de malware \/ correo electr\u00f3nico Los investigadores de ciberseguridad advierten sobre una<\/p>\n","protected":false},"author":1,"featured_media":1709117,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[3348,4657,4656,4661,2087,4664,16497,18117,68901,3134,273784,25180,36,273783,305678,4654,273782,4659,4653,4655,142370,246983,4665,246984,12591,1956,116,455,239484],"class_list":["post-1709116","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-acceso","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-brasil","tag-como-hackear","tag-corredores","tag-ejecutivos","tag-ensayos","tag-inicial","tag-las-noticias-del-hacker","tag-legitimos","tag-los","tag-malware-de-ransomware","tag-nfe","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-rmm","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-spam","tag-tienen","tag-traves","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1709116","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1709116"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1709116\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1709117"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1709116"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1709116"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1709116"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}