{"id":1709722,"date":"2025-05-09T20:40:16","date_gmt":"2025-05-09T20:40:16","guid":{"rendered":"https:\/\/teknomers.com\/es\/ottercookie-v4-agrega-capacidades-de-robo-de-credenciales-de-vm-y-cromas\/"},"modified":"2025-05-09T20:40:21","modified_gmt":"2025-05-09T20:40:21","slug":"ottercookie-v4-agrega-capacidades-de-robo-de-credenciales-de-vm-y-cromas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/ottercookie-v4-agrega-capacidades-de-robo-de-credenciales-de-vm-y-cromas\/","title":{"rendered":"OtterCookie V4 agrega Capacidades de robo de credenciales de VM y cromas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/OtterCookie-V4-agrega-Capacidades-de-robo-de-credenciales-de-VM.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los actores de amenaza de Corea del Norte detr\u00e1s del <strong>Entrevista contagiosa<\/strong> Se ha observado una campa\u00f1a utilizando versiones actualizadas de un malware multiplataforma llamado OtterCookie con capacidades para robar credenciales de los navegadores web y otros archivos.<\/p>\n<p>NTT Security Holdings, que <a rel=\"noopener nofollow\" href=\"https:\/\/jp.security.ntt\/tech_blog\/en-waterplum-ottercookie\" target=\"_blank\">detallado<\/a> Los nuevos hallazgos, dijeron que los atacantes han actualizado &#8220;activa y continuamente&#8221; el malware, introduciendo las versiones V3 y V4 en febrero y abril de 2025, respectivamente.<\/p>\n<p>La compa\u00f1\u00eda japonesa de ciberseguridad est\u00e1 rastreando el cl\u00faster bajo el nombre <strong>Tap\u00f3n de agua<\/strong>que tambi\u00e9n se conoce como CL-STA-0240, DeceptivedEvelopment, Dev#Popper, famosa Chollima, Purplebravo y Tenacious Pungsan.<\/p>\n<p>Ottercookie fue documentado por primera vez por NTT el a\u00f1o pasado despu\u00e9s de haberlo observado en ataques desde septiembre de 2024. Entregado por medio de una carga \u00fatil de JavaScript a trav\u00e9s de un paquete Malicioso NPM, un apositorio de github troyanizado o un apositorio de bitbucket, o una aplicaci\u00f3n de videoconferencias de videoconferencia de Boqued, est\u00e1 dise\u00f1ado para contactar a un servidor externo para ejecutar los comandos de los hosts comprometidos.<\/p>\n<p>Se ha encontrado que OtterCookie V3 incorpora un nuevo m\u00f3dulo de carga para enviar archivos que coinciden con un conjunto predefinido de extensiones al servidor externo. Esto consiste en variables de entorno, im\u00e1genes, documentos, hojas de c\u00e1lculo, archivos de texto y archivos que contienen frases mnem\u00f3nicas y de recuperaci\u00f3n asociadas con billeteras de criptomonedas.<\/p>\n<p>Vale la pena se\u00f1alar que este m\u00f3dulo se ejecut\u00f3 previamente en Ottercookie V2 como un comando shell recibido del servidor.<\/p>\n<p>La cuarta iteraci\u00f3n del malware se expande en su predecesor al agregar dos m\u00f3dulos m\u00e1s para robar credenciales de Google Chrome, as\u00ed como extraer datos de la extensi\u00f3n de Metamask para Google Chrome, Brave Browser e iCloud KeyCain.<\/p>\n<p>Otra nueva caracter\u00edstica adici\u00f3n a OtterCookie V4 es la capacidad de detectar si se ejecuta en entornos de m\u00e1quina virtual (VM) relacionadas con Broadcom VMware, Oracle Virtualbox, Microsoft y QEMU.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/OtterCookie-V4-agrega-Capacidades-de-robo-de-credenciales-de-VM.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/OtterCookie-V4-agrega-Capacidades-de-robo-de-credenciales-de-VM.png\" alt=\"\" border=\"0\" data-original-height=\"599\" data-original-width=\"1911\"\/><\/a><\/div>\n<p>Curiosamente, se ha encontrado que el primer m\u00f3dulo de robador responsable de recopilar credenciales de Google Chrome lo hace despu\u00e9s de descifrarlas, mientras que el segundo m\u00f3dulo recolecta datos de inicio de sesi\u00f3n cifrados de navegadores como Chrome y Brave.<\/p>\n<p>&#8220;Esta diferencia en el procesamiento de datos o el estilo de codificaci\u00f3n implica que estos m\u00f3dulos fueron desarrollados por diferentes desarrolladores&#8221;, dijeron los investigadores Masaya Motoda y Rintaro Koike.<\/p>\n<p>La divulgaci\u00f3n se produce cuando m\u00faltiples cargas de \u00fatiles maliciosas relacionadas con la campa\u00f1a de entrevistas contagiosas se han descubierto en los \u00faltimos meses, lo que indica que los actores de amenaza est\u00e1n refinando su modus operandi.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-d-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/SonicWall-confirma-la-explotacion-activa-de-fallas-que-afectan-multiples.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Esto incluye un robador de informaci\u00f3n basado en GO que se entrega bajo la apariencia de una actualizaci\u00f3n de controlador Realtek (&#8220;Webcam.zip&#8221;) que, cuando se abre, ejecuta un script de shell responsable de descargar el robador y lanzar una aplicaci\u00f3n MACOS enga\u00f1osa (&#8220;Driverminupdate.app&#8221;) dise\u00f1ada para cosechar la contrase\u00f1a del sistema de macOS de v\u00edctimas.<\/p>\n<p>Se cree que el malware se distribuy\u00f3 como parte de una versi\u00f3n actualizada de la entrevista de ClickFake con nombre en forma de actividad de Sekoia el mes pasado debido al uso de se\u00f1uelos de estilo ClickFix para solucionar problemas de audio y video inexistentes durante una evaluaci\u00f3n en l\u00ednea para un proceso de entrevista de trabajo.<\/p>\n<p>&#8220;El papel principal del robador es establecer un canal C2 persistente, perfilar el sistema infectado y exfiltrado datos confidenciales&#8221;, &#8220;Divisi\u00f3n de seguridad cibern\u00e9tica de MacPaw, Locklock, <a rel=\"noopener nofollow\" href=\"https:\/\/moonlock.com\/realtek-macos-malware\" target=\"_blank\">dicho<\/a>. &#8220;Logra esto a trav\u00e9s de una combinaci\u00f3n de reconocimiento del sistema, robo de credenciales y ejecuci\u00f3n de comandos remotos&#8221;.<\/p>\n<p>Se eval\u00faa que la aplicaci\u00f3n driverminupdate es parte de un <a rel=\"noopener nofollow\" href=\"https:\/\/www.kandji.io\/blog\/drivereasy\" target=\"_blank\">colocar<\/a> de <a rel=\"noopener nofollow\" href=\"https:\/\/hackernoon.com\/cybercrooks-are-using-fake-job-listings-to-steal-crypto\" target=\"_blank\">similar<\/a> <a rel=\"noopener nofollow\" href=\"https:\/\/www.enki.co.kr\/media-center\/blog\/analysis-of-variants-in-lazarus-s-contagious-interview-campaign\" target=\"_blank\">aplicaciones maliciosas<\/a> que han sido descubiertos por DMPDUMP, Sentinelone, Enki y Kandji como ChromeUpdateElt, Chromeupdate, CameraCcess y DriverEasy.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1746823215_785_OtterCookie-V4-agrega-Capacidades-de-robo-de-credenciales-de-VM.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1746823215_785_OtterCookie-V4-agrega-Capacidades-de-robo-de-credenciales-de-VM.jpg\" alt=\"\" border=\"0\" data-original-height=\"722\" data-original-width=\"728\"\/><\/a><\/div>\n<p>Una segunda familia de malware nueva conectada a la campa\u00f1a es el trabajo de marco de tsunami, que se entrega como una carga \u00fatil de seguimiento a un patio trasero de Python conocido denominado Invisibleferret. Un malware modular basado en .NET, est\u00e1 equipado para robar una amplia gama de datos de navegadores web y billeteras de criptomonedas.<\/p>\n<p>Tambi\u00e9n incorpora caracter\u00edsticas para registrar las teclas de teclas, recopilar archivos e incluso un componente de botnet que parece estar bajo desarrollo temprano, la compa\u00f1\u00eda de seguridad alemana Hisolutions <a rel=\"noopener nofollow\" href=\"https:\/\/research.hisolutions.com\/2025\/04\/rolling-in-the-deepweb-lazarus-tsunami\/\" target=\"_blank\">dicho<\/a> en un informe publicado a fines del mes pasado. <\/p>\n<p>Se cree que la entrevista contagiosa, por eset, es un nuevo grupo de actividades que forma parte del Grupo de Lazarus, un notorio grupo de pirater\u00eda de Corea del Norte que tiene una historia hist\u00f3rica de orquestar ataques con motivaci\u00f3n de espionaje y financieramente como una forma de avanzar en los objetivos estrat\u00e9gicos y las sanciones internacionales de la naci\u00f3n.<\/p>\n<p>A principios de este a\u00f1o, el colectivo adversario se atribuy\u00f3 a la ruptura r\u00e9cord <a rel=\"noopener nofollow\" href=\"https:\/\/www.elastic.co\/security-labs\/bit-bybit\" target=\"_blank\">atraco a mil millones de d\u00f3lares<\/a> de la plataforma de criptomonedas Bybit.<\/p>\n<h3>La amenaza de trabajadores de TI de Corea del Norte perdura<\/h3>\n<p>Los hallazgos se producen cuando la compa\u00f1\u00eda de seguridad cibern\u00e9tica Sophos revel\u00f3 que los actores de amenaza detr\u00e1s del esquema de trabajadores de TI fraudulentos de Corea del Norte, tambi\u00e9n conocido como Chollima, Tapestry de n\u00edquel y Wageme, han comenzado a dirigirse cada vez m\u00e1s a las organizaciones en Europa y Asia, e industrias m\u00e1s all\u00e1 del sector de la tecnolog\u00eda para asegurar empleos y canalizar los ingresos a Pyongyang.<\/p>\n<p>&#8220;A lo largo de la fase previa al empleo, los actores de amenaza a menudo manipulan digitalmente fotos para sus curr\u00edculums falsificados y perfiles de LinkedIn, y para acompa\u00f1ar la historia laboral previa o las reclamaciones de proyectos grupales&#8221;, la Unidad de Amenazos de Contador SecureWorks de la compa\u00f1\u00eda (CTU) <a rel=\"noopener nofollow\" href=\"https:\/\/news.sophos.com\/en-us\/2025\/05\/08\/nickel-tapestry-expands-fraudulent-worker-operations\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Com\u00fanmente usan fotos de archivo superpuestas con im\u00e1genes reales de s\u00ed mismos. Los actores de amenaza tambi\u00e9n han aumentado el uso de la IA generativa, incluidas las herramientas de escritura, las herramientas de edici\u00f3n de im\u00e1genes y los constructores de curr\u00edculums&#8221;.<\/p>\n<p>Los trabajadores fraudulentos, al conseguir un trabajo, tambi\u00e9n se han encontrado utilizando <a rel=\"noopener nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Mouse_jiggler\" target=\"_blank\">Utilidades de rat\u00f3n jiggler<\/a>Software VPN como Astrill VPN y KVM sobre IP para acceso remoto, en algunos casos incluso recurriendo a las llamadas de zoom de ocho horas para compartir pantalla. <\/p>\n<p>La semana pasada, la plataforma de intercambio de criptomonedas Kraken revel\u00f3 c\u00f3mo una entrevista de trabajo de rutina para un puesto de ingenier\u00eda se convirti\u00f3 en una operaci\u00f3n de recolecci\u00f3n de inteligencia despu\u00e9s de que vio a un hacker norcoreano que intentaba infiltrarse en la compa\u00f1\u00eda con el nombre <a rel=\"noopener nofollow\" href=\"https:\/\/fortune.com\/crypto\/2025\/05\/03\/north-korean-applied-job-crypto-kraken-it-worker\/\" target=\"_blank\">Steven Smith<\/a>.<\/p>\n<p>&#8220;El candidato us\u00f3 escritorios Mac colocados remotos pero interactu\u00f3 con otros componentes a trav\u00e9s de una VPN, una configuraci\u00f3n com\u00fanmente implementada para ocultar la ubicaci\u00f3n y la actividad de la red&#8221;, la compa\u00f1\u00eda <a rel=\"noopener nofollow\" href=\"https:\/\/blog.kraken.com\/news\/how-we-identified-a-north-korean-hacker\" target=\"_blank\">dicho<\/a>. &#8220;Su curr\u00edculum estaba vinculado a un perfil de GitHub que conten\u00eda una direcci\u00f3n de correo electr\u00f3nico expuesta en una violaci\u00f3n de datos anterior&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/nudge-GenAI-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/El-complemento-de-seguridad-falso-en-WordPress-permite-el-acceso.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;La forma principal del candidato de identificaci\u00f3n parec\u00eda estar alterada, probablemente utilizando detalles robados en un caso de robo de identidad dos a\u00f1os antes&#8221;.<\/p>\n<p>Pero en lugar de rechazar la solicitud del candidato directamente, Kraken dijo que sus equipos de seguridad y reclutamiento &#8220;estrat\u00e9gicamente&#8221; los avanzaron a trav\u00e9s de su proceso de entrevista como para atraparlos pidi\u00e9ndoles que confirmaran su ubicaci\u00f3n, mantengan una identificaci\u00f3n emitida por el gobierno y recomiendan algunos restaurantes locales en la ciudad en los que afirmaron estar.<\/p>\n<p>&#8220;Pleavado y sorprendido, lucharon con las pruebas de verificaci\u00f3n b\u00e1sicas y no pudieron responder de manera convincente preguntas en tiempo real sobre su ciudad de residencia o pa\u00eds de ciudadan\u00eda&#8221;, dijo Kraken. &#8220;Al final de la entrevista, la verdad era clara: este no era un solicitante leg\u00edtimo, sino un impostor que intentaba infiltrarse en nuestros sistemas&#8221;.<\/p>\n<p>En otro caso documentado por el Departamento de Justicia de los Estados Unidos (DOJ) el mes pasado, un hombre de Maryland de 40 a\u00f1os, Minh Phuong Ngoc Vong, <a rel=\"noopener nofollow\" href=\"https:\/\/www.justice.gov\/opa\/pr\/maryland-man-pleads-guilty-conspiracy-commit-wire-fraud\" target=\"_blank\">se declar\u00f3 culpable<\/a> Fraude despu\u00e9s de asegurar un trabajo con un contratista gubernamental y luego subcontratando el trabajo a un nacional norcoreano que reside en Shenyang, China, lo que subraya la gravedad de la actividad de recaudaci\u00f3n de fondos il\u00edcitas.<\/p>\n<p>La capacidad de Corea del Norte de deslizar sigilosamente a miles de sus trabajadores en las principales empresas, a menudo con la ayuda de <a rel=\"noopener nofollow\" href=\"https:\/\/www.wired.com\/story\/north-korea-stole-your-tech-job-ai-interviews\/\" target=\"_blank\">facilitadores<\/a> quienes dirigen lo que se llama una granja de computadoras port\u00e1tiles ha llevado a advertencias repetidas de los gobiernos japoneses, surcoreanos, del Reino Unido y los Estados Unidos.<\/p>\n<p>Se ha encontrado que estos trabajadores <a rel=\"noopener nofollow\" href=\"https:\/\/therecord.media\/north-korean-it-worker-scam-expands-rsa\" target=\"_blank\">Pasar hasta 14 meses<\/a> Dentro de una organizaci\u00f3n, con la amenaza que los actores tambi\u00e9n participan en el robo de datos y las amenazas de extorsi\u00f3n despu\u00e9s de la terminaci\u00f3n.<\/p>\n<p>&#8220;Organizaciones [should] Establecer procedimientos de verificaci\u00f3n de identidad mejorados como parte de su proceso de entrevista &#8220;, dijo Sophos.&#8221; El personal de recursos humanos y los reclutadores deben actualizarse regularmente sobre las t\u00e1cticas utilizadas en estas campa\u00f1as para ayudarlos a identificar posibles trabajadores de TI norcoreanos fraudulentos del norte &#8220;.<\/p>\n<p>&#8220;Adem\u00e1s, las organizaciones deben monitorear la actividad tradicional de amenaza interna, el uso sospechoso de herramientas leg\u00edtimas y alertas de viaje imposibles para detectar la actividad a menudo asociada con trabajadores fraudulentos&#8221;.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/05\/ottercookie-v4-adds-vm-detection-and.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los actores de amenaza de Corea del Norte detr\u00e1s del Entrevista contagiosa Se ha observado una campa\u00f1a utilizando<\/p>\n","protected":false},"author":1,"featured_media":1709723,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,12256,4661,28629,4664,42020,305796,273784,273783,4654,273782,4659,4653,4655,269728,6586,246983,4665,246984,455,239484],"class_list":["post-1709722","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-agrega","tag-ataques-ciberneticos","tag-capacidades","tag-como-hackear","tag-credenciales","tag-cromas","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-ottercookie","tag-robo","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1709722","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1709722"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1709722\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1709723"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1709722"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1709722"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1709722"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}