{"id":1720818,"date":"2025-05-16T17:10:54","date_gmt":"2025-05-16T17:10:54","guid":{"rendered":"https:\/\/teknomers.com\/es\/fileless-remcos-rat-entregada-a-traves-de-archivos-lnk-y-mshta-en-ataques-con-sede-en-powershell\/"},"modified":"2025-05-16T17:11:00","modified_gmt":"2025-05-16T17:11:00","slug":"fileless-remcos-rat-entregada-a-traves-de-archivos-lnk-y-mshta-en-ataques-con-sede-en-powershell","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/fileless-remcos-rat-entregada-a-traves-de-archivos-lnk-y-mshta-en-ataques-con-sede-en-powershell\/","title":{"rendered":"Fileless REMCOS RAT entregada a trav\u00e9s de archivos LNK y MSHTA en ataques con sede en PowerShell"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Fileless-REMCOS-RAT-entregada-a-traves-de-archivos-LNK-y.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Los investigadores de seguridad cibern\u00e9tica han arrojado luz sobre una nueva campa\u00f1a de malware que hace uso de un cargador ShellCode basado en PowerShell para implementar un troyano de acceso remoto llamado REMCOS RAT.<\/p>\n<p>&#8220;Los actores de amenaza entregaron archivos LNK maliciosos integrados dentro de los archivos zip, a menudo disfrazados de documentos de la oficina&#8221;, el investigador de seguridad de Qualys Akshay Thorve <a rel=\"noopener nofollow\" href=\"https:\/\/blog.qualys.com\/vulnerabilities-threat-research\/2025\/05\/15\/fileless-execution-powershell-based-shellcode-loader-executes-remcos-rat\" target=\"_blank\">dicho<\/a> en un informe t\u00e9cnico. &#8220;La cadena de ataque apunta <a rel=\"noopener nofollow\" href=\"https:\/\/redcanary.com\/threat-detection-report\/techniques\/mshta\/\" target=\"_blank\">mshta.exe<\/a> para la ejecuci\u00f3n del poder durante la etapa inicial &#8220;.<\/p>\n<p>La \u00faltima ola de ataques, seg\u00fan lo detallado por Qualys, emplea se\u00f1uelos relacionados con los impuestos para atraer a los usuarios a abrir un archivo de cremallera maliciosa que contiene un archivo de acceso directo (LNK) de Windows, que, a su vez, hace uso de MSHTA.exe, una herramienta leg\u00edtima de Microsoft utilizada para ejecutar aplicaciones HTML (HTA).<\/p>\n<p>El binario se utiliza para ejecutar un archivo HTA ofuscado llamado &#8220;XLAB22.HTA&#8221; alojado en un servidor remoto, que incorpora el c\u00f3digo de script de Visual Basic para descargar un script de PowerShell, un PDF se\u00f1uelo y otro archivo HTA similar a XLAB22.HTA llamado &#8220;311.hta&#8221;. El archivo HTA tambi\u00e9n est\u00e1 configurado para realizar modificaciones del Registro de Windows para garantizar que &#8220;311.hta&#8221; se inicie autom\u00e1ticamente al inicio del sistema.<\/p>\n<p>Una vez que se ejecuta el script PowerShell, decodifica y reconstruye un cargador de shellcode que finalmente procede a iniciar la carga \u00fatil REMCOS RAT por completo en la memoria.<\/p>\n<p>REMCOS RAT es un malware bien conocido que ofrece a los actores de amenaza control total sobre los sistemas comprometidos, lo que la convierte en una herramienta ideal para el espionaje cibern\u00e9tico y el robo de datos. Un binario de 32 bits compilado con Visual Studio C ++ 8, presenta una estructura modular y puede recopilar metadatos del sistema, pulsaciones de registro de teclas, capturar capturas de pantalla, monitorear los datos del portapapeles y recuperar una lista de todos los programas instalados y procesos en ejecuci\u00f3n.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-d-3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Claude-AI-explotada-para-operar-mas-de-100-personajes-politicos.png\" width=\"729\" height=\"91\"\/><\/a><\/center><\/div>\n<p>Adem\u00e1s, establece una conexi\u00f3n TLS a un servidor de comando y control (C2) en &#8220;ReadySteaurants[.]com, &#8220;Mantener un canal persistente para la exfiltraci\u00f3n y control de datos.<\/p>\n<p>Esta no es la primera vez que las versiones sin archivo de REMCOS RAT se han visto en la naturaleza. En noviembre de 2024, Fortinet Fortiguard Labs detall\u00f3 una campa\u00f1a de phishing que despleg\u00f3 sin fila el malware haciendo uso de se\u00f1uelos con tem\u00e1tica de pedidos.<\/p>\n<p>Lo que hace que el m\u00e9todo de ataque sea atractivo para los actores de amenaza es que les permite operar sin ser detectados por muchas soluciones de seguridad tradicionales a medida que el c\u00f3digo malicioso se ejecuta directamente en la memoria de la computadora, dejando muy pocas rastros en el disco.<\/p>\n<p>&#8220;El surgimiento de los ataques basados \u200b\u200ben PowerShell como la nueva variante REMCOS RAT demuestra c\u00f3mo los actores de amenaza est\u00e1n evolucionando para evadir las medidas de seguridad tradicionales&#8221;, dijo J Stephen Kowski, CTO de campo de SlashNext.<\/p>\n<p>&#8220;Este malware sin archivo opera directamente en la memoria, utilizando archivos LNK y mshta.exe para ejecutar scripts de PowerShell ofuscos que pueden evitar las defensas convencionales. Seguridad de correo electr\u00f3nico avanzada que puede detectar y bloquear accesorios de LNK maliciosos antes de llegar a los usuarios es crucial, al igual que el escaneo en tiempo real de los comandos de PowerShell para comportamientos sospechosos&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1747415453_948_Fileless-REMCOS-RAT-entregada-a-traves-de-archivos-LNK-y.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1747415453_948_Fileless-REMCOS-RAT-entregada-a-traves-de-archivos-LNK-y.jpg\" alt=\"\" border=\"0\" data-original-height=\"500\" data-original-width=\"921\"\/><\/a><\/div>\n<p>La divulgaci\u00f3n viene como <a rel=\"noopener nofollow\" href=\"https:\/\/unit42.paloaltonetworks.com\/malicious-payloads-as-bitmap-resources-hide-net-malware\/\" target=\"_blank\">Palo Alto Networks Unidad 42<\/a> y <a rel=\"noopener nofollow\" href=\"https:\/\/www.threatray.com\/blog\/a-net-multi-stage-malware-delivery-system\" target=\"_blank\">Tretay<\/a> detall\u00f3 un nuevo cargador .NET que se utiliza para detonar una amplia gama de robadores de informaci\u00f3n de productos b\u00e1sicos y ratas como el Agente Tesla, Novastealer, REMCOS RAT, Vipkeylogger, XLOGER y XWORM.<\/p>\n<p>El cargador presenta tres etapas que funcionan en conjunto para implementar la carga \u00fatil de la etapa final: A .NET Ejecutable que incrusta las etapas segunda y tercera en forma encriptada, una DLL .NET que descifra y carga la siguiente etapa, y una DLL .NET que administra la implementaci\u00f3n del malware principal.<\/p>\n<p>&#8220;Si bien las versiones anteriores incorporaron la segunda etapa como una cadena codificada, las versiones m\u00e1s recientes usan un recurso de mapa de bits&#8221;, dijo Threatray. &#8220;La primera etapa extrae y descifra estos datos, luego los ejecuta en la memoria para lanzar la segunda etapa&#8221;.<\/p>\n<p>La Unidad 42 describi\u00f3 el uso de recursos de mapa de bits para ocultar la t\u00e9cnica de esteganograf\u00eda AA de las cargas maliciosas que puede evitar los mecanismos de seguridad tradicionales y evadir la detecci\u00f3n.<\/p>\n<p>Los hallazgos tambi\u00e9n coinciden con la aparici\u00f3n de varias campa\u00f1as de phishing e ingenier\u00eda social que est\u00e1n dise\u00f1adas para el robo de credenciales y la entrega de malware &#8211;<\/p>\n<ul>\n<li>Uso de versiones troyanizadas del software de administraci\u00f3n de contrase\u00f1as Keepass &#8211; Codenamed <a rel=\"noopener nofollow\" href=\"https:\/\/labs.withsecure.com\/publications\/keepass-trojanised-in-advanced-malware-campaign\" target=\"_blank\">Keeloader<\/a> &#8211; Para soltar una baliza de Strike Cobalt y robar datos de base de datos Sensitive Keepass, incluidas las credenciales administrativas. Los instaladores maliciosos est\u00e1n alojados en los dominios Keepass TymoSquat que se sirven a trav\u00e9s de anuncios de Bing.<\/li>\n<li>Uso de se\u00f1uelos de clickfix y <a rel=\"noopener nofollow\" href=\"https:\/\/www.forcepoint.com\/blog\/x-labs\/unmasking-lumma-stealer-campaign\" target=\"_blank\">URLS integradas en documentos PDF<\/a> y una serie de URL intermediarias para implementar <a rel=\"noopener nofollow\" href=\"https:\/\/news.sophos.com\/en-us\/2025\/05\/09\/lumma-stealer-coming-and-going\/\" target=\"_blank\">Robador de lumma<\/a>.<\/li>\n<li>Uso de <a rel=\"noopener nofollow\" href=\"https:\/\/www.forcepoint.com\/blog\/x-labs\/formbook-malware-horus-protector-word-docs\" target=\"_blank\">Documentos de Microsoft Office de Microsoft Trapy<\/a> que se utilizan para implementar el robador de informaci\u00f3n de Formbook protegido utilizando un servicio de distribuci\u00f3n de malware denominado <a rel=\"noopener nofollow\" href=\"https:\/\/www.sonicwall.com\/blog\/horus-protector-part-1-the-new-malware-distribution-service\" target=\"_blank\">Protector de Horus<\/a>.<\/li>\n<li>Uso de <a rel=\"noopener nofollow\" href=\"https:\/\/cofense.com\/blog\/using-blob-urls-to-bypass-segs-and-evade-analysis\" target=\"_blank\">blob uris<\/a> Para cargar localmente una p\u00e1gina de phishing de credencial a trav\u00e9s de correos electr\u00f3nicos de phishing, con el blob URI que se sirve utilizando p\u00e1ginas que se reproducen (p. Ej., OneDrive.live[.]com) que se abusan de redirigir a las v\u00edctimas a un sitio malicioso que contiene un enlace a una p\u00e1gina HTML controlada por el actor de amenaza.<\/li>\n<li>Uso de <a rel=\"noopener nofollow\" href=\"https:\/\/www.sonicwall.com\/blog\/netsupport-rat-malware-spied-in-ukraine\" target=\"_blank\">Archivo de raros<\/a> disfrazado de archivos de configuraci\u00f3n para distribuir NetSupport Rat en ataques dirigidos a Ucrania y Polonia.<\/li>\n<li>Uso de correos electr\u00f3nicos de phishing para distribuir <a rel=\"noopener nofollow\" href=\"https:\/\/www.sonicwall.com\/blog\/threat-actors-caught-using-telegram-bot-to-harvest-credentials\" target=\"_blank\">Adjuntos HTML<\/a> que contienen c\u00f3digo malicioso para capturar las perspectivas de las v\u00edctimas, las credenciales de Hotmail y Gmail y exfiltrarlos a un bot de telegrama llamado &#8220;Benditos registros&#8221; que ha estado activo desde febrero de 2025<\/li>\n<\/ul>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/tines-incident-response-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Meta-para-capacitar-la-IA-en-los-datos-de-los.png\" width=\"729\" height=\"91\"\/><\/a><\/center><\/div>\n<p>Los desarrollos tambi\u00e9n se han complementado con el aumento de las campa\u00f1as de inteligencia artificial (IA) que aprovechan los trucos polim\u00f3rficos que mutan en tiempo real para evitar los esfuerzos de detecci\u00f3n. Estos incluyen modificar las l\u00edneas de asunto de correo electr\u00f3nico, los nombres de los remitentes y el contenido del cuerpo para pasar la detecci\u00f3n basada en la firma.<\/p>\n<p>&#8220;La IA dio a los actores de amenaza el poder de automatizar el desarrollo de malware, los ataques a escala entre las industrias y personalizar los mensajes de phishing con precisi\u00f3n quir\u00fargica&#8221;, Cofense <a rel=\"noopener nofollow\" href=\"https:\/\/www.businesswire.com\/news\/home\/20250514953658\/en\/Cofense-Reveals-Rapid-Rise-in-AI-Powered-Phishing-New-Threat-Every-42-Seconds\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Estas amenazas en evoluci\u00f3n son cada vez m\u00e1s capaces de evitar los filtros de correo electr\u00f3nico tradicionales, destacando el fracaso de las defensas perim\u00e9teres solo y la necesidad de la detecci\u00f3n posterior a la entrega. Tambi\u00e9n les permiti\u00f3 superar las defensas tradicionales a trav\u00e9s de campa\u00f1as de phishing polim\u00f3rfica que cambian contenido sobre la mosca. El resultado: mensajes enga\u00f1osos que son cada vez m\u00e1s dif\u00edciles de detectar e incluso dif\u00edciles de detener&#8221;.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/05\/fileless-remcos-rat-delivered-via-lnk.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de seguridad cibern\u00e9tica han arrojado luz sobre una nueva campa\u00f1a de malware que hace uso de<\/p>\n","protected":false},"author":1,"featured_media":1720819,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,1497,2346,4661,4664,99,43351,227360,273784,140964,273783,308170,4654,273782,4659,4653,4655,118220,63637,145130,2788,246983,4665,246984,116,455,239484],"class_list":["post-1720818","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-archivos","tag-ataques","tag-ataques-ciberneticos","tag-como-hackear","tag-con","tag-entregada","tag-fileless","tag-las-noticias-del-hacker","tag-lnk","tag-malware-de-ransomware","tag-mshta","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-powershell","tag-rat","tag-remcos","tag-sede","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-traves","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1720818","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1720818"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1720818\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1720819"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1720818"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1720818"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1720818"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}