{"id":1728410,"date":"2025-05-21T13:47:55","date_gmt":"2025-05-21T13:47:55","guid":{"rendered":"https:\/\/teknomers.com\/es\/puerta-de-malware-spikes-4x-en-2025-desplegando-purelogs-para-atacar-a-las-empresas-rusas\/"},"modified":"2025-05-21T13:48:00","modified_gmt":"2025-05-21T13:48:00","slug":"puerta-de-malware-spikes-4x-en-2025-desplegando-purelogs-para-atacar-a-las-empresas-rusas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/puerta-de-malware-spikes-4x-en-2025-desplegando-purelogs-para-atacar-a-las-empresas-rusas\/","title":{"rendered":"Puerta de malware Spikes 4x en 2025, desplegando Purelogs para atacar a las empresas rusas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">21 de mayo de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Seguridad de malware \/ Windows<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Puerta-de-malware-Spikes-4x-en-2025-desplegando-Purelogs-para.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Las organizaciones rusas se han convertido en el objetivo de una campa\u00f1a de phishing que distribuye malware llamado Purerat, seg\u00fan nuevos hallazgos de Kaspersky.<\/p>\n<p>&#8220;La campa\u00f1a dirigida a los negocios rusos comenz\u00f3 en marzo de 2023, pero en el primer tercio de 2025 el n\u00famero de ataques cuadruplados en comparaci\u00f3n con el mismo per\u00edodo en 2024&#8221;, el proveedor de ciberseguridad <a rel=\"noopener nofollow\" href=\"https:\/\/securelist.ru\/purerat-attacks-russian-organizations\/112619\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Las cadenas de ataque, que no se han atribuido a ning\u00fan actor de amenaza espec\u00edfico, comienzan con un correo electr\u00f3nico de phishing que contiene un archivo adjunto de archivos rar o un enlace al archivo que se disfraza de una palabra de Microsoft o un documento PDF mediante el uso de extensiones dobles (&#8220;DOC_054_[redacted].pdf.rar &#8220;).<\/p>\n<p>Presente dentro del archivo de archivo hay un ejecutable que, cuando se lanza, se copia en la ubicaci\u00f3n &#8220;%AppData%&#8221; de la m\u00e1quina Windows comprometida con el nombre &#8220;Task.exe&#8221; y crea un script de Visual Basic llamado &#8220;Task.VBS&#8221; en la carpeta de inicio de VBS.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-d-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Los-roles-de-AWS-predeterminados-se-encuentran-para-permitir-el.png\" width=\"729\" height=\"91\"\/><\/a><\/center><\/div>\n<p>El ejecutable luego procede a desempaquetar otro ejecutable &#8220;ckcfb.exe&#8221;, ejecuta la utilidad del sistema &#8220;installUtil.exe&#8221; e inyecta en \u00e9l el m\u00f3dulo descifrado. &#8220;Ckcfb.exe&#8221;, por su parte, extrae y descifra un archivo dll &#8220;spydgozoi.dll&#8221; que incorpora la carga \u00fatil principal del malware Purerat.<\/p>\n<p>Pureat establece conexiones SSL con un servidor de comando y control (C2) y transmite informaci\u00f3n del sistema, incluidos detalles sobre los productos antivirus instalados, el nombre de la computadora y el tiempo transcurrido desde el inicio del sistema. En respuesta, el servidor C2 env\u00eda m\u00f3dulos auxiliares para realizar una variedad de acciones maliciosas &#8211;<\/p>\n<ul>\n<li>PlugInpCOption, que es capaz de ejecutar comandos para la autoselecci\u00f3n, reiniciar el archivo ejecutable y cerrar o reiniciar la computadora<\/li>\n<li>Pluginwindownotify, que verifica el nombre de la ventana activa para palabras clave como contrase\u00f1a, banco, whatsapp, y realiza acciones de seguimiento apropiadas como transferencias de fondos no autorizadas<\/li>\n<li>PluginClipper, que funciona como un malware de la clipper al sustituir las direcciones de la billetera de criptomonedas copiadas en el portapapeles del sistema con uno controlado por el atacante<\/li>\n<\/ul>\n<p>&#8220;El troyano incluye m\u00f3dulos para descargar y ejecutar archivos arbitrarios que proporcionan acceso completo al sistema de archivos, registro, procesos, c\u00e1mara y micr\u00f3fono, implementar la funcionalidad de Keylogger y dar a los atacantes la capacidad de controlar secretamente la computadora utilizando el principio de escritorio remoto&#8221;, dijo Kaspersky.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1747835274_185_Puerta-de-malware-Spikes-4x-en-2025-desplegando-Purelogs-para.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1747835274_185_Puerta-de-malware-Spikes-4x-en-2025-desplegando-Purelogs-para.jpg\" alt=\"\" border=\"0\" data-original-height=\"701\" data-original-width=\"1526\"\/><\/a><\/div>\n<p>El ejecutable original que lanza &#8220;ckcfb.exe&#8221; simult\u00e1neamente tambi\u00e9n extrae un segundo binario denominado &#8220;stilkrip.exe&#8221;, que es un descargador disponible comercialmente denominado pureecrypter que se ha utilizado para entregar varias cargas \u00fatiles en el pasado. Est\u00e1 activo desde 2022. <\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/tines-incident-response-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1747778103_167_Los-roles-de-AWS-predeterminados-se-encuentran-para-permitir-el.png\" width=\"729\" height=\"91\"\/><\/a><\/center><\/div>\n<p>&#8220;Stilkrip.exe&#8221; est\u00e1 dise\u00f1ado para descargar &#8220;bghwwhmlr.wav&#8221;, que sigue la secuencia de ataque mencionada anteriormente para ejecutar &#8220;installutil.exe&#8221; y finalmente lanzar &#8220;ttcxxewxtly.exe&#8221;, un ejecutable que impide y ejecuta una carga \u00fatil DLL llamada puraelogs (&#8220;bftvbho.dll&#8221;).<\/p>\n<p>Purelogs es un robador de informaci\u00f3n listo para usar que puede cosechar datos de navegadores web, clientes de correo electr\u00f3nico, servicios de VPN, aplicaciones de mensajer\u00eda, extensiones de navegador de billetera, administradores de contrase\u00f1as, aplicaciones de billeteras de criptomonedas y otros programas como Filezilla y WinsCP.<\/p>\n<p>&#8220;El Purerat Backdoor y el robador de Purelogs tienen una amplia funcionalidad que permite a los atacantes obtener acceso ilimitado a sistemas infectados y datos confidenciales de la organizaci\u00f3n&#8221;, dijo Kaspersky. &#8220;El vector principal de los ataques a las empresas ha sido y sigue siendo correos electr\u00f3nicos con archivos adjuntos o enlaces maliciosos&#8221;.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/05\/purerat-malware-spikes-4x-in-2025.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80221 de mayo de 2025\ue804Ravie LakshmananSeguridad de malware \/ Windows Las organizaciones rusas se han convertido en el<\/p>\n","protected":false},"author":1,"featured_media":1728411,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4586,4661,4664,29559,3581,246,273784,4669,273783,4654,273782,4659,4653,4655,18,1732,309821,1351,246983,4665,246984,309820,455,239484],"class_list":["post-1728410","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-atacar","tag-ataques-ciberneticos","tag-como-hackear","tag-desplegando","tag-empresas","tag-las","tag-las-noticias-del-hacker","tag-malware","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-puerta","tag-purelogs","tag-rusas","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-spikes","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1728410","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1728410"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1728410\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1728411"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1728410"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1728410"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1728410"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}