{"id":1734746,"date":"2025-05-25T10:40:08","date_gmt":"2025-05-25T10:40:08","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-usan-instaladores-falsos-de-vpn-y-navegador-nsis-para-entregar-malware-winos-4-0\/"},"modified":"2025-05-25T10:40:14","modified_gmt":"2025-05-25T10:40:14","slug":"los-piratas-informaticos-usan-instaladores-falsos-de-vpn-y-navegador-nsis-para-entregar-malware-winos-4-0","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-usan-instaladores-falsos-de-vpn-y-navegador-nsis-para-entregar-malware-winos-4-0\/","title":{"rendered":"Los piratas inform\u00e1ticos usan instaladores falsos de VPN y navegador NSIS para entregar malware Winos 4.0"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">25 de mayo de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Inteligencia de amenazas \/ seguridad del software<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Los-piratas-informaticos-usan-instaladores-falsos-de-VPN-y-navegador.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los investigadores de seguridad cibern\u00e9tica han revelado una campa\u00f1a de malware que utiliza instaladores de software falsos disfrazados de herramientas populares como LetSVPN y QQ Browser para entregar el <strong>Winos 4.0<\/strong> estructura.<\/p>\n<p>La campa\u00f1a, detectada por primera vez por Rapid7 en febrero de 2025, implica el uso de un cargador residente de memoria m\u00faltiple llamado Catena.<\/p>\n<p>&#8220;Catena utiliza la l\u00f3gica de conmutaci\u00f3n de shell y configuraci\u00f3n integrada para organizar cargas \u00fatiles como Winos 4.0 completamente en la memoria, evadiendo las herramientas antivirus tradicionales&#8221;, los investigadores de seguridad Anna \u0160irokova e Ivan Feigl <a rel=\"noopener nofollow\" href=\"https:\/\/www.rapid7.com\/blog\/post\/2025\/05\/22\/nsis-abuse-and-srdi-shellcode-anatomy-of-the-winos-4-0-campaign\/\" target=\"_blank\">dicho<\/a>. &#8220;Una vez instalado, se conecta silenciosamente a los servidores controlados por los atacantes, en su mayor\u00eda alojados en Hong Kong, para recibir instrucciones de seguimiento o malware adicional&#8221;.<\/p>\n<p>Los ataques, como los que han desplegado Winos 4.0 en el pasado, parecen centrarse espec\u00edficamente en entornos de habla china, con la compa\u00f1\u00eda de seguridad cibern\u00e9tica llamando a la &#8220;planificaci\u00f3n cuidadosa y a largo plazo&#8221; por un actor de amenaza muy capaz.<\/p>\n<p>Winos 4.0 (tambi\u00e9n conocido como Valleyrat) fue documentado p\u00fablicamente por Trend Micro en junio de 2024 como se usa en ataques dirigidos a usuarios de habla china por medio de archivos de instalador de Windows (MSI) para aplicaciones VPN. La actividad se ha atribuido a un cl\u00faster de amenazas que rastrea como Void Arachne, que tambi\u00e9n se conoce como Silver Fox.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-d-3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Claude-AI-explotada-para-operar-mas-de-100-personajes-politicos.png\" width=\"729\" height=\"91\"\/><\/a><\/center><\/div>\n<p>Las campa\u00f1as posteriores que distribuyen el malware han aprovechado las aplicaciones relacionadas con los juegos como herramientas de instalaci\u00f3n, estimulantes de velocidad y utilidades de optimizaci\u00f3n como se\u00f1uelos para enga\u00f1ar a los usuarios para que la instalen. Otra ola de ataque detallada en febrero de 2025 entidades dirigidas en Taiw\u00e1n a trav\u00e9s de correos electr\u00f3nicos de phishing que pretend\u00edan ser de la Oficina Nacional de Impuestos.<\/p>\n<p>Construido sobre los cimientos de un troyano de acceso remoto conocido llamado GH0ST RAT, Winos 4.0 es un marco malicioso avanzado escrito en C ++ que utiliza un sistema basado en complementos para cosechar datos, proporcionar acceso remoto de shell y lanzar ataques distribuidos de denegaci\u00f3n de servicio (DDoS).<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1748169607_773_Los-piratas-informaticos-usan-instaladores-falsos-de-VPN-y-navegador.jpg\" style=\"clear: left; display: block; margin-left: auto; margin-right: auto;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1748169607_773_Los-piratas-informaticos-usan-instaladores-falsos-de-VPN-y-navegador.jpg\" alt=\"Malware de Winos 4.0\" border=\"0\" data-original-height=\"898\" data-original-width=\"2000\" title=\"Malware de Winos 4.0\"\/><\/a><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Flujo de infecci\u00f3n basado en Qqbrowser observado en febrero de 2025<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Rapid7 dijo que todos los artefactos marcados en febrero de 2025 se basaron en los instaladores de NSIS agrupados con aplicaciones de se\u00f1uelo firmadas, SHellcode incrustado en archivos &#8220;.ini&#8221; e inyecci\u00f3n reflexiva de DLL para mantener encubierte la persistencia en hosts infectados y evitar la detecci\u00f3n. Toda la cadena de infecciones ha recibido el apodo Catena.<\/p>\n<p>&#8220;La campa\u00f1a ha estado activa hasta ahora durante 2025, mostrando una cadena de infecci\u00f3n consistente con algunos ajustes t\u00e1cticos, apuntando a un actor de amenaza capaz y adaptativa&#8221;, dijeron los investigadores.<\/p>\n<p>El punto de partida es un instalador de NSIS troyanizado que se hace pasar por un instalador para el navegador QQ, un navegador web basado en Chromium desarrollado por Tencent, que est\u00e1 dise\u00f1ado para ofrecer WINOS 4.0 usando Catena. El malware se comunica con la infraestructura de comando y control (C2) codificada sobre el puerto TCP 18856 y el puerto HTTPS 443.<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1748169608_562_Los-piratas-informaticos-usan-instaladores-falsos-de-VPN-y-navegador.jpg\" style=\"clear: left; display: block; margin-left: auto; margin-right: auto;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1748169608_562_Los-piratas-informaticos-usan-instaladores-falsos-de-VPN-y-navegador.jpg\" alt=\"Malware de Winos 4.0\" border=\"0\" data-original-height=\"504\" data-original-width=\"728\" title=\"Malware de Winos 4.0\"\/><\/a><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Desde el instalador de Letsvpn hasta los Winos 4.0 en abril de 2025<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>La persistencia en el host se logra registrando tareas programadas que se ejecutan semanas despu\u00e9s del compromiso inicial. Si bien el malware presenta una verificaci\u00f3n expl\u00edcita para buscar configuraciones de idioma chino en el sistema, a\u00fan contin\u00faa con la ejecuci\u00f3n, incluso si ese no es el caso.<\/p>\n<p>Esto indica que es una caracter\u00edstica inacabada y algo que se espera implementarse en iteraciones posteriores del malware. Dicho esto, Rapid7 dijo que identific\u00f3 en abril de 2025 un &#8220;cambio t\u00e1ctico&#8221; que no solo cambi\u00f3 algunos de los elementos de la cadena de ejecuci\u00f3n de Catena, sino que tambi\u00e9n incorpor\u00f3 caracter\u00edsticas para evadir la detecci\u00f3n de antivirus.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/tines-incident-response-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1747778103_167_Los-roles-de-AWS-predeterminados-se-encuentran-para-permitir-el.png\" width=\"729\" height=\"91\"\/><\/a><\/center><\/div>\n<p>En la secuencia de ataque renovado, el instalador de NSIS se disfraza de un archivo de configuraci\u00f3n para LetSVPN y ejecuta un comando PowerShell que agrega exclusiones de Microsoft Defender para todas las unidades (C:  a z: ). Luego deja caer cargas \u00fatiles adicionales, incluido un ejecutable que toma una instant\u00e1nea de procesos de ejecuci\u00f3n y verifica los procesos relacionados con la seguridad total 360, un producto antivirus desarrollado por el proveedor chino Qihoo 360.<\/p>\n<p>El binario est\u00e1 firmado con un certificado caducado emitido por VeriSign y supuestamente pertenece a Tencent Technology (Shenzhen). Fue v\u00e1lido de 2018-10-11 a 2020-02-02. La responsabilidad principal del ejecutable es cargar reflexivamente un archivo DLL que, a su vez, se conecta a un servidor C2 (&#8220;134.122.204[.]11: 18852 &#8220;o&#8221; 103.46.185[.]44: 443 &#8220;) para descargar y ejecutar Winos 4.0.<\/p>\n<p>&#8220;Esta campa\u00f1a muestra una operaci\u00f3n de malware bien organizada y enfocada regionalmente utilizando instaladores de NSIS troyanizados para dejar caer silenciosamente el stager de Winos 4.0&#8221;, dijeron los investigadores.<\/p>\n<p>&#8220;Se inclina fuertemente en las cargas \u00fatiles residentes en la memoria, la carga de DLL reflectante y el software se\u00f1uelo firmado con certificados leg\u00edtimos para evitar aumentar las alarmas. Las superposiciones de infraestructura y la pista de orientaci\u00f3n basada en el lenguaje en los lazos con Silver Fox APT, con actividad probablemente dirigida a entornos de habla china&#8221;.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/05\/hackers-use-fake-vpn-and-browser-nsis.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80225 de mayo de 2025\ue804Ravie LakshmananInteligencia de amenazas \/ seguridad del software Los investigadores de seguridad cibern\u00e9tica han<\/p>\n","protected":false},"author":1,"featured_media":1734747,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,326,9132,6214,108642,273784,36,4669,273783,931,4654,273782,4659,4653,4655,144711,18,6213,246983,4665,246984,19062,455,27565,239484,24404],"class_list":["post-1734746","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-entregar","tag-falsos","tag-informaticos","tag-instaladores","tag-las-noticias-del-hacker","tag-los","tag-malware","tag-malware-de-ransomware","tag-navegador","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nsis","tag-para","tag-piratas","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-usan","tag-violacion","tag-vpn","tag-vulnerabilidad-del-software","tag-winos"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1734746","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1734746"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1734746\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1734747"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1734746"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1734746"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1734746"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}