{"id":192284,"date":"2022-06-07T09:39:02","date_gmt":"2022-06-07T09:39:02","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-investigadores-advierten-sobre-una-campana-de-spam-dirigida-a-las-victimas-con-el-malware-svcready\/"},"modified":"2022-06-07T09:39:03","modified_gmt":"2022-06-07T09:39:03","slug":"los-investigadores-advierten-sobre-una-campana-de-spam-dirigida-a-las-victimas-con-el-malware-svcready","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-investigadores-advierten-sobre-una-campana-de-spam-dirigida-a-las-victimas-con-el-malware-svcready\/","title":{"rendered":"Los investigadores advierten sobre una campa\u00f1a de spam dirigida a las v\u00edctimas con el malware SVCReady"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Se ha observado una nueva ola de campa\u00f1as de phishing que propagan un malware previamente documentado llamado <b>Listo para SVC<\/b>.<\/p>\n<p>&#8220;El malware se destaca por la forma inusual en que se entrega a las PC de destino, utilizando un c\u00f3digo de shell oculto en las propiedades de los documentos de Microsoft Office&#8221;, Patrick Schl\u00e4pfer, analista de amenazas de HP, <a rel=\"nofollow noopener\" href=\"https:\/\/threatresearch.ext.hp.com\/svcready-a-new-loader-reveals-itself\/\" target=\"_blank\">dijo<\/a> en un informe t\u00e9cnico.<\/p>\n<p>Se dice que SVCReady se encuentra en su etapa inicial de desarrollo, y los autores actualizaron iterativamente el malware varias veces el mes pasado.  Los primeros signos de actividad datan del 22 de abril de 2022.<\/p>\n<p>Las cadenas de infecci\u00f3n implican el env\u00edo de archivos adjuntos de documentos de Microsoft Word a los objetivos por correo electr\u00f3nico que contienen macros de VBA para activar la implementaci\u00f3n de cargas \u00fatiles maliciosas.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backup-bitbucket\" target=\"_blank\" title=\"DevOps backupy\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/05\/Fronton-botnet-ruso-de-IoT-disenado-para-ejecutar-campanas-de.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Pero donde esta campa\u00f1a se destaca es que en lugar de emplear PowerShell o MSHTA para recuperar los ejecutables de la siguiente etapa desde un servidor remoto, la macro ejecuta el c\u00f3digo shell almacenado en el <a rel=\"nofollow noopener\" href=\"https:\/\/support.microsoft.com\/en-us\/office\/view-or-change-the-properties-for-an-office-file-21d604c2-481e-4379-8e54-1dd4622c6b75\" target=\"_blank\">Propiedades del documento<\/a>que posteriormente elimina el malware SVCReady.<\/p>\n<p>Adem\u00e1s de lograr la persistencia en el host infectado por medio de una tarea programada, el malware tiene la capacidad de recopilar informaci\u00f3n del sistema, capturar capturas de pantalla, ejecutar comandos de shell, as\u00ed como descargar y ejecutar archivos arbitrarios.<\/p>\n<p>Esto tambi\u00e9n incluy\u00f3 la entrega de RedLine Stealer como carga \u00fatil de seguimiento en una instancia el 26 de abril despu\u00e9s de que una m\u00e1quina se viera inicialmente comprometida con SVCReady.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/04\/1650020196_834_Haskers-Gang-regala-malware-ZingoStealer-a-otros-ciberdelincuentes-de-forma.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>HP dijo que identific\u00f3 superposiciones entre los nombres de archivo de los documentos de se\u00f1uelo y las im\u00e1genes contenidas en los archivos utilizados para distribuir SVCReady y los empleados por otro grupo llamado TA551 (tambi\u00e9n conocido como Hive0106 o Shathak), pero no est\u00e1 claro de inmediato si el mismo actor de amenazas es detr\u00e1s de la \u00faltima campa\u00f1a.<\/p>\n<p>&#8220;Es posible que estemos viendo los artefactos dejados por dos atacantes diferentes que usan las mismas herramientas&#8221;, se\u00f1al\u00f3 Schl\u00e4pfer.  &#8220;Sin embargo, nuestros hallazgos muestran que los actores detr\u00e1s de las campa\u00f1as TA551 y SVCReady est\u00e1n utilizando plantillas similares y potencialmente creadores de documentos&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/06\/researchers-warn-of-spam-campaign.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se ha observado una nueva ola de campa\u00f1as de phishing que propagan un malware previamente documentado llamado Listo<\/p>\n","protected":false},"author":1,"featured_media":192285,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,5894,4661,3372,4664,99,8317,4662,12583,4668,246,4667,36,4669,4654,4658,4659,4653,4655,4663,4666,4665,131,12591,75088,158,1759,4660],"class_list":["post-192284","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-advierten","tag-ataques-ciberneticos","tag-campana","tag-como-hackear","tag-con","tag-dirigida","tag-filtracion-de-datos","tag-investigadores","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-hackers","tag-los","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sobre","tag-spam","tag-svcready","tag-una","tag-victimas","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/192284","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=192284"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/192284\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/192285"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=192284"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=192284"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=192284"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}