{"id":230927,"date":"2022-06-27T10:01:51","date_gmt":"2022-06-27T10:01:51","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-investigadores-advierten-sobre-la-campana-de-malware-matanbuchus-que-arroja-balizas-de-ataque-de-cobalto\/"},"modified":"2022-06-27T10:01:52","modified_gmt":"2022-06-27T10:01:52","slug":"los-investigadores-advierten-sobre-la-campana-de-malware-matanbuchus-que-arroja-balizas-de-ataque-de-cobalto","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-investigadores-advierten-sobre-la-campana-de-malware-matanbuchus-que-arroja-balizas-de-ataque-de-cobalto\/","title":{"rendered":"Los investigadores advierten sobre la campa\u00f1a de malware &#8216;Matanbuchus&#8217; que arroja balizas de ataque de cobalto"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Un malware como servicio (Maas) denominado <strong>Matanbuchus<\/strong> se ha observado que se propaga a trav\u00e9s de campa\u00f1as de phishing y, en \u00faltima instancia, deja caer el marco de trabajo posterior a la explotaci\u00f3n de Cobalt Strike en las m\u00e1quinas comprometidas.<\/p>\n<p>Matanbuchus, como otros <a rel=\"nofollow noopener\" href=\"https:\/\/flashpoint.io\/blog\/malware-loaders-continue-to-evolve-proliferate\/\" target=\"_blank\">cargadores de malware<\/a> como BazarLoader, Bumblebee y Colibri, est\u00e1 dise\u00f1ado para descargar y ejecutar ejecutables de segunda etapa desde servidores de comando y control (C&amp;C) en sistemas infectados sin detecci\u00f3n.<\/p>\n<p>Disponible en foros de ciberdelincuencia de habla rusa por un precio de $ 2500 desde febrero de 2021, el malware est\u00e1 equipado con capacidades para iniciar archivos .EXE y .DLL en la memoria y ejecutar comandos arbitrarios de PowerShell.<\/p>\n<p>Los hallazgos, publicados por la firma de inteligencia de amenazas Cyble la semana pasada, documentan la \u00faltima cadena de infecci\u00f3n asociada con el cargador, que est\u00e1 vinculado a un actor de amenazas que se hace llamar en l\u00ednea BelialDemon.<\/p>\n<p>&#8220;Si miramos hist\u00f3ricamente, BelialDemon ha estado involucrado en el desarrollo de cargadores de malware&#8221;, los investigadores de la Unidad 42, Jeff White y Kyle Wilhoit. <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/matanbuchus-malware-as-a-service\/\" target=\"_blank\">se\u00f1alado<\/a> en un informe de junio de 2021.  &#8220;BelialDemon es considerado el principal desarrollador de <a rel=\"nofollow noopener\" href=\"https:\/\/bazaar.abuse.ch\/browse\/tag\/TriumphLoader\/\" target=\"_blank\">TriumphCargador<\/a>un cargador publicado anteriormente en varios foros, y tiene experiencia en la venta de este tipo de malware&#8221;.<\/p>\n<p>Los correos electr\u00f3nicos no deseados que distribuyen Matanbuchus vienen con un archivo ZIP adjunto que contiene un archivo HTML que, al abrirse, descodifica el contenido Base64 incrustado en el archivo y coloca otro archivo ZIP en el sistema.<\/p>\n<p>El archivo de almacenamiento, a su vez, incluye un archivo de instalaci\u00f3n MSI que muestra un mensaje de error falso al momento de la ejecuci\u00f3n mientras implementa sigilosamente un archivo DLL (&#8220;main.dll&#8221;) y descarga la misma biblioteca desde un servidor remoto (&#8220;telemetrysystemcollection[.]com&#8221;) como una opci\u00f3n alternativa.<\/p>\n<p>&#8220;La funci\u00f3n principal de los archivos DLL ca\u00eddos (&#8216;main.dll&#8217;) es actuar como un cargador y descargar el DLL de Matanbuchus real del servidor C&amp;C&#8221;, investigadores de Cyble <a rel=\"nofollow noopener\" href=\"https:\/\/blog.cyble.com\/2022\/06\/23\/matanbuchus-loader-resurfaces\/\" target=\"_blank\">dijo<\/a>adem\u00e1s de establecer la persistencia mediante un <a rel=\"nofollow noopener\" href=\"https:\/\/blog.qualys.com\/vulnerabilities-threat-research\/2022\/06\/20\/defending-against-scheduled-task-attacks-in-windows-environments\" target=\"_blank\">tarea programada<\/a>.<\/p>\n<p>Por su parte, la carga \u00fatil de Matanbuchus establece una conexi\u00f3n con la infraestructura de C&amp;C para recuperar las cargas \u00fatiles de la siguiente etapa, en este caso, dos Cobalt Strike Beacons para la actividad de seguimiento.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEj6zHdXd3qpCksF0nkMkrjsOzaw-cxZGPHWoTEp9y7VPIeyPBFGsmIyIX8NTkqI1IDqnIXYnsZuIh4rc9f8TNUn7ndAZqtXc-t58X2oueTaL4Ijb4hgH-b183QvQ0ienXIipuOsqeLP5b8I2prKmp0RWvdZQgnKehVRKbqRQpin1JgfwlZeE_IB4EmesQ\/s1600\/crowdsec-728.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>El desarrollo se produce cuando los investigadores de Fortinet FortiGuard Labs revelaron una nueva variante de un cargador de malware llamado IceXLoader que est\u00e1 programado en Nim y se comercializa para la venta en foros clandestinos.<\/p>\n<p>Con capacidades para evadir el software antivirus, los ataques de phishing que involucran a IceXLoader han allanado el camino para DarkCrystal RAT (tambi\u00e9n conocido como DCRat) y mineros de criptomonedas deshonestos en hosts de Windows pirateados.<\/p>\n<p>&#8220;Esta necesidad de evadir los productos de seguridad podr\u00eda ser una de las razones por las que los desarrolladores optaron por hacer la transici\u00f3n de AutoIt a Nim para la versi\u00f3n 3 de IceXLoader&#8221;, dijeron los investigadores. <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/new-icexloader-3-0-developers-warm-up-to-nim\" target=\"_blank\">dijo<\/a>.  &#8220;Dado que Nim es un lenguaje relativamente poco com\u00fan para escribir aplicaciones, los actores de amenazas aprovechan la falta de enfoque en esta \u00e1rea en t\u00e9rminos de an\u00e1lisis y detecci\u00f3n&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/06\/researchers-warn-of-matanbuchus-malware.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un malware como servicio (Maas) denominado Matanbuchus se ha observado que se propaga a trav\u00e9s de campa\u00f1as de<\/p>\n","protected":false},"author":1,"featured_media":230928,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,5894,17055,1247,4661,69860,3372,83301,4664,4662,12583,4668,4667,36,4669,83300,4654,4658,4659,4653,4655,4663,4666,4665,131,4660],"class_list":["post-230927","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-advierten","tag-arroja","tag-ataque","tag-ataques-ciberneticos","tag-balizas","tag-campana","tag-cobalto","tag-como-hackear","tag-filtracion-de-datos","tag-investigadores","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-malware","tag-matanbuchus","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sobre","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/230927","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=230927"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/230927\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/230928"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=230927"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=230927"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=230927"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}