{"id":253861,"date":"2022-07-09T10:23:48","date_gmt":"2022-07-09T10:23:48","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-aprovechan-el-error-de-follina-para-implementar-la-puerta-trasera-de-rozena\/"},"modified":"2022-07-09T10:23:49","modified_gmt":"2022-07-09T10:23:49","slug":"los-piratas-informaticos-aprovechan-el-error-de-follina-para-implementar-la-puerta-trasera-de-rozena","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-aprovechan-el-error-de-follina-para-implementar-la-puerta-trasera-de-rozena\/","title":{"rendered":"Los piratas inform\u00e1ticos aprovechan el error de Follina para implementar la puerta trasera de Rozena"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Una campa\u00f1a de phishing recientemente observada est\u00e1 aprovechando la vulnerabilidad de seguridad de Follina recientemente revelada para distribuir una puerta trasera no documentada anteriormente en los sistemas Windows.<\/p>\n<p>&#8220;Rozena es un malware de puerta trasera que es capaz de inyectar una conexi\u00f3n de shell remota a la m\u00e1quina del atacante&#8221;, dijo Cara Lin, investigadora de Fortinet FortiGuard Labs. <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/follina-rozena-leveraging-discord-to-distribute-a-backdoor\" target=\"_blank\">dijo<\/a> en un informe esta semana.<\/p>\n<p>Rastreada como CVE-2022-30190, la vulnerabilidad de ejecuci\u00f3n remota de c\u00f3digo de Microsoft Windows Support Diagnostic Tool (MSDT) ahora parcheada ha sido objeto de una fuerte explotaci\u00f3n en las \u00faltimas semanas desde que sali\u00f3 a la luz a fines de mayo de 2022.<\/p>\n<p>El punto de partida de la \u00faltima cadena de ataques observada por Fortinet es un arma <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/432bae48edf446539cae5e20623c39507ad65e21cb757fb514aba635d3ae67d6\/details\" target=\"_blank\">Documento de oficina<\/a> que, cuando se abre, se conecta a una URL de Discord CDN para recuperar un archivo HTML (&#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/3558840ffbc81839a5923ed2b675c1970cdd7c9e0036a91a0a728af14f80eff3\/details\" target=\"_blank\">\u00edndice.htm<\/a>&#8220;) que, a su vez, invoca la utilidad de diagn\u00f3stico mediante un comando de PowerShell para descargar las cargas \u00fatiles de la pr\u00f3xima etapa desde el mismo espacio adjunto de CDN.<\/p>\n<p>Esto incluye el implante Rozena (&#8220;Word.exe&#8221;) y un archivo por lotes (&#8220;cd.bat&#8221;) que est\u00e1 dise\u00f1ado para finalizar los procesos de MSDT, establecer la persistencia de la puerta trasera mediante la modificaci\u00f3n del Registro de Windows y descargar un documento de Word inofensivo como se\u00f1uelo. .<\/p>\n<p>La funci\u00f3n principal del malware es inyectar c\u00f3digo shell que lanza un shell inverso al host del atacante (&#8220;microsofto.duckdns[.]org&#8221;), lo que en \u00faltima instancia le permite al atacante tomar el control del sistema requerido para monitorear y capturar informaci\u00f3n, al mismo tiempo que mantiene una puerta trasera al sistema comprometido.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"rozena puerta trasera\" border=\"0\" data-original-height=\"267\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/07\/1657362228_858_Los-piratas-informaticos-aprovechan-el-error-de-Follina-para-implementar.jpg\" title=\"rozena puerta trasera\" \/><\/div>\n<p>La explotaci\u00f3n de la falla de Follina para distribuir malware a trav\u00e9s de documentos de Word maliciosos se presenta como ataques de ingenier\u00eda social. <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/notable-droppers-emerge-in-recent-threat-campaigns\" target=\"_blank\">confiando<\/a> en Microsoft Excel, acceso directo de Windows (LNK) y archivos de imagen ISO como cuentagotas para implementar malware como Emotet, QBot, IcedID y Bumblebee en el dispositivo de la v\u00edctima.<\/p>\n<p>Se dice que los cuentagotas se distribuyen a trav\u00e9s de correos electr\u00f3nicos que contienen directamente el cuentagotas o un ZIP protegido con contrase\u00f1a como archivo adjunto, un archivo HTML que extrae el cuentagotas cuando se abre o un enlace para descargar el cuentagotas en el cuerpo del correo electr\u00f3nico.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEj6zHdXd3qpCksF0nkMkrjsOzaw-cxZGPHWoTEp9y7VPIeyPBFGsmIyIX8NTkqI1IDqnIXYnsZuIh4rc9f8TNUn7ndAZqtXc-t58X2oueTaL4Ijb4hgH-b183QvQ0ienXIipuOsqeLP5b8I2prKmp0RWvdZQgnKehVRKbqRQpin1JgfwlZeE_IB4EmesQ\/s1600\/crowdsec-728.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Si bien los ataques detectados a principios de abril destacaron archivos de Excel con macros XLM, se dice que la decisi\u00f3n de Microsoft de bloquear macros de forma predeterminada casi al mismo tiempo oblig\u00f3 a los actores de amenazas a pasar a m\u00e9todos alternativos como el contrabando de HTML, as\u00ed como archivos .LNK e .ISO. .<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"rozena puerta trasera\" border=\"0\" data-original-height=\"380\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/07\/1657362228_995_Los-piratas-informaticos-aprovechan-el-error-de-Follina-para-implementar.jpg\" title=\"rozena puerta trasera\" \/><\/div>\n<p>El mes pasado, Cyble revel\u00f3 detalles de una herramienta de malware llamada Quantum que se vende en foros clandestinos para equipar a los ciberdelincuentes con capacidades para crear archivos .LNK e .ISO maliciosos.<\/p>\n<p>Vale la pena se\u00f1alar que <a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/microsoft-365\/security\/intelligence\/macro-malware\" target=\"_blank\">macros<\/a> han sido un vector de ataque probado para los adversarios que buscan colocar ransomware y otro malware en los sistemas Windows, ya sea a trav\u00e9s de correos electr\u00f3nicos de phishing u otros medios.<\/p>\n<p>Desde entonces, Microsoft ha detenido temporalmente sus planes para deshabilitar las macros de Office en los archivos descargados de Internet, y la compa\u00f1\u00eda le dijo a The Hacker News que se est\u00e1 tomando el tiempo para hacer &#8220;cambios adicionales para mejorar la usabilidad&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/07\/hackers-exploiting-follina-bug-to.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Una campa\u00f1a de phishing recientemente observada est\u00e1 aprovechando la vulnerabilidad de seguridad de Follina recientemente revelada para distribuir<\/p>\n","protected":false},"author":1,"featured_media":253862,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,38098,4661,4664,5369,4662,74504,32935,6214,4668,4667,36,4654,4658,4659,4653,4655,18,6213,4663,1732,87867,4666,4665,7157,4660],"class_list":["post-253861","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aprovechan","tag-ataques-ciberneticos","tag-como-hackear","tag-error","tag-filtracion-de-datos","tag-follina","tag-implementar","tag-informaticos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-piratas","tag-programa-malicioso-ransomware","tag-puerta","tag-rozena","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-trasera","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/253861","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=253861"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/253861\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/253862"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=253861"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=253861"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=253861"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}