{"id":286159,"date":"2022-07-26T16:19:20","date_gmt":"2022-07-26T16:19:20","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-utilizan-cada-vez-mas-criptomineros-codificados-por-webassembly-para-evadir-la-deteccion\/"},"modified":"2022-07-26T16:19:21","modified_gmt":"2022-07-26T16:19:21","slug":"los-piratas-informaticos-utilizan-cada-vez-mas-criptomineros-codificados-por-webassembly-para-evadir-la-deteccion","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-utilizan-cada-vez-mas-criptomineros-codificados-por-webassembly-para-evadir-la-deteccion\/","title":{"rendered":"Los piratas inform\u00e1ticos utilizan cada vez m\u00e1s criptomineros codificados por WebAssembly para evadir la detecci\u00f3n"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Hasta 207 sitios web han sido infectados con c\u00f3digo malicioso dise\u00f1ado para lanzar un minero de criptomonedas aprovechando WebAssembly (Wasm) en el navegador.<\/p>\n<p>La empresa de seguridad web Sucuri, que public\u00f3 los detalles de la campa\u00f1a, dijo que inici\u00f3 una investigaci\u00f3n despu\u00e9s de que la computadora de uno de sus clientes se ralentizara significativamente cada vez que navegaba a su propio portal de WordPress.<\/p>\n<p>Esto descubri\u00f3 un compromiso de un archivo de tema para inyectar c\u00f3digo JavaScript malicioso desde un servidor remoto: hxxps:\/\/wm.bmwebm[.]org\/auto.js: se carga cada vez que se accede a la p\u00e1gina del sitio web.<\/p>\n<p>&#8220;Una vez decodificados, los contenidos de auto.js revelan inmediatamente la funcionalidad de un criptominero que comienza a minar cuando un visitante llega al sitio comprometido&#8221;, dijo el investigador de malware de Sucuri, Cesar Anjos. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sucuri.net\/2022\/07\/cryptominers-webassembly-in-website-malware.html\" target=\"_blank\">dijo<\/a>.<\/p>\n<p>Adem\u00e1s, el c\u00f3digo auto.js desofuscado utiliza WebAssembly para ejecutar c\u00f3digo binario de bajo nivel directamente en el navegador.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/07\/Un-nuevo-estudio-encuentra-que-la-mayoria-de-los-proveedores.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/webassembly.org\/\" target=\"_blank\">Asamblea web<\/a>que es compatible con todos los principales navegadores, es un <a rel=\"nofollow noopener\" href=\"https:\/\/developer.mozilla.org\/en-US\/docs\/WebAssembly\" target=\"_blank\">formato de instrucci\u00f3n binaria<\/a> que ofrece mejoras de rendimiento sobre JavaScript, lo que permite que las aplicaciones escritas en lenguajes como C, C++ y Rust se compilen en un lenguaje similar a un ensamblador de bajo nivel que se puede ejecutar directamente en el navegador.<\/p>\n<p>&#8220;Cuando se usa en un navegador web, Wasm se ejecuta en su propio entorno de ejecuci\u00f3n en espacio aislado&#8221;, dijo Anjos.  &#8220;Como ya est\u00e1 compilado en un formato de ensamblaje, el navegador puede leer y ejecutar sus operaciones a una velocidad que JavaScript no puede igualar&#8221;.<\/p>\n<p>El dominio controlado por el actor, wm.bmwebm[.]org, se dice que se registr\u00f3 en enero de 2021, lo que implica que la infraestructura continu\u00f3 activa durante m\u00e1s de 1,5 a\u00f1os sin llamar la atenci\u00f3n.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Minero de criptomonedas WebAssembly\" border=\"0\" data-original-height=\"609\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/07\/1658852360_942_Los-piratas-informaticos-utilizan-cada-vez-mas-criptomineros-codificados-por.jpg\" title=\"Minero de criptomonedas WebAssembly\" \/><\/div>\n<p>Adem\u00e1s de eso, el dominio tambi\u00e9n viene con la capacidad de generar autom\u00e1ticamente archivos JavaScript que se hacen pasar por archivos aparentemente inofensivos o servicios leg\u00edtimos como el de Google Ads (por ejemplo, adservicegoogle.js, wordpresscore.js y facebook-sdk.js) para ocultar su comportamiento malicioso.<\/p>\n<p>&#8220;Esta funcionalidad tambi\u00e9n hace posible que el mal actor inyecte los scripts en m\u00faltiples ubicaciones en el sitio web comprometido y a\u00fan mantenga la apariencia de que las inyecciones &#8216;pertenecen&#8217; al entorno&#8221;, se\u00f1al\u00f3 Anjos.<\/p>\n<p>Esta no es la primera vez que aumenta la capacidad de WebAssembly para ejecutar aplicaciones de alto rendimiento en p\u00e1ginas web. <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/stevespringett\/disable-webassembly\" target=\"_blank\">potencial<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/www.forcepoint.com\/blog\/x-labs\/webassembly-potentials-and-pitfalls\" target=\"_blank\">seguridad<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/training.linuxfoundation.org\/blog\/webassembly-security-now-and-in-the-future\/\" target=\"_blank\">banderas rojas<\/a>.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/07\/1656664565_47_Amazon-parchea-silenciosamente-la-vulnerabilidad-de-gravedad-alta-en-la.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Dejando de lado el hecho de que el formato binario de Wasm hace que la detecci\u00f3n y el an\u00e1lisis por parte de los motores antivirus convencionales sean m\u00e1s desafiantes, la t\u00e9cnica podr\u00eda abrir la puerta a ataques basados \u200b\u200ben navegadores m\u00e1s sofisticados, como el e-skimming, que puede pasar desapercibido durante largos per\u00edodos de tiempo.<\/p>\n<p>Lo que complica a\u00fan m\u00e1s las cosas es la falta de controles de integridad para los m\u00f3dulos Wasm, lo que hace imposible determinar si una aplicaci\u00f3n ha sido manipulada.<\/p>\n<p>Para ayudar a ilustrar las debilidades de seguridad de WebAssembly, un <a rel=\"nofollow noopener\" href=\"https:\/\/www.usenix.org\/conference\/usenixsecurity20\/presentation\/lehmann\" target=\"_blank\">estudio 2020<\/a> por un grupo de acad\u00e9micos de la Universidad de Stuttgart y la Universidad Bundeswehr de M\u00fanich descubrieron problemas de seguridad que podr\u00edan usarse para escribir en memoria arbitraria, sobrescribir datos confidenciales y secuestrar el flujo de control.<\/p>\n<p>Subsecuente <a rel=\"nofollow noopener\" href=\"https:\/\/arxiv.org\/abs\/2111.01421\" target=\"_blank\">investigar<\/a> publicado en noviembre de 2021 basado en una traducci\u00f3n de 4469 programas C con vulnerabilidades conocidas de desbordamiento de b\u00fafer a Wasm descubri\u00f3 que &#8220;compilar un programa C existente en WebAssembly sin precauciones adicionales puede obstaculizar su seguridad&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/07\/hackers-increasingly-using-webassembly.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Hasta 207 sitios web han sido infectados con c\u00f3digo malicioso dise\u00f1ado para lanzar un minero de criptomonedas aprovechando<\/p>\n","protected":false},"author":1,"featured_media":286160,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,232,93969,4664,79883,34790,28129,4662,6214,4668,4667,36,16,4654,4658,4659,4653,4655,18,6213,231,4663,4666,4665,10365,979,4660,93970],"class_list":["post-286159","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-cada","tag-codificados","tag-como-hackear","tag-criptomineros","tag-deteccion","tag-evadir","tag-filtracion-de-datos","tag-informaticos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-mas","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-piratas","tag-por","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-utilizan","tag-vez","tag-vulnerabilidad-de-software","tag-webassembly"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/286159","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=286159"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/286159\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/286160"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=286159"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=286159"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=286159"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}