{"id":350097,"date":"2022-08-31T14:22:13","date_gmt":"2022-08-31T14:22:13","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-ocultan-malware-en-impresionantes-imagenes-tomadas-por-el-telescopio-espacial-james-webb\/"},"modified":"2022-08-31T14:22:15","modified_gmt":"2022-08-31T14:22:15","slug":"los-piratas-informaticos-ocultan-malware-en-impresionantes-imagenes-tomadas-por-el-telescopio-espacial-james-webb","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-ocultan-malware-en-impresionantes-imagenes-tomadas-por-el-telescopio-espacial-james-webb\/","title":{"rendered":"Los piratas inform\u00e1ticos ocultan malware en impresionantes im\u00e1genes tomadas por el telescopio espacial James Webb"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Una campa\u00f1a de malware persistente basada en Golang denominada GO#WEBBFUSCATOR ha aprovechado la imagen de campo profundo tomada del Telescopio Espacial James Webb (JWST) de la NASA como se\u00f1uelo para desplegar cargas \u00fatiles maliciosas en sistemas infectados.<\/p>\n<p>El desarrollo, revelado por <b>Securonix<\/b>apunta a la creciente adopci\u00f3n de Go entre los actores de amenazas, dada la compatibilidad multiplataforma del lenguaje de programaci\u00f3n, lo que permite a los operadores aprovechar una base de c\u00f3digo com\u00fan para apuntar a diferentes sistemas operativos.<\/p>\n<p>Los binarios de Go tambi\u00e9n tienen el beneficio adicional de dificultar el an\u00e1lisis y la ingenier\u00eda inversa en comparaci\u00f3n con el malware escrito en otros lenguajes como C ++ o C #, sin mencionar los intentos prolongados de an\u00e1lisis y detecci\u00f3n.<\/p>\n<p>Los correos electr\u00f3nicos de phishing que contienen un archivo adjunto de Microsoft Office act\u00faan como punto de entrada para la cadena de ataque que, cuando se abre, recupera una macro de VBA ofuscada que, a su vez, se ejecuta autom\u00e1ticamente si el destinatario habilita las macros.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/La-nueva-vulnerabilidad-de-Amazon-Ring-podria-haber-expuesto-todas.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>La ejecuci\u00f3n de la macro da como resultado la descarga de un archivo de imagen &#8220;OxB36F8GEEC634.jpg&#8221; que aparentemente es una imagen del <a rel=\"nofollow noopener\" href=\"https:\/\/www.nasa.gov\/image-feature\/goddard\/2022\/nasa-s-webb-delivers-deepest-infrared-image-of-universe-yet\" target=\"_blank\">Primer campo profundo<\/a> capturado por JWST pero, cuando se inspecciona con un editor de texto, en realidad es una carga \u00fatil codificada en Base64.<\/p>\n<p>&#8220;El desofuscado [macro] el c\u00f3digo se ejecuta [a command] que descargar\u00e1 un archivo llamado OxB36F8GEEC634.jpg, use <a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/windows-server\/administration\/windows-commands\/certutil\" target=\"_blank\">certutil.exe<\/a> para decodificarlo en un binario (msdllupdate.exe) y luego, finalmente, ejecutarlo&#8221;, los investigadores de Securonix D. Iuzvyk, T. Peck y O. Kolesnikov <a rel=\"nofollow noopener\" href=\"https:\/\/www.securonix.com\/blog\/golang-attack-campaign-gowebbfuscator-leverages-office-macros-and-james-webb-images-to-infect-systems\/\" target=\"_blank\">dijo<\/a>.<\/p>\n<p>El binario, un ejecutable de Windows de 64 bits con un tama\u00f1o de 1,7 MB, no solo est\u00e1 equipado para volar bajo el radar de los motores antimalware, sino que tambi\u00e9n se oscurece mediante una t\u00e9cnica llamada gobfuscation, que hace uso de un <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/unixpickle\/gobfuscate\" target=\"_blank\">Herramienta de ofuscaci\u00f3n de Golang<\/a> disponible p\u00fablicamente en GitHub.<\/p>\n<p>La biblioteca gobfuscate ha sido previamente documentada como la usan los actores detr\u00e1s <a rel=\"nofollow noopener\" href=\"https:\/\/blogs.blackberry.com\/en\/2021\/06\/pysa-loves-chachi-a-new-golang-rat\" target=\"_blank\">chachi<\/a>un troyano de acceso remoto empleado por los operadores del ransomware PYSA (tambi\u00e9n conocido como Mespinoza) como parte de su conjunto de herramientas, y el marco de comando y control (C2) de Sliver.<\/p>\n<p>La comunicaci\u00f3n con el servidor C2 se facilita a trav\u00e9s de consultas y respuestas de DNS encriptadas, lo que permite que el malware ejecute comandos enviados por el servidor a trav\u00e9s del s\u00edmbolo del sistema de Windows (cmd.exe).  Se dice que los dominios C2 para la campa\u00f1a se registraron a fines de mayo de 2022.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/1660939153_598_La-nueva-vulnerabilidad-de-Amazon-Ring-podria-haber-expuesto-todas.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>La decisi\u00f3n de Microsoft de bloquear las macros de forma predeterminada en las aplicaciones de Office ha llevado a muchos adversarios a modificar sus campa\u00f1as cambiando a <a rel=\"nofollow noopener\" href=\"https:\/\/www.sentinelone.com\/labs\/who-needs-macros-threat-actors-pivot-to-abusing-explorer-and-other-lolbins-via-windows-shortcuts\/\" target=\"_blank\">Archivos LNK e ISO no autorizados<\/a> para desplegar malware.  Queda por ver si los actores de GO#WEBBFUSCATOR adoptar\u00e1n un m\u00e9todo de ataque similar.<\/p>\n<p>&#8220;Usar una imagen leg\u00edtima para construir un binario de Golang con Certutil no es muy com\u00fan&#8221;, dijeron los investigadores, y agregaron que &#8220;est\u00e1 claro que el autor original del binario dise\u00f1\u00f3 la carga \u00fatil con algunas metodolog\u00edas de detecci\u00f3n anti-EDR y contraforense triviales&#8221;. en mente.&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/08\/hackers-hide-malware-in-stunning-images.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Una campa\u00f1a de malware persistente basada en Golang denominada GO#WEBBFUSCATOR ha aprovechado la imagen de campo profundo tomada<\/p>\n","protected":false},"author":1,"featured_media":350098,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,11215,4662,1462,9612,6214,3982,4668,4667,36,4669,4654,4658,4659,4653,4655,104462,6213,231,4663,4666,4665,10353,34304,4660,5965],"class_list":["post-350097","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-espacial","tag-filtracion-de-datos","tag-imagenes","tag-impresionantes","tag-informaticos","tag-james","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-ocultan","tag-piratas","tag-por","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-telescopio","tag-tomadas","tag-vulnerabilidad-de-software","tag-webb"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/350097","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=350097"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/350097\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/350098"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=350097"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=350097"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=350097"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}