{"id":373229,"date":"2022-09-14T09:13:46","date_gmt":"2022-09-14T09:13:46","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-investigadores-detallan-originlogger-rat-sucesor-del-agente-tesla-malware\/"},"modified":"2022-09-14T09:13:47","modified_gmt":"2022-09-14T09:13:47","slug":"los-investigadores-detallan-originlogger-rat-sucesor-del-agente-tesla-malware","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-investigadores-detallan-originlogger-rat-sucesor-del-agente-tesla-malware\/","title":{"rendered":"Los investigadores detallan OriginLogger RAT: sucesor del agente Tesla Malware"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>La Unidad 42 de Palo Alto Networks ha detallado el funcionamiento interno de un malware llamado <strong>OriginLogger<\/strong>que ha sido promocionado como el sucesor del ampliamente utilizado ladr\u00f3n de informaci\u00f3n y troyano de acceso remoto (RAT) conocido como <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/win.agent_tesla\" target=\"_blank\">agente tesla<\/a>.<\/p>\n<p>Agente Tesla, un registrador de teclas y acceso remoto basado en .NET, ha tenido una presencia de larga data en el panorama de las amenazas, lo que permite a los actores maliciosos obtener acceso remoto a los sistemas espec\u00edficos y enviar informaci\u00f3n confidencial a un dominio controlado por el actor.<\/p>\n<p>Se sabe que se usa en la naturaleza desde 2014, se anuncia para la venta en foros de la web oscura y generalmente se distribuye a trav\u00e9s de correos electr\u00f3nicos no deseados maliciosos como un archivo adjunto.<\/p>\n<p>En febrero de 2021, la firma de ciberseguridad Sophos revel\u00f3 dos nuevas variantes del malware b\u00e1sico (versi\u00f3n 2 y 3) que presentaban capacidades para robar credenciales de navegadores web, aplicaciones de correo electr\u00f3nico y clientes VPN, adem\u00e1s de usar la API de Telegram para comando y control. .<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/La-nueva-vulnerabilidad-de-Amazon-Ring-podria-haber-expuesto-todas.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Ahora, seg\u00fan el investigador de la Unidad 42, Jeff White, lo que se ha etiquetado como AgentTesla versi\u00f3n 3 es en realidad <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/originlogger\/\" target=\"_blank\">OriginLogger<\/a>que se dice que surgi\u00f3 para llenar el vac\u00edo dejado por el primero despu\u00e9s de que sus operadores cerraran el 4 de marzo de 2019, luego de problemas legales.<\/p>\n<p>El punto de partida de la investigaci\u00f3n de la empresa de ciberseguridad fue un <a rel=\"nofollow noopener\" href=\"https:\/\/www.youtube.com\/watch?v=o-MDujYrtto\" target=\"_blank\">Video de Youtube<\/a> que se public\u00f3 en noviembre de 2018 detallando sus caracter\u00edsticas, lo que condujo al descubrimiento de una muestra de malware (&#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/595a7ea981a3948c4f387a5a6af54a70a41dd604685c72cbd2a55880c2b702ed\" target=\"_blank\">OriginLogger.exe<\/a>&#8220;) que se carg\u00f3 en la base de datos de malware VirusTotal el 17 de mayo de 2022.<\/p>\n<p>El ejecutable es un binario generador que permite que un cliente comprado especifique los tipos de datos que se capturar\u00e1n, incluido el portapapeles, las capturas de pantalla y la lista de aplicaciones y servicios (por ejemplo, navegadores, clientes de correo electr\u00f3nico, etc.) desde los cuales se obtendr\u00e1n las credenciales. extra\u00eddo.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Registrador de origen RAT\" border=\"0\" data-original-height=\"531\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/09\/1663146825_149_Los-investigadores-detallan-OriginLogger-RAT-sucesor-del-agente-Tesla-Malware.jpg\" title=\"Registrador de origen RAT\" \/><\/div>\n<p>La autenticaci\u00f3n del usuario se logra mediante el env\u00edo de una solicitud a un servidor OriginLogger, que se resuelve en los nombres de dominio 0xfd3[.]com y su contraparte m\u00e1s reciente originpro[.]me basado en dos artefactos de construcci\u00f3n compilados el 6 de septiembre de 2020 y el 29 de junio de 2022.<\/p>\n<p>Unit 42 dijo que pudo identificar un perfil de GitHub con el nombre de usuario 0xfd3 que alojaba dos repositorios de c\u00f3digo fuente para robar contrase\u00f1as de Google Chrome y Microsoft Outlook, los cuales se usan en OrionLogger.<\/p>\n<p>OrionLogger, como el Agente Tesla, se entrega a trav\u00e9s de un <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/ccc8d5aa5d1a682c20b0806948bf06d1b5d11961887df70c8902d2146c6d1481\" target=\"_blank\">se\u00f1uelo documento de Microsoft Word<\/a> que, cuando se abre, est\u00e1 dise\u00f1ado para mostrar una imagen de un pasaporte para un ciudadano alem\u00e1n y una tarjeta de cr\u00e9dito, junto con una serie de hojas de c\u00e1lculo de Excel incrustadas en \u00e9l.<\/p>\n<p>Las hojas de trabajo, a su vez, contienen una macro de VBA que utiliza <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1218\/005\/\" target=\"_blank\">MSHTA<\/a> para invocar una p\u00e1gina HTML alojada en un servidor remoto que, por su parte, incluye un c\u00f3digo JavaScript ofuscado para obtener dos archivos binarios codificados alojados en Bitbucket.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/1660939153_598_La-nueva-vulnerabilidad-de-Amazon-Ring-podria-haber-expuesto-todas.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>La primera de las dos piezas de malware es un cargador que utiliza la t\u00e9cnica de <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1055\/012\/\" target=\"_blank\">proceso de vaciado<\/a> para inyectar el segundo ejecutable, la carga \u00fatil de OrionLogger, en el <a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/visualstudio\/msbuild\/aspnetcompiler-task\" target=\"_blank\">proceso aspnet_compiler.exe<\/a>una utilidad leg\u00edtima para precompilar aplicaciones ASP.NET.<\/p>\n<p>&#8220;El malware utiliza m\u00e9todos probados y verdaderos e incluye la capacidad de registrar teclas, robar credenciales, tomar capturas de pantalla, descargar cargas \u00fatiles adicionales, cargar sus datos en una mir\u00edada de formas e intentar evitar la detecci\u00f3n&#8221;, dijo White.<\/p>\n<p>Adem\u00e1s, un an\u00e1lisis de un corpus de m\u00e1s de 1900 muestras muestra que los mecanismos de exfiltraci\u00f3n m\u00e1s comunes para enviar los datos al atacante son a trav\u00e9s de SMTP, FTP, cargas web al panel OrionLogger y Telegram con la ayuda de 181 bots \u00fanicos.<\/p>\n<p>&#8220;Los keyloggers comerciales hist\u00f3ricamente han atendido a atacantes menos avanzados, pero como se ilustra en el documento de se\u00f1uelo inicial analizado aqu\u00ed, esto no hace que los atacantes sean menos capaces de usar m\u00faltiples herramientas y servicios para ofuscar y hacer que el an\u00e1lisis sea m\u00e1s complicado&#8221;, dijo White.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/09\/researchers-detail-originlogger-rat.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>La Unidad 42 de Palo Alto Networks ha detallado el funcionamiento interno de un malware llamado OriginLoggerque ha<\/p>\n","protected":false},"author":1,"featured_media":373230,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,10884,4661,4664,38,38608,4662,12583,4668,4667,36,4669,4654,4658,4659,4653,4655,108958,4663,63637,4666,4665,5195,4188,4660],"class_list":["post-373229","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-agente","tag-ataques-ciberneticos","tag-como-hackear","tag-del","tag-detallan","tag-filtracion-de-datos","tag-investigadores","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-originlogger","tag-programa-malicioso-ransomware","tag-rat","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sucesor","tag-tesla","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/373229","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=373229"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/373229\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/373230"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=373229"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=373229"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=373229"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}