{"id":399324,"date":"2022-09-29T18:17:35","date_gmt":"2022-09-29T18:17:35","guid":{"rendered":"https:\/\/teknomers.com\/es\/investigadores-descubren-campana-de-ataque-encubierto-dirigida-a-contratistas-militares\/"},"modified":"2022-09-29T18:17:37","modified_gmt":"2022-09-29T18:17:37","slug":"investigadores-descubren-campana-de-ataque-encubierto-dirigida-a-contratistas-militares","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/investigadores-descubren-campana-de-ataque-encubierto-dirigida-a-contratistas-militares\/","title":{"rendered":"Investigadores descubren campa\u00f1a de ataque encubierto dirigida a contratistas militares"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Una nueva campa\u00f1a de ataque encubierto seleccion\u00f3 a varias empresas militares y contratistas de armas con correos electr\u00f3nicos de phishing para desencadenar un proceso de infecci\u00f3n de varias etapas dise\u00f1ado para implementar una carga \u00fatil desconocida en las m\u00e1quinas comprometidas.<\/p>\n<p>Las intrusiones altamente dirigidas, denominadas <strong>STEEP#MAVERICK<\/strong> por Securonix, tambi\u00e9n apunt\u00f3 a un proveedor estrat\u00e9gico del avi\u00f3n de combate F-35 Lightning II.<\/p>\n<p>&#8220;El ataque se llev\u00f3 a cabo a fines del verano de 2022 y tuvo como objetivo al menos dos empresas contratistas militares de alto perfil&#8221;, Den Iuzvyk, Tim Peck y Oleg Kolesnikov. <a rel=\"nofollow noopener\" href=\"https:\/\/www.securonix.com\/blog\/detecting-steepmaverick-new-covert-attack-campaign-targeting-military-contractors\/\" target=\"_blank\">dijo<\/a> en un an\u00e1lisis.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/strike-d\" target=\"_blank\" title=\"DevOps backupy\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/09\/Investigadores-descubren-campana-de-ataque-encubierto-dirigida-a-contratistas-militares.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Las cadenas de infecci\u00f3n comienzan con un correo de phishing con un archivo ZIP adjunto que contiene un archivo de acceso directo que afirma ser un documento PDF sobre &#8220;Compa\u00f1\u00eda y beneficios&#8221;, que luego se usa para recuperar un stager, un binario inicial que se usa para descargar el malware deseado. &#8212; desde un servidor remoto.<\/p>\n<p>Esta etapa de PowerShell prepara el escenario para una &#8220;cadena robusta de etapas&#8221; que progresa a trav\u00e9s de siete pasos m\u00e1s, cuando el script final de PowerShell ejecuta una carga \u00fatil remota &#8220;header.png&#8221; alojada en un servidor llamado &#8220;terma[.]aplicaci\u00f3n&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Ataque de malware dirigido a contratistas militares\" border=\"0\" data-original-height=\"438\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/09\/1664475455_496_Investigadores-descubren-campana-de-ataque-encubierto-dirigida-a-contratistas-militares.jpg\" title=\"Ataque de malware dirigido a contratistas militares\" \/><\/div>\n<p>&#8220;Si bien pudimos descargar y analizar el archivo header.png, no pudimos decodificarlo porque creemos que la campa\u00f1a se complet\u00f3 y nuestra teor\u00eda es que el archivo se reemplaz\u00f3 para evitar m\u00e1s an\u00e1lisis&#8221;, explicaron los investigadores.<\/p>\n<p>&#8220;Nuestros intentos de decodificar la carga \u00fatil solo producir\u00edan datos basura&#8221;.<\/p>\n<p>Lo notable del modus operandi es la incorporaci\u00f3n de c\u00f3digo ofuscado dise\u00f1ado para frustrar el an\u00e1lisis, adem\u00e1s de buscar la presencia de software de depuraci\u00f3n y detener la ejecuci\u00f3n si el idioma del sistema est\u00e1 configurado en chino o ruso.<\/p>\n<p>El malware tambi\u00e9n est\u00e1 dise\u00f1ado para verificar la cantidad de memoria f\u00edsica y, una vez m\u00e1s, terminar si tiene menos de 4 GB.  Tambi\u00e9n se incluye un <a rel=\"nofollow noopener\" href=\"https:\/\/www.deepinstinct.com\/blog\/malware-evasion-techniques-part-2-anti-vm-blog\" target=\"_blank\">controlar<\/a> para la infraestructura de virtualizaci\u00f3n para determinar si el malware se est\u00e1 ejecutando en un entorno de an\u00e1lisis o sandbox.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowd-mid-d\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/09\/1664475455_576_Investigadores-descubren-campana-de-ataque-encubierto-dirigida-a-contratistas-militares.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Pero si esta prueba falla, en lugar de simplemente detener la ejecuci\u00f3n, el malware desactiva los adaptadores de red del sistema, reconfigura el Firewall de Windows para bloquear todo el tr\u00e1fico entrante y saliente, elimina recursivamente los datos en todas las unidades y apaga la computadora.<\/p>\n<p>Si se superan todas estas comprobaciones, PowerShell Stager procede a deshabilitar el registro, agrega exclusiones de Windows Defender para archivos LNK, RAR y EXE, y establece la persistencia a trav\u00e9s de una tarea programada o modificaciones del Registro de Windows.<\/p>\n<p>&#8220;En general, est\u00e1 claro que este ataque fue relativamente sofisticado y el actor de amenazas maliciosas prest\u00f3 atenci\u00f3n espec\u00edfica a opsec&#8221;, se\u00f1alaron los investigadores.  &#8220;Si bien este fue un ataque muy espec\u00edfico, las t\u00e1cticas y t\u00e9cnicas utilizadas son bien conocidas y es importante mantenerse alerta&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/09\/researchers-uncover-covert-attack.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Una nueva campa\u00f1a de ataque encubierto seleccion\u00f3 a varias empresas militares y contratistas de armas con correos electr\u00f3nicos<\/p>\n","protected":false},"author":1,"featured_media":399325,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,1247,4661,3372,4664,7159,6073,8317,27576,4662,12583,4668,4667,1439,4654,4658,4659,4653,4655,4663,4666,4665,4660],"class_list":["post-399324","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataque","tag-ataques-ciberneticos","tag-campana","tag-como-hackear","tag-contratistas","tag-descubren","tag-dirigida","tag-encubierto","tag-filtracion-de-datos","tag-investigadores","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-militares","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/399324","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=399324"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/399324\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/399325"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=399324"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=399324"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=399324"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}