{"id":517414,"date":"2022-12-09T18:05:38","date_gmt":"2022-12-09T18:05:38","guid":{"rendered":"https:\/\/teknomers.com\/es\/nueva-variante-de-malware-truebot-que-aprovecha-netwrix-auditor-bug-y-raspberry-robin-worm\/"},"modified":"2022-12-09T18:05:40","modified_gmt":"2022-12-09T18:05:40","slug":"nueva-variante-de-malware-truebot-que-aprovecha-netwrix-auditor-bug-y-raspberry-robin-worm","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/nueva-variante-de-malware-truebot-que-aprovecha-netwrix-auditor-bug-y-raspberry-robin-worm\/","title":{"rendered":"Nueva variante de malware Truebot que aprovecha Netwrix Auditor Bug y Raspberry Robin Worm"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">09 de diciembre de 2022<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Los investigadores de seguridad cibern\u00e9tica han informado de un aumento en <strong>TrueBot<\/strong> infecciones, principalmente dirigidas a M\u00e9xico, Brasil, Pakist\u00e1n y los EE. UU.<\/p>\n<p>Cisco Talos dijo que los atacantes detr\u00e1s de la operaci\u00f3n han pasado del uso de correos electr\u00f3nicos maliciosos a m\u00e9todos de entrega alternativos, como la explotaci\u00f3n de una falla de ejecuci\u00f3n remota de c\u00f3digo (RCE) ahora parcheada en el auditor de Netwrix, as\u00ed como el gusano Raspberry Robin.<\/p>\n<p>&#8220;La actividad posterior al compromiso incluy\u00f3 el robo de datos y la ejecuci\u00f3n del ransomware Clop&#8221;, investigador de seguridad Tiago Pereira. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.talosintelligence.com\/breaking-the-silence-recent-truebot-activity\/\" target=\"_blank\">dijo<\/a> en un informe del jueves.<\/p>\n<p>TrueBot es un descargador de malware de Windows que se atribuye a un actor de amenazas rastreado por Group-IB como Silence, un equipo de habla rusa que se cree que <a rel=\"nofollow noopener\" href=\"https:\/\/www.telekom.com\/en\/blog\/group\/article\/cybersecurity-ta505-s-box-of-chocolate-597672\" target=\"_blank\">compartir asociaciones<\/a> con Evil Corp (tambi\u00e9n conocido como DEV-0243) y <a rel=\"nofollow noopener\" href=\"https:\/\/outpost24.com\/blog\/Introducing-GraceWrapper-TA505s-sophisticated-post-exploitation-enabler\" target=\"_blank\">TA505<\/a>.<\/p>\n<div class=\"ad_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/uptycs-inside\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/11\/Los-investigadores-detallan-la-vulnerabilidad-entre-inquilinos-de-AppSync-en.jpg\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El m\u00f3dulo de la primera etapa funciona como un punto de entrada para las actividades posteriores a la explotaci\u00f3n, incluido el robo de informaci\u00f3n utilizando una utilidad de exfiltraci\u00f3n de datos personalizada hasta ahora desconocida denominada Teleport, dijo la firma de ciberseguridad.<\/p>\n<p>Microsoft destac\u00f3 recientemente el uso de Raspberry Robin, un gusano que se propaga principalmente a trav\u00e9s de unidades USB infectadas, como un vector de entrega para TrueBot, que dijo que es parte de un &#8220;ecosistema de malware complejo e interconectado&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" alt=\"Software malicioso Truebot\" border=\"0\" data-original-height=\"329\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/12\/1670609138_667_Nueva-variante-de-malware-Truebot-que-aprovecha-Netwrix-Auditor-Bug.png\" title=\"Software malicioso Truebot\"\/><\/div>\n<p>En lo que es otra se\u00f1al de colaboraci\u00f3n enredada con otras familias de malware, tambi\u00e9n se ha observado que Raspberry Robin se implementa <a rel=\"nofollow noopener\" href=\"https:\/\/www.proofpoint.com\/us\/blog\/threat-insight\/part-1-socgholish-very-real-threat-very-fake-update\" target=\"_blank\">Actualizaciones falsas<\/a> (tambi\u00e9n conocido como SocGholish) en sistemas comprometidos, lo que en \u00faltima instancia conduce a un comportamiento similar al ransomware vinculado a Evil Corp.<\/p>\n<p>Microsoft est\u00e1 rastreando a los operadores del malware basado en USB como DEV-0856 y los ataques de ransomware Clop que ocurren a trav\u00e9s de Raspberry Robin y TrueBot bajo el grupo de amenazas emergentes DEV-0950.<\/p>\n<p>&#8220;DEV-0950 tradicionalmente usa phishing para adquirir a la mayor\u00eda de sus v\u00edctimas, por lo que este notable cambio al uso de Raspberry Robin les permite entregar cargas \u00fatiles a infecciones existentes y mover sus campa\u00f1as m\u00e1s r\u00e1pidamente a etapas de ransomware&#8221;, se\u00f1al\u00f3 el fabricante de Windows en octubre de 2022.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" alt=\"Software malicioso Truebot\" border=\"0\" data-original-height=\"449\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/12\/1670609138_859_Nueva-variante-de-malware-Truebot-que-aprovecha-Netwrix-Auditor-Bug.png\" title=\"Software malicioso Truebot\"\/><\/div>\n<p>Los \u00faltimos hallazgos de Cisco Talos muestran que Silence APT llev\u00f3 a cabo un peque\u00f1o conjunto de ataques entre mediados de agosto y septiembre de 2022 al abusar de una vulnerabilidad cr\u00edtica de RCE en el auditor de Netwrix (<a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2022-31199\" target=\"_blank\">CVE-2022-31199<\/a>puntaje CVSS: 9.8) para descargar y ejecutar TrueBot.<\/p>\n<p>El hecho de que el error se convirti\u00f3 en un arma solo un mes despu\u00e9s de su divulgaci\u00f3n p\u00fablica por parte del obispo Fox a mediados de julio de 2022 sugiere que &#8220;los atacantes no solo buscan nuevos vectores de infecci\u00f3n, sino que tambi\u00e9n pueden probarlos r\u00e1pidamente e incorporarlos en su flujo de trabajo&#8221;, dijo Pereira.<\/p>\n<p>Sin embargo, las infecciones de TrueBot en octubre implicaron el uso de un vector de ataque diferente, es decir, Raspberry Robin, lo que subraya la evaluaci\u00f3n de Microsoft sobre el papel central del gusano USB como plataforma de distribuci\u00f3n de malware. <\/p>\n<p>La funci\u00f3n principal de TrueBot es recopilar informaci\u00f3n del host e implementar cargas \u00fatiles de la siguiente etapa, como Cobalt Strike, FlawedGrace y Teleport.  A esto le sigue la ejecuci\u00f3n del binario de ransomware despu\u00e9s de recopilar informaci\u00f3n relevante.<\/p>\n<p>La herramienta de exfiltraci\u00f3n de datos Teleport tambi\u00e9n se destaca por su capacidad para limitar las velocidades de carga y el tama\u00f1o de los archivos, lo que hace que las transmisiones no sean detectadas por el software de monitoreo.  Adem\u00e1s de eso, puede borrar su propia presencia de la m\u00e1quina.<\/p>\n<p>Una mirada m\u00e1s cercana a los comandos emitidos a trav\u00e9s de Teleport revela que el programa se usa exclusivamente para recopilar archivos de las carpetas OneDrive y Descargas, as\u00ed como los mensajes de correo electr\u00f3nico de Outlook de la v\u00edctima.<\/p>\n<p>&#8220;La entrega de Raspberry Robin condujo a la creaci\u00f3n de una botnet de m\u00e1s de 1000 sistemas que se distribuye en todo el mundo, pero con un enfoque particular en M\u00e9xico, Brasil y Pakist\u00e1n&#8221;, dijo Pereira.<\/p>\n<p>Los atacantes, sin embargo, parecen haber cambiado a un mecanismo de distribuci\u00f3n TrueBot desconocido a partir de noviembre, con el vector logrando cooptar m\u00e1s de 500 servidores Windows con acceso a Internet ubicados en los EE. UU., Canad\u00e1 y Brasil en una red de bots.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/12\/new-truebot-malware-variant-leveraging.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80209 de diciembre de 2022\ue804Ravie Lakshman\u00e1n Los investigadores de seguridad cibern\u00e9tica han informado de un aumento en TrueBot<\/p>\n","protected":false},"author":1,"featured_media":517415,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,6132,4661,66225,115109,4664,4662,4668,4667,4669,90240,4654,4658,4659,4653,4655,212,4663,42500,5339,4666,4665,131620,25649,4660,131621],"class_list":["post-517414","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aprovecha","tag-ataques-ciberneticos","tag-auditor","tag-bug","tag-como-hackear","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-malware","tag-netwrix","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nueva","tag-programa-malicioso-ransomware","tag-raspberry","tag-robin","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-truebot","tag-variante","tag-vulnerabilidad-de-software","tag-worm"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/517414","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=517414"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/517414\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/517415"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=517414"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=517414"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=517414"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}