{"id":536410,"date":"2022-12-21T13:13:25","date_gmt":"2022-12-21T13:13:25","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-gusano-raspberry-robin-ataca-de-nuevo-y-se-dirige-a-los-sistemas-gubernamentales-y-de-telecomunicaciones\/"},"modified":"2022-12-21T13:13:26","modified_gmt":"2022-12-21T13:13:26","slug":"el-gusano-raspberry-robin-ataca-de-nuevo-y-se-dirige-a-los-sistemas-gubernamentales-y-de-telecomunicaciones","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-gusano-raspberry-robin-ataca-de-nuevo-y-se-dirige-a-los-sistemas-gubernamentales-y-de-telecomunicaciones\/","title":{"rendered":"El gusano Raspberry Robin ataca de nuevo y se dirige a los sistemas gubernamentales y de telecomunicaciones"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">21 de diciembre de 2022<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>\u00c9l <strong>petirrojo frambuesa<\/strong> El gusano se ha utilizado en ataques contra telecomunicaciones y sistemas de oficinas gubernamentales en Am\u00e9rica Latina, Australia y Europa desde al menos septiembre de 2022.<\/p>\n<p>&#8220;La carga \u00fatil principal en s\u00ed est\u00e1 repleta de m\u00e1s de 10 capas para la ofuscaci\u00f3n y es capaz de entregar una carga \u00fatil falsa una vez que detecta herramientas de an\u00e1lisis de seguridad y sandboxing&#8221;, dijo Christopher So, investigador de Trend Micro. <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/22\/l\/raspberry-robin-malware-targets-telecom-governments.html\" target=\"_blank\">dijo<\/a> en un an\u00e1lisis t\u00e9cnico publicado el martes.<\/p>\n<p>La mayor\u00eda de las infecciones se han detectado en Argentina, seguida de Australia, M\u00e9xico, Croacia, Italia, Brasil, Francia, India y Colombia.<\/p>\n<p>Raspberry Robin, atribuido a un grupo de actividad rastreado por Microsoft como DEV-0856, est\u00e1 siendo cada vez m\u00e1s aprovechado por m\u00faltiples actores de amenazas como mecanismo de acceso inicial para entregar cargas \u00fatiles como LockBit y Clop ransomware.<\/p>\n<div class=\"ad_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/uptycs-inside\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/12\/Google-lanza-la-mayor-base-de-datos-distribuida-de-vulnerabilidades.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El malware es conocido por depender de unidades USB infectadas como vector de distribuci\u00f3n para descargar un archivo instalador MSI malicioso que despliega la carga \u00fatil principal responsable de facilitar la explotaci\u00f3n posterior.<\/p>\n<p>Un an\u00e1lisis m\u00e1s detallado de Raspberry Robin revela el uso de una fuerte ofuscaci\u00f3n para evitar el an\u00e1lisis, con el malware &#8220;compuesto por dos cargas \u00fatiles incrustadas en un cargador de carga \u00fatil empaquetado seis veces&#8221;.<\/p>\n<p>El cargador de carga \u00fatil, por su parte, est\u00e1 orquestado para cargar la carga \u00fatil de se\u00f1uelo, un adware denominado BrowserAssistant, para frustrar los esfuerzos de detecci\u00f3n.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/12\/El-gusano-Raspberry-Robin-ataca-de-nuevo-y-se-dirige.png\" alt=\"petirrojo frambuesa\" border=\"0\" data-original-height=\"380\" data-original-width=\"728\" title=\"petirrojo frambuesa\"\/><\/div>\n<p>Si no se observa el sandboxing ni el an\u00e1lisis, la carga \u00fatil leg\u00edtima se instala y procede a conectarse a una direcci\u00f3n .onion codificada utilizando un cliente TOR personalizado incrustado en \u00e9l para esperar m\u00e1s comandos.<\/p>\n<p>El proceso del cliente TOR se hace pasar por procesos leg\u00edtimos de Windows como dllhost.exe, regsvr32.exe y rundll32.exe, lo que una vez m\u00e1s subraya los considerables esfuerzos realizados por el actor de amenazas para pasar desapercibido.<\/p>\n<p>Adem\u00e1s, la rutina real del malware se ejecuta en <a rel=\"nofollow noopener\" href=\"https:\/\/techcommunity.microsoft.com\/t5\/ask-the-performance-team\/application-compatibility-session-0-isolation\/ba-p\/372361\" target=\"_blank\">Sesi\u00f3n 0<\/a>a <a rel=\"nofollow noopener\" href=\"https:\/\/techcommunity.microsoft.com\/t5\/ask-the-performance-team\/sessions-desktops-and-windows-stations\/ba-p\/372473\" target=\"_blank\">sesi\u00f3n especializada de Windows<\/a> reservado para servicios y otras aplicaciones de usuario no interactivas para mitigar los riesgos de seguridad como <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Shatter_attack\" target=\"_blank\">destrozar ataques<\/a>.<\/p>\n<p>Trend Micro dijo que encontr\u00f3 similitudes en una escalada de privilegios y una t\u00e9cnica anti-depuraci\u00f3n utilizada por Raspberry Robin y el ransomware LockBit, lo que sugiere una posible conexi\u00f3n entre los dos actores criminales.<\/p>\n<p>&#8220;El grupo detr\u00e1s de Raspberry Robin es el fabricante de algunas de las herramientas que tambi\u00e9n usa LockBit&#8221;, teoriz\u00f3 la compa\u00f1\u00eda, y agreg\u00f3 que &#8220;aprovech\u00f3 los servicios del afiliado responsable de las t\u00e9cnicas utilizadas por LockBit&#8221;.<\/p>\n<p>Dicho esto, las intrusiones parecen ser una operaci\u00f3n de reconocimiento, ya que no se devuelven datos del dominio TOR, lo que sugiere que el grupo detr\u00e1s del malware est\u00e1 &#8220;probando las aguas para ver hasta d\u00f3nde se pueden propagar sus implementaciones&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/12\/raspberry-robin-worm-strikes-again.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80221 de diciembre de 2022\ue804Ravie Lakshman\u00e1n \u00c9l petirrojo frambuesa El gusano se ha utilizado en ataques contra telecomunicaciones<\/p>\n","protected":false},"author":1,"featured_media":536411,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4397,4661,4664,4193,4662,20465,59748,4668,4667,36,4654,4658,4659,4653,4655,480,4663,42500,5339,4666,4665,5527,34366,4660],"class_list":["post-536410","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataca","tag-ataques-ciberneticos","tag-como-hackear","tag-dirige","tag-filtracion-de-datos","tag-gubernamentales","tag-gusano","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-programa-malicioso-ransomware","tag-raspberry","tag-robin","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sistemas","tag-telecomunicaciones","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/536410","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=536410"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/536410\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/536411"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=536410"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=536410"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=536410"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}