{"id":546529,"date":"2022-12-28T08:28:26","date_gmt":"2022-12-28T08:28:26","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-de-apt-recurren-a-los-complementos-maliciosos-de-excel-como-vector-de-intrusion-inicial\/"},"modified":"2022-12-28T08:28:27","modified_gmt":"2022-12-28T08:28:27","slug":"los-piratas-informaticos-de-apt-recurren-a-los-complementos-maliciosos-de-excel-como-vector-de-intrusion-inicial","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-de-apt-recurren-a-los-complementos-maliciosos-de-excel-como-vector-de-intrusion-inicial\/","title":{"rendered":"Los piratas inform\u00e1ticos de APT recurren a los complementos maliciosos de Excel como vector de intrusi\u00f3n inicial"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">28 de diciembre de 2022<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Malware \/ Seguridad de Windows<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>La decisi\u00f3n de Microsoft de bloquear las macros de Visual Basic para aplicaciones (VBA) de forma predeterminada para los archivos de Office descargados de Internet ha llevado a muchos actores de amenazas a improvisar sus cadenas de ataque en los \u00faltimos meses.<\/p>\n<p>Ahora seg\u00fan <a rel=\"nofollow noopener\" href=\"https:\/\/blog.talosintelligence.com\/xlling-in-excel-malicious-add-ins\/\" target=\"_blank\">cisco talos<\/a>los actores de amenazas persistentes avanzadas (APT) y las familias de malware de productos b\u00e1sicos utilizan cada vez m\u00e1s archivos de complemento de Excel (.XLL) como vector de intrusi\u00f3n inicial.<\/p>\n<p>Los documentos de Office armados entregados a trav\u00e9s de correos electr\u00f3nicos de phishing y otros ataques de ingenier\u00eda social se han mantenido como uno de los puntos de entrada m\u00e1s utilizados por los grupos criminales que buscan ejecutar c\u00f3digo malicioso.<\/p>\n<p>Estos documentos tradicionalmente solicitan a las v\u00edctimas que habiliten macros para ver contenido aparentemente inocuo, solo para activar la ejecuci\u00f3n de malware de forma sigilosa en segundo plano.<\/p>\n<p>Para contrarrestar este mal uso, el fabricante de Windows promulg\u00f3 un cambio crucial a partir de julio de 2022 que <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-gb\/DeployOffice\/security\/internet-macros-blocked\" target=\"_blank\">macros de bloques<\/a> en archivos de Office adjuntos a mensajes de correo electr\u00f3nico, cortando efectivamente un vector de ataque crucial.<\/p>\n<p>Si bien este bloqueo solo se aplica a las nuevas versiones de Access, Excel, PowerPoint, Visio y Word, los malos actores han estado experimentando con rutas de infecci\u00f3n alternativas para implementar malware.<\/p>\n<p>Uno de esos m\u00e9todos resulta ser <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/office\/dev\/add-ins\/excel\/make-custom-functions-compatible-with-xll-udf\" target=\"_blank\">Archivos XLL<\/a>que Microsoft describe como un &#8220;tipo de archivo de biblioteca de v\u00ednculos din\u00e1micos (DLL) que solo Excel puede abrir&#8221;.<\/p>\n<div class=\"ad_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/uptycs-inside\" target=\"_blank\" title=\"CyberSecurity\"><img decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" loading=\"lazy\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEiFnQCqFUEdZwz09FePR3hG7AgLONIkxkHQShYlYG9sMAfmFEby7X_H70pQ-9LE4EGZ23DtteXmqkaRJtbEWD3LgdJDEQS_GzBo6ugwqRwVEo_kbRN9E1kruaJrfiBDjY0e2mRjaHuWU1gkUzsLRVbvt0IMXMhc3P1YIy9M0fvNOrWDRwsyC7dkMcnC1A\/s728-e365-rj\/welcome-728.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Los archivos XLL se pueden enviar por correo electr\u00f3nico, e incluso con las medidas habituales de escaneo antimalware, los usuarios pueden abrirlos sin saber que pueden contener c\u00f3digo malicioso&#8221;, dijo el investigador de Cisco Talos, Vanja Svajcer, en un an\u00e1lisis publicado la semana pasada.<\/p>\n<p>La firma de ciberseguridad dijo que los actores de amenazas est\u00e1n empleando una combinaci\u00f3n de complementos nativos escritos en C ++, as\u00ed como aquellos desarrollados con una herramienta gratuita llamada Excel-DNA, un fen\u00f3meno que ha experimentado un aumento significativo desde mediados de 2021 y continu\u00f3 hasta este a\u00f1o.<\/p>\n<p>Dicho esto, se dice que el primer uso malicioso documentado p\u00fablicamente de XLL ocurri\u00f3 en 2017 cuando el actor APT10 (tambi\u00e9n conocido como Stone Panda) vinculado a China utiliz\u00f3 la t\u00e9cnica para inyectar su carga \u00fatil de puerta trasera en la memoria a trav\u00e9s de <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1055\/012\/\" target=\"_blank\">proceso de vaciado<\/a>.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/12\/1672216106_294_Los-piratas-informaticos-de-APT-recurren-a-los-complementos-maliciosos.png\" alt=\"Vector de intrusi\u00f3n inicial\" border=\"0\" data-original-height=\"295\" data-original-width=\"728\" title=\"Vector de intrusi\u00f3n inicial\"\/><\/div>\n<p>Otros colectivos adversarios conocidos incluyen TA410 (un actor con enlaces a APT10), DoNot Team, FIN7, as\u00ed como familias de malware de productos b\u00e1sicos como Agent Tesla, Arkei, Buer, Dridex, Ducktail, <a rel=\"nofollow noopener\" href=\"https:\/\/www.trustwave.com\/en-us\/resources\/blogs\/spiderlabs-blog\/malicious-macros-adapt-to-use-microsoft-publisher-to-push-ekipa-rat\/\" target=\"_blank\">Ekipa RATA<\/a>FormBook, IcedID, Vidar Stealer y Warzone RAT.<\/p>\n<p>El abuso del formato de archivo XLL para distribuir <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/excel-add-ins-malicious-xll-files-agent-tesla\/\" target=\"_blank\">agente tesla<\/a> y <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/excel-add-ins-dridex-infection-chain\/\" target=\"_blank\">Dridex<\/a> fue destacado previamente por la Unidad 42 de Palo Alto Networks, se\u00f1alando que &#8220;puede indicar una nueva tendencia en el panorama de amenazas&#8221;.<\/p>\n<p>&#8220;A medida que m\u00e1s y m\u00e1s usuarios adopten nuevas versiones de Microsoft Office, es probable que los actores de amenazas se alejen de los documentos maliciosos basados \u200b\u200ben VBA a otros formatos como XLL o conf\u00eden en la explotaci\u00f3n de vulnerabilidades reci\u00e9n descubiertas para lanzar c\u00f3digo malicioso en el espacio de proceso de aplicaciones de oficina&#8221;, dijo Svajcer.<\/p>\n<h2 style=\"text-align: left;\">Las macros maliciosas de Microsoft Publisher empujan a Ekipa RAT<\/h2>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/cloudsek.com\/threatintelligence\/ekipa-remote-access-trojan-designed-by-russian-hacktivists-for-targeted-attacks\/\" target=\"_blank\">Ekipa RATA<\/a>adem\u00e1s de incorporar complementos XLL Excel, tambi\u00e9n recibi\u00f3 una actualizaci\u00f3n en noviembre de 2022 que le permite aprovechar las macros de Microsoft Publisher para eliminar el troyano de acceso remoto y robar informaci\u00f3n confidencial.<\/p>\n<p>&#8220;Al igual que con otros productos de oficina de Microsoft, como Excel o Word, los archivos de Publisher pueden contener macros que se ejecutar\u00e1n al abrir o cerrar [of] el archivo, lo que los convierte en vectores de ataque iniciales interesantes desde el punto de vista del actor de amenazas&#8221;, dijo Trustwave <a rel=\"nofollow noopener\" href=\"https:\/\/www.trustwave.com\/en-us\/resources\/blogs\/spiderlabs-blog\/malicious-macros-adapt-to-use-microsoft-publisher-to-push-ekipa-rat\/\" target=\"_blank\">anotado<\/a>.<\/p>\n<p>Vale la pena se\u00f1alar que las restricciones de Microsoft para impedir que las macros se ejecuten en archivos descargados de Internet no se extienden a los archivos de Publisher, lo que los convierte en una v\u00eda potencial para los ataques.<\/p>\n<p>&#8220;El Ekipa RAT es un gran ejemplo de c\u00f3mo los actores de amenazas cambian continuamente sus t\u00e9cnicas para adelantarse a los defensores&#8221;, dijo el investigador de Trustwave Wojciech Cieslak.  &#8220;Los creadores de este malware est\u00e1n rastreando los cambios en la industria de la seguridad, como el bloqueo de macros de Internet por parte de Microsoft, y cambiando sus t\u00e1cticas en consecuencia&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/12\/apt-hackers-turn-to-malicious-excel-add.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80228 de diciembre de 2022\ue804Ravie Lakshman\u00e1nMalware \/ Seguridad de Windows La decisi\u00f3n de Microsoft de bloquear las macros<\/p>\n","protected":false},"author":1,"featured_media":546530,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,26597,4661,440,4664,28171,18887,4662,6214,3134,11112,4668,4667,36,34681,4654,4658,4659,4653,4655,6213,4663,20768,4666,4665,39901,4660],"class_list":["post-546529","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apt","tag-ataques-ciberneticos","tag-como","tag-como-hackear","tag-complementos","tag-excel","tag-filtracion-de-datos","tag-informaticos","tag-inicial","tag-intrusion","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-maliciosos","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-piratas","tag-programa-malicioso-ransomware","tag-recurren","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vector","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/546529","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=546529"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/546529\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/546530"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=546529"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=546529"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=546529"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}