{"id":572617,"date":"2023-01-13T13:00:39","date_gmt":"2023-01-13T13:00:39","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-ciberdelincuentes-utilizan-archivos-polyglot-en-la-distribucion-de-malware-para-pasar-desapercibidos\/"},"modified":"2023-01-13T13:00:40","modified_gmt":"2023-01-13T13:00:40","slug":"los-ciberdelincuentes-utilizan-archivos-polyglot-en-la-distribucion-de-malware-para-pasar-desapercibidos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-ciberdelincuentes-utilizan-archivos-polyglot-en-la-distribucion-de-malware-para-pasar-desapercibidos\/","title":{"rendered":"Los ciberdelincuentes utilizan archivos Polyglot en la distribuci\u00f3n de malware para pasar desapercibidos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">13 de enero de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Detecci\u00f3n de ciberamenazas\/malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Los troyanos de acceso remoto como StrRAT y Ratty se distribuyen como una combinaci\u00f3n de archivo Java pol\u00edglota y malicioso (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/JAR_(file_format)\" target=\"_blank\">FRASCO<\/a>), una vez m\u00e1s destacando c\u00f3mo los actores de amenazas encuentran continuamente nuevas formas de pasar desapercibidos.<\/p>\n<p>&#8220;Los atacantes ahora usan la t\u00e9cnica pol\u00edglota para confundir las soluciones de seguridad que no validan correctamente el formato de archivo JAR&#8221;, dijo Simon Kenin, investigador de seguridad de Deep Instinct. <a rel=\"nofollow noopener\" href=\"https:\/\/www.deepinstinct.com\/blog\/malicious-jars-and-polyglot-files-who-do-you-think-you-jar\" target=\"_blank\">dicho<\/a> en un informe<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Polyglot_(computing)\" target=\"_blank\">Archivos pol\u00edglotas<\/a> son archivos que combinan la sintaxis de dos o m\u00e1s formatos diferentes de tal manera que cada formato se puede analizar sin generar ning\u00fan error.<\/p>\n<p>Una de esas campa\u00f1as de 2022 detectada por la firma de ciberseguridad es el uso de formatos JAR y MSI, es decir, un archivo que es v\u00e1lido tanto como instalador JAR como MSI, para implementar la carga \u00fatil StrRAT.  Esto tambi\u00e9n significa que el archivo puede ser ejecutado tanto por Windows como por Java Runtime Environment (JRE) en funci\u00f3n de c\u00f3mo se interprete.<\/p>\n<p>Otro ejemplo involucra el uso de pol\u00edglotas CAB y JAR para entregar tanto Ratty como StrRAT.  Los artefactos se propagan mediante servicios de acortamiento de URL como cutt.ly y rebrand.ly, algunos de ellos alojados en Discord.<\/p>\n<p>&#8220;Lo especial de los archivos ZIP es que se identifican por la presencia de un <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/ZIP_(file_format)#End_of_central_directory_record_(EOCD)\" target=\"_blank\">fin del registro del directorio central<\/a> que se encuentra al final del archivo&#8221;, explic\u00f3 Kenin. &#8220;Esto significa que cualquier &#8216;basura&#8217; que agreguemos al principio del archivo ser\u00e1 ignorada y el archivo seguir\u00e1 siendo v\u00e1lido&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/01\/1673614839_888_Los-ciberdelincuentes-utilizan-archivos-Polyglot-en-la-distribucion-de-malware.png\" alt=\"Archivos pol\u00edglotas\" border=\"0\" data-original-height=\"700\" data-original-width=\"728\" title=\"Archivos pol\u00edglotas\"\/><\/div>\n<p>La falta de una validaci\u00f3n adecuada de los archivos JAR da como resultado un escenario en el que el contenido adjunto malicioso puede eludir el software de seguridad y pasar desapercibido hasta que se ejecuta en los hosts comprometidos.<\/p>\n<p>Esta no es la primera vez que estos pol\u00edglotas con malware se detectan en la naturaleza.  En noviembre de 2022, DCSO CyTec, con sede en Berl\u00edn, descubri\u00f3 un ladr\u00f3n de informaci\u00f3n denominado <a rel=\"nofollow noopener\" href=\"https:\/\/medium.com\/@DCSO_CyTec\/shortandmalicious-strelastealer-aims-for-mail-credentials-a4c3e78c8abc\" target=\"_blank\">StrelaStealer<\/a> que se propaga como un pol\u00edglota DLL\/HTML.<\/p>\n<p>&#8220;La detecci\u00f3n adecuada de archivos JAR debe ser tanto est\u00e1tica como din\u00e1mica&#8221;, dijo Kenin.  &#8220;Es ineficiente escanear cada archivo para detectar la presencia de un registro de fin de directorio central al final del archivo&#8221;.<\/p>\n<p>&#8220;Los defensores deben monitorear los procesos &#8216;java&#8217; y &#8216;javaw&#8217;. Si dicho proceso tiene &#8216;-jar&#8217; como argumento, el nombre de archivo pasado como argumento debe tratarse como un archivo JAR, independientemente de la extensi\u00f3n del archivo o la salida de Linux. comando &#8216;archivo'&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/01\/cybercriminals-using-polyglot-files-in.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80213 de enero de 2023\ue804Ravie Lakshman\u00e1nDetecci\u00f3n de ciberamenazas\/malware Los troyanos de acceso remoto como StrRAT y Ratty se<\/p>\n","protected":false},"author":1,"featured_media":572618,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,1497,4661,13476,4664,118911,17614,4662,4668,4667,36,4669,4654,4658,4659,4653,4655,18,8149,139618,4663,4666,4665,10365,4660],"class_list":["post-572617","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-archivos","tag-ataques-ciberneticos","tag-ciberdelincuentes","tag-como-hackear","tag-desapercibidos","tag-distribucion","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-pasar","tag-polyglot","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-utilizan","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/572617","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=572617"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/572617\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/572618"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=572617"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=572617"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=572617"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}