{"id":593269,"date":"2023-01-26T08:21:44","date_gmt":"2023-01-26T08:21:44","guid":{"rendered":"https:\/\/teknomers.com\/es\/pyration-nueva-rat-basada-en-python-utiliza-websocket-para-c2-y-exfiltracion-de-datos\/"},"modified":"2023-01-26T08:21:45","modified_gmt":"2023-01-26T08:21:45","slug":"pyration-nueva-rat-basada-en-python-utiliza-websocket-para-c2-y-exfiltracion-de-datos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/pyration-nueva-rat-basada-en-python-utiliza-websocket-para-c2-y-exfiltracion-de-datos\/","title":{"rendered":"PY#RATION: Nueva RAT basada en Python utiliza WebSocket para C2 y Exfiltraci\u00f3n de datos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">26 de enero de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Detecci\u00f3n de amenazas\/seguridad de punto final<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Los investigadores de ciberseguridad han descubierto una nueva campa\u00f1a de ataque basada en Python que aprovecha un troyano de acceso remoto (RAT) basado en Python para obtener el control de los sistemas comprometidos desde al menos agosto de 2022.<\/p>\n<p>&#8220;Este malware es \u00fanico en su utilizaci\u00f3n de <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/WebSocket\" target=\"_blank\">WebSockets<\/a> para evitar la detecci\u00f3n y tanto para la comunicaci\u00f3n de mando y control (C2) como para la exfiltraci\u00f3n&#8221;, Securonix <a rel=\"nofollow noopener\" href=\"https:\/\/www.securonix.com\/blog\/security-advisory-python-based-pyration-attack-campaign\/\" target=\"_blank\">dicho<\/a> en un informe compartido con The Hacker News.<\/p>\n<p>El malware, denominado PY#RATION por la firma de ciberseguridad, viene con una serie de capacidades que permiten al actor de amenazas recopilar informaci\u00f3n confidencial.  Las versiones posteriores de la puerta trasera tambi\u00e9n tienen t\u00e9cnicas anti-evasi\u00f3n, lo que sugiere que se est\u00e1 desarrollando y manteniendo activamente.<\/p>\n<p>El ataque comienza con un correo electr\u00f3nico de phishing que contiene un archivo ZIP que, a su vez, alberga dos archivos de acceso directo (.LNK) que se hacen pasar por im\u00e1genes del anverso y el reverso de una licencia de conducir del Reino Unido aparentemente leg\u00edtima.<\/p>\n<p>Al abrir cada uno de los archivos .LNK, se recuperan dos archivos de texto de un servidor remoto que posteriormente se renombran como archivos .BAT y se ejecutan sigilosamente en segundo plano, mientras que la imagen del se\u00f1uelo se muestra a la v\u00edctima.<\/p>\n<p>Tambi\u00e9n se descarga de un servidor C2 otro script por lotes que est\u00e1 dise\u00f1ado para recuperar cargas \u00fatiles adicionales del servidor, incluido el binario de Python (&#8220;CortanaAssistance.exe&#8221;).  La elecci\u00f3n de usar Cortana, el asistente virtual de Microsoft, indica un intento de hacer pasar el malware como un archivo del sistema.<\/p>\n<p>Se han detectado dos versiones del troyano (versi\u00f3n 1.0 y 1.6), con casi 1000 l\u00edneas de c\u00f3digo a\u00f1adidas a la variante m\u00e1s nueva para admitir funciones de escaneo de red para realizar un reconocimiento de la red comprometida y ocultar el c\u00f3digo de Python detr\u00e1s de una capa de cifrado usando el <a rel=\"nofollow noopener\" href=\"https:\/\/cryptography.io\/en\/latest\/fernet\/\" target=\"_blank\">modulo de fernet<\/a>.<\/p>\n<p>Otras funcionalidades dignas de menci\u00f3n comprenden la capacidad de transferir archivos del host a C2 o viceversa, registrar pulsaciones de teclas, ejecutar comandos del sistema, extraer contrase\u00f1as y cookies de navegadores web, capturar datos del portapapeles y verificar la presencia de software antivirus.<\/p>\n<p>Adem\u00e1s, PY#RATION funciona como una v\u00eda para implementar m\u00e1s malware, que consiste en otro ladr\u00f3n de informaci\u00f3n basado en Python dise\u00f1ado para desviar datos de navegadores web y billeteras de criptomonedas.<\/p>\n<p>Los or\u00edgenes del actor de amenazas siguen siendo desconocidos, pero la naturaleza de los se\u00f1uelos de phishing postula que los objetivos previstos probablemente podr\u00edan ser el Reino Unido o Am\u00e9rica del Norte.<\/p>\n<p>&#8220;El malware PY#RATION no solo es relativamente dif\u00edcil de detectar, el hecho de que sea un binario compilado en Python lo hace extremadamente flexible, ya que se ejecutar\u00e1 en casi cualquier objetivo, incluidas las variantes de Windows, OSX y Linux&#8221;, los investigadores Den Iuzvyk, Tim Peck, y Oleg Kolesnikov dijo.<\/p>\n<p>&#8220;El hecho de que los actores de amenazas aprovecharan una capa de cifrado fernet para ocultar la fuente original agrava la dificultad de detectar cadenas maliciosas conocidas&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/01\/pyration-new-python-based-rat-utilizes.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80226 de enero de 2023\ue804Ravie Lakshman\u00e1nDetecci\u00f3n de amenazas\/seguridad de punto final Los investigadores de ciberseguridad han descubierto una<\/p>\n","protected":false},"author":1,"featured_media":593270,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,23171,4664,1755,102834,4662,4668,4667,4654,4658,4659,4653,4655,212,18,4663,142388,39018,63637,4666,4665,6984,4660,142389],"class_list":["post-593269","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-basada","tag-como-hackear","tag-datos","tag-exfiltracion","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nueva","tag-para","tag-programa-malicioso-ransomware","tag-pyration","tag-python","tag-rat","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-utiliza","tag-vulnerabilidad-de-software","tag-websocket"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/593269","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=593269"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/593269\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/593270"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=593269"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=593269"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=593269"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}