{"id":595391,"date":"2023-01-27T13:09:44","date_gmt":"2023-01-27T13:09:44","guid":{"rendered":"https:\/\/teknomers.com\/es\/investigadores-descubren-nueva-variante-de-malware-plugx-que-se-propaga-a-traves-de-dispositivos-usb-extraibles\/"},"modified":"2023-01-27T13:09:46","modified_gmt":"2023-01-27T13:09:46","slug":"investigadores-descubren-nueva-variante-de-malware-plugx-que-se-propaga-a-traves-de-dispositivos-usb-extraibles","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/investigadores-descubren-nueva-variante-de-malware-plugx-que-se-propaga-a-traves-de-dispositivos-usb-extraibles\/","title":{"rendered":"Investigadores descubren nueva variante de malware PlugX que se propaga a trav\u00e9s de dispositivos USB extra\u00edbles"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">27 de enero de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Seguridad de punto final\/malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Los investigadores de seguridad cibern\u00e9tica han descubierto una muestra de PlugX que emplea m\u00e9todos enga\u00f1osos para infectar dispositivos de medios USB extra\u00edbles adjuntos con el fin de propagar el malware a sistemas adicionales.<\/p>\n<p>&#8220;Esta variante de PlugX es compatible con gusanos e infecta dispositivos USB de tal manera que se oculta del sistema de archivos operativo de Windows&#8221;, los investigadores de la Unidad 42 de Palo Alto Networks, Mike Harbison y Jen Miller-Osborn. <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/plugx-variants-in-usbs\/\" target=\"_blank\">dicho<\/a>.  &#8220;Un usuario no sabr\u00eda que su dispositivo USB est\u00e1 infectado o posiblemente se usa para extraer datos de sus redes&#8221;.<\/p>\n<p>La compa\u00f1\u00eda de ciberseguridad dijo que descubri\u00f3 el artefacto durante un esfuerzo de respuesta a incidentes luego de un ataque de ransomware Black Basta contra una v\u00edctima no identificada.  Entre otras herramientas descubiertas en el entorno comprometido se incluyen el cargador de malware Gootkit y el marco del equipo rojo Brute Ratel C4.<\/p>\n<p>Trend Micro destac\u00f3 previamente el uso de Brute Ratel por parte del grupo Black Basta en octubre de 2022, con el software entregado como una carga \u00fatil de segunda etapa por medio de una campa\u00f1a de phishing de Qakbot.  Desde entonces, la cadena de ataque se ha utilizado contra un gran equipo regional de energ\u00eda con sede en el sureste de los EE. UU., seg\u00fan <a rel=\"nofollow noopener\" href=\"https:\/\/quadrantsec.com\/resource\/case-study\/thwarting-black-basta\" target=\"_blank\">Seguridad del cuadrante<\/a>.<\/p>\n<p>Sin embargo, no hay evidencia que vincule a PlugX, una puerta trasera ampliamente compartida entre varios grupos de estados-naciones chinos, o Gootkit con la pandilla de ransomware Black Basta, lo que sugiere que puede haber sido implementado por otros actores.<\/p>\n<p>La variante USB de PlugX se destaca por el hecho de que usa un car\u00e1cter Unicode particular llamado espacio de no interrupci\u00f3n (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Non-breaking_space\" target=\"_blank\">U+00A0<\/a>) para ocultar archivos en un dispositivo USB conectado a una estaci\u00f3n de trabajo.<\/p>\n<p>&#8220;El car\u00e1cter de espacio en blanco evita que el sistema operativo Windows represente el nombre del directorio, ocult\u00e1ndolo en lugar de dejar una carpeta sin nombre en el Explorador&#8221;, dijeron los investigadores, explicando la t\u00e9cnica novedosa.<\/p>\n<p>En \u00faltima instancia, se utiliza un archivo de acceso directo de Windows (.LNK) creado en la carpeta ra\u00edz de la unidad flash para ejecutar el malware desde el directorio oculto.  La muestra de PlugX no solo tiene la tarea de implantar el malware en el host, sino tambi\u00e9n de copiarlo en cualquier dispositivo extra\u00edble que pueda estar conectado camufl\u00e1ndolo dentro de una carpeta de papelera de reciclaje.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/01\/1674824984_598_Investigadores-descubren-nueva-variante-de-malware-PlugX-que-se-propaga.png\" alt=\"Software malicioso PlugX\" border=\"0\" data-original-height=\"239\" data-original-width=\"728\" title=\"Software malicioso PlugX\"\/><\/div>\n<p>El archivo de acceso directo, por su parte, lleva el mismo nombre que el del dispositivo USB y aparece como un icono de unidad, con los archivos o directorios existentes en la ra\u00edz del dispositivo extra\u00edble movidos a una carpeta oculta creada dentro de la carpeta &#8220;acceso directo&#8221;. .<\/p>\n<p>&#8220;Cada vez que se hace clic en el archivo de acceso directo del dispositivo USB infectado, el malware PlugX inicia el Explorador de Windows y pasa la ruta del directorio como par\u00e1metro&#8221;, dijo Unit 42.  &#8220;Esto luego muestra los archivos en el dispositivo USB desde dentro de los directorios ocultos y tambi\u00e9n infecta el host con el malware PlugX&#8221;.<\/p>\n<p>La t\u00e9cnica se basa en el hecho de que Windows File Explorer (anteriormente Windows Explorer) por defecto no muestra <a rel=\"nofollow noopener\" href=\"https:\/\/support.microsoft.com\/en-us\/windows\/view-hidden-files-and-folders-in-windows-97fbc472-c603-9d90-91d0-1166d1d9f4b5\" target=\"_blank\">elementos ocultos<\/a>.  Pero el giro inteligente aqu\u00ed es que los archivos maliciosos dentro de la llamada papelera de reciclaje no se muestran cuando la configuraci\u00f3n est\u00e1 habilitada.<\/p>\n<p>Esto significa que los archivos falsos solo se pueden ver en un sistema operativo similar a Unix como Ubuntu o montando el dispositivo USB en una herramienta forense.<\/p>\n<p>&#8220;Una vez que se descubre e infecta un dispositivo USB, todos los archivos nuevos escritos en la carpeta ra\u00edz del dispositivo USB despu\u00e9s de la infecci\u00f3n se mueven a la carpeta oculta dentro del dispositivo USB&#8221;, dijeron los investigadores.  &#8220;Dado que el archivo de acceso directo de Windows se parece al de un dispositivo USB y el malware muestra los archivos de la v\u00edctima, sin saberlo, contin\u00faan propagando el malware PlugX&#8221;.<\/p>\n<p>Unit 42 dijo que tambi\u00e9n descubri\u00f3 una segunda variante de PlugX que, adem\u00e1s de infectar dispositivos USB, copia todos los archivos Adobe PDF y Microsoft Word del host a otra carpeta oculta en el dispositivo USB creada por el malware.<\/p>\n<p>El uso de unidades USB como medio para filtrar archivos espec\u00edficos de inter\u00e9s de sus objetivos indica un intento por parte de los actores de amenazas de saltar sobre las redes abiertas.<\/p>\n<p>Con el \u00faltimo desarrollo, PlugX se une a las filas de otras familias de malware como ANDROMEDA y Raspberry Robin que han agregado la capacidad de propagarse a trav\u00e9s de unidades USB infectadas.<\/p>\n<p>&#8220;El descubrimiento de estas muestras indica que el desarrollo de PlugX todav\u00eda est\u00e1 vivo y bien entre al menos algunos atacantes t\u00e9cnicamente capacitados, y sigue siendo una amenaza activa&#8221;, concluyeron los investigadores.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/01\/researchers-discover-new-plugx-malware.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80227 de enero de 2023\ue804Ravie Lakshman\u00e1nSeguridad de punto final\/malware Los investigadores de seguridad cibern\u00e9tica han descubierto una muestra<\/p>\n","protected":false},"author":1,"featured_media":595392,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,6073,5718,142693,4662,12583,4668,4667,4669,4654,4658,4659,4653,4655,212,56568,4663,8342,4666,4665,116,78790,25649,4660],"class_list":["post-595391","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-descubren","tag-dispositivos","tag-extraibles","tag-filtracion-de-datos","tag-investigadores","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nueva","tag-plugx","tag-programa-malicioso-ransomware","tag-propaga","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-traves","tag-usb","tag-variante","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/595391","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=595391"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/595391\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/595392"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=595391"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=595391"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=595391"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}