{"id":598198,"date":"2023-01-29T08:35:42","date_gmt":"2023-01-29T08:35:42","guid":{"rendered":"https:\/\/teknomers.com\/es\/gootkit-malware-continua-evolucionando-con-nuevos-componentes-y-ofuscaciones\/"},"modified":"2023-01-29T08:35:44","modified_gmt":"2023-01-29T08:35:44","slug":"gootkit-malware-continua-evolucionando-con-nuevos-componentes-y-ofuscaciones","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/gootkit-malware-continua-evolucionando-con-nuevos-componentes-y-ofuscaciones\/","title":{"rendered":"Gootkit Malware contin\u00faa evolucionando con nuevos componentes y ofuscaciones"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">29 de enero de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Amenaza Cibern\u00e9tica \/ Malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Los actores de amenazas asociados con el malware Gootkit han realizado &#8220;cambios notables&#8221; en su conjunto de herramientas, agregando nuevos componentes y ofuscaciones a sus cadenas de infecci\u00f3n.<\/p>\n<p>Mandiant, propiedad de Google, es <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/tracking-evolution-gootloader-operations\" target=\"_blank\">supervisi\u00f3n<\/a> el grupo de actividades bajo el nombre <strong>UNC2565<\/strong>se\u00f1alando que el uso del malware es &#8220;exclusivo de este grupo&#8221;.<\/p>\n<p>Gootkit, tambi\u00e9n llamado Gootloader, se propaga a trav\u00e9s de sitios web comprometidos que se enga\u00f1a a las v\u00edctimas para que visiten cuando buscan documentos relacionados con negocios, como acuerdos y contratos, a trav\u00e9s de una t\u00e9cnica llamada envenenamiento de optimizaci\u00f3n de motores de b\u00fasqueda (SEO).<\/p>\n<p>Los supuestos documentos adoptan la forma de archivos ZIP que albergan el malware de JavaScript que, cuando se inicia, allana el camino para cargas adicionales como Cobalt Strike Beacon, FONELAUNCH y SNOWCONE.<\/p>\n<p>FONELAUNCH es un cargador basado en .NET dise\u00f1ado para cargar una carga \u00fatil codificada en la memoria, y SNOWCONE es un descargador que tiene la tarea de recuperar cargas \u00fatiles de la pr\u00f3xima etapa, generalmente IcedID, a trav\u00e9s de HTTP.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEhLWp5t6-d1GIrZD7Gy5xwh6I-qSleR4z7oNyyseyMiJs8yE1xOiUNHrwdNsQPZDj7qnfgyL9MRWnryK5mjlu4sqkkK63ckpXkTCCmqROli_RTkt3KerI9tCGDuJuyM2yxNFqxaB8cySIDBbgyH2a3EcmkcG1orns5URKEia-v3hNTJjBUbSdD5y3Dw\/s728-e3650\/gootkit.png\" alt=\"Software malicioso Gootkit\" border=\"0\" data-original-height=\"323\" data-original-width=\"728\" title=\"Software malicioso Gootkit\"\/><\/div>\n<p>Si bien los objetivos generales de Gootkit no han cambiado, la secuencia de ataque en s\u00ed misma ha recibido actualizaciones significativas, en las que el archivo JavaScript dentro del archivo ZIP est\u00e1 troyanizado y contiene otro archivo JavaScript ofuscado que, en consecuencia, procede a ejecutar el malware.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEiAC_NYPq2W3CuewDTL9mfs-fn7nlBeO5JwfwyjTXCLCOeduFtRydyuHgG-UN27_ZfN77B3O_A6aluB7MNrU6FnUnl7OTjvQZfBUJ4MYXJlrZi6JxW1QhiduzBR9Mv-1oLVF1afVwUyuLJ3pUOvhxJTQFUSwfr0Wtz_MzjogbYuVbmVJlqiuDAqK-RF\/s728-e3650\/powershell.png\" alt=\"Software malicioso Gootkit\" border=\"0\" data-original-height=\"338\" data-original-width=\"728\" title=\"Software malicioso Gootkit\"\/><\/div>\n<p>La nueva variante, que fue detectada por la firma de inteligencia de amenazas en noviembre de 2022, se rastrea como GOOTLOADER.POWERSHELL.  Vale la pena se\u00f1alar que la cadena de infecci\u00f3n renovada tambi\u00e9n fue documentada por Trend Micro a principios de este mes, detallando los ataques de Gootkit dirigidos al sector de la salud australiano.<\/p>\n<p>Adem\u00e1s, se dice que los autores del malware adoptaron tres enfoques diferentes para ocultar Gootkit, incluido el ocultamiento del c\u00f3digo dentro de versiones alteradas de bibliotecas JavaScript leg\u00edtimas como jQuery, Chroma.js y Underscore.js, en un intento de escapar de la detecci\u00f3n.<\/p>\n<p>No se trata solo de Gootkit, ya que UNC2565 ha utilizado tres sabores diferentes de FONELAUNCH (FONELAUNCH.FAX, FONELAUNCH.PHONE y FONELAUNCH.DIALTONE) desde mayo de 2021 para ejecutar archivos DLL, binarios .NET y archivos PE, lo que indica que el El arsenal de malware se mantiene y actualiza continuamente.<\/p>\n<p>&#8220;Estos cambios ilustran el desarrollo activo y el crecimiento de las capacidades de UNC2565&#8221;, dijeron los investigadores de Mandiant, Govand Sinjari y Andy Morales.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/01\/gootkit-malware-continues-to-evolve.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80229 de enero de 2023\ue804Ravie Lakshman\u00e1nAmenaza Cibern\u00e9tica \/ Malware Los actores de amenazas asociados con el malware Gootkit<\/p>\n","protected":false},"author":1,"featured_media":598199,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,21575,99,718,75373,4662,95829,4668,4667,4669,4654,4658,4659,4653,4655,2431,143034,4663,4666,4665,4660],"class_list":["post-598198","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-componentes","tag-con","tag-continua","tag-evolucionando","tag-filtracion-de-datos","tag-gootkit","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevos","tag-ofuscaciones","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/598198","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=598198"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/598198\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/598199"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=598198"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=598198"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=598198"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}