{"id":607085,"date":"2023-02-03T18:36:31","date_gmt":"2023-02-03T18:36:31","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-mundo-posterior-a-las-macros-ve-un-aumento-en-los-documentos-de-microsoft-onenote-que-distribuyen-malware\/"},"modified":"2023-02-03T18:36:33","modified_gmt":"2023-02-03T18:36:33","slug":"el-mundo-posterior-a-las-macros-ve-un-aumento-en-los-documentos-de-microsoft-onenote-que-distribuyen-malware","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-mundo-posterior-a-las-macros-ve-un-aumento-en-los-documentos-de-microsoft-onenote-que-distribuyen-malware\/","title":{"rendered":"El mundo posterior a las macros ve un aumento en los documentos de Microsoft OneNote que distribuyen malware"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">03 de febrero de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Vector de ataque\/Seguridad de punto final<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>En una se\u00f1al continua de que los actores de amenazas se est\u00e1n adaptando bien a un mundo posterior a las macros, ha surgido que el uso de documentos de Microsoft OneNote para entregar malware a trav\u00e9s de ataques de phishing est\u00e1 en aumento.<\/p>\n<p>Algunas de las familias de malware notables que se distribuyen mediante este m\u00e9todo incluyen AsyncRAT, <a rel=\"nofollow noopener\" href=\"https:\/\/www.rapid7.com\/blog\/post\/2023\/01\/31\/rapid7-observes-use-of-microsoft-onenote-to-spread-redline-infostealer-malware\/\" target=\"_blank\">Ladr\u00f3n de l\u00ednea roja<\/a>Agente Tesla, <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/unc2529-triple-double-trifecta-phishing-campaign\" target=\"_blank\">DOBLE ESPALDA<\/a>rata cu\u00e1sar, gusano X, <a rel=\"nofollow noopener\" href=\"https:\/\/blog.cyble.com\/2023\/02\/01\/qakbots-evolution-continues-with-new-strategies\/\" target=\"_blank\">Qakbot<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/blog.cyble.com\/2023\/02\/02\/new-batloader-disseminates-rats-and-stealers\/\" target=\"_blank\">CARGADOR<\/a>y <a rel=\"nofollow noopener\" href=\"https:\/\/www.trustwave.com\/en-us\/resources\/blogs\/spiderlabs-blog\/trojanized-onenote-document-leads-to-formbook-malware\/\" target=\"_blank\">FormularioLibro<\/a>.<\/p>\n<p>La empresa empresarial Proofpoint dijo que detect\u00f3 m\u00e1s de 50 campa\u00f1as que aprovechaban los archivos adjuntos de OneNote solo en el mes de enero de 2023.<\/p>\n<p>En algunos casos, los se\u00f1uelos de phishing de correo electr\u00f3nico contienen un archivo de OneNote que, a su vez, incorpora un archivo HTA que invoca un script de PowerShell para recuperar un binario malicioso de un servidor remoto.<\/p>\n<p>Otros escenarios implican la ejecuci\u00f3n de un VBScript no autorizado que est\u00e1 incrustado en el documento de OneNote y oculto detr\u00e1s de una imagen que parece un bot\u00f3n aparentemente inofensivo.  El VBScript, por su parte, est\u00e1 dise\u00f1ado para soltar un script de PowerShell para ejecutar DOUBLEBACK.<\/p>\n<p>&#8220;Es importante tener en cuenta que un ataque solo tiene \u00e9xito si el destinatario interact\u00faa con el archivo adjunto, espec\u00edficamente al hacer clic en el archivo incrustado e ignorar el mensaje de advertencia que muestra OneNote&#8221;, Proofpoint <a rel=\"nofollow noopener\" href=\"https:\/\/www.proofpoint.com\/us\/blog\/threat-insight\/onenote-documents-increasingly-used-to-deliver-malware\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Las cadenas de infecci\u00f3n son posibles gracias a una funci\u00f3n de OneNote que permite la ejecuci\u00f3n de tipos de archivos seleccionados directamente desde la aplicaci\u00f3n para tomar notas en lo que es un caso de ataque de &#8220;contrabando de carga \u00fatil&#8221;.<\/p>\n<p>&#8220;La mayor\u00eda de los tipos de archivos que pueden ser procesados \u200b\u200bpor MSHTA, WSCRIPT y CSCRIPT pueden ejecutarse desde OneNote&#8221;, Scott Nusbaum, investigador de TrustedSec. <a rel=\"nofollow noopener\" href=\"https:\/\/www.trustedsec.com\/blog\/new-attacks-old-tricks-how-onenote-malware-is-evolving\/\" target=\"_blank\">dicho<\/a>.  &#8220;Estos tipos de archivos incluyen CHM, HTA, JS, WSF y VBS&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/02\/1675449391_770_El-mundo-posterior-a-las-macros-ve-un-aumento-en.png\" alt=\"microsoft una nota\" border=\"0\" data-original-height=\"253\" data-original-width=\"728\" title=\"microsoft una nota\"\/><\/div>\n<p>Como acciones correctivas, la firma finlandesa de ciberseguridad WithSecure est\u00e1 <a rel=\"nofollow noopener\" href=\"https:\/\/labs.withsecure.com\/publications\/detecting-onenote-abuse\" target=\"_blank\">recomendando<\/a> los usuarios bloquean los archivos adjuntos de correo de OneNote (archivos .one y .onepkg) y controlan de cerca las operaciones del proceso OneNote.exe.<\/p>\n<p>El cambio a OneNote se considera una respuesta a la decisi\u00f3n de Microsoft de no permitir macros de forma predeterminada en las aplicaciones de Microsoft Office descargadas de Internet el a\u00f1o pasado, lo que llev\u00f3 a los actores de amenazas a experimentar con tipos de archivos poco comunes como ISO, VHD, SVG, CHM, RAR, HTML. y LNK.<\/p>\n<p>El objetivo detr\u00e1s de las macros de bloqueo es doble: no solo reducir la superficie de ataque, sino tambi\u00e9n aumentar el esfuerzo requerido para llevar a cabo un ataque, incluso cuando el correo electr\u00f3nico sigue siendo el <a rel=\"nofollow noopener\" href=\"https:\/\/threatresearch.ext.hp.com\/hp-wolf-security-threat-insights-report-q3-2022\/\" target=\"_blank\">vector de entrega superior<\/a> por software malicioso.<\/p>\n<p>Pero estas no son las \u00fanicas opciones que se han convertido en una forma popular de ocultar c\u00f3digo malicioso.  Los archivos complementarios de Microsoft Excel (XLL) y las macros de Publisher tambi\u00e9n se han utilizado como v\u00eda de ataque para eludir las protecciones de Microsoft y propagar un troyano de acceso remoto llamado Ekipa RAT y otras puertas traseras.<\/p>\n<p>El abuso de los archivos XLL no ha pasado desapercibido para el fabricante de Windows, que es <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/microsoft-365\/roadmap?filters=Excel&amp;searchterms=115485\" target=\"_blank\">planificaci\u00f3n<\/a> una actualizaci\u00f3n para &#8220;bloquear complementos XLL provenientes de Internet&#8221;, citando un &#8220;n\u00famero creciente de ataques de malware en los \u00faltimos meses&#8221;.  Se espera que la opci\u00f3n est\u00e9 disponible en alg\u00fan momento de marzo de 2023.<\/p>\n<p>Cuando se le contact\u00f3 para hacer comentarios, Microsoft le dijo a The Hacker News que no ten\u00eda nada m\u00e1s que compartir en este momento.<\/p>\n<p>&#8220;Es evidente c\u00f3mo los ciberdelincuentes aprovechan nuevos vectores de ataque o medios menos detectados para comprometer los dispositivos de los usuarios&#8221;, Adrian Miron de Bitdefender. <a rel=\"nofollow noopener\" href=\"https:\/\/www.bitdefender.com\/blog\/hotforsecurity\/threat-actors-impersonate-canadian-gas-retailer-to-deliver-malicious-onenote-phishing-campaign-bitdefender-labs-warns\/\" target=\"_blank\">dicho<\/a>.  &#8220;Es probable que estas campa\u00f1as proliferen en los pr\u00f3ximos meses, con ciberdelincuentes probando \u00e1ngulos mejores o mejorados para comprometer a las v\u00edctimas&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/02\/post-macro-world-sees-rise-in-microsoft.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80203 de febrero de 2023\ue804Ravie Lakshman\u00e1nVector de ataque\/Seguridad de punto final En una se\u00f1al continua de que los<\/p>\n","protected":false},"author":1,"featured_media":607086,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,146,4664,40916,15579,4662,4668,246,4667,36,56067,4669,7983,340,4654,4658,4659,4653,4655,144135,4283,4663,4666,4665,4660],"class_list":["post-607085","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-aumento","tag-como-hackear","tag-distribuyen","tag-documentos","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-hackers","tag-los","tag-macros","tag-malware","tag-microsoft","tag-mundo","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-onenote","tag-posterior","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/607085","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=607085"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/607085\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/607086"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=607085"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=607085"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=607085"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}