{"id":620120,"date":"2023-02-11T13:05:28","date_gmt":"2023-02-11T13:05:28","guid":{"rendered":"https:\/\/teknomers.com\/es\/enigma-vector-y-tgtoxic-las-nuevas-amenazas-para-los-usuarios-de-criptomonedas\/"},"modified":"2023-02-11T13:05:29","modified_gmt":"2023-02-11T13:05:29","slug":"enigma-vector-y-tgtoxic-las-nuevas-amenazas-para-los-usuarios-de-criptomonedas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/enigma-vector-y-tgtoxic-las-nuevas-amenazas-para-los-usuarios-de-criptomonedas\/","title":{"rendered":"Enigma, Vector y TgToxic: las nuevas amenazas para los usuarios de criptomonedas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Los presuntos actores de amenazas rusos han estado apuntando a usuarios de Europa del Este en la industria de la criptograf\u00eda con oportunidades de trabajo falsas como cebo para instalar malware que roba informaci\u00f3n en hosts comprometidos.<\/p>\n<p>Los atacantes &#8220;utilizan varios cargadores personalizados altamente ofuscados y en desarrollo para infectar a los involucrados en la industria de las criptomonedas con el ladr\u00f3n de Enigma&#8221;, informaron los investigadores de Trend Micro, Aliakbar Zahravi y Peter Girnus. <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/23\/b\/enigma-stealer-targets-cryptocurrency-industry-with-fake-jobs.html\" target=\"_blank\">dicho<\/a> en un informe esta semana.<\/p>\n<p>Se dice que Enigma es una versi\u00f3n alterada de Stealerium, un malware de c\u00f3digo abierto basado en C# que act\u00faa como ladr\u00f3n, recortador y registrador de teclas.<\/p>\n<p>El intrincado proceso de infecci\u00f3n comienza con un archivo RAR falso que se distribuye a trav\u00e9s de phishing o plataformas de redes sociales.  Contiene dos documentos, uno de los cuales es un archivo .TXT que incluye un conjunto de preguntas de entrevista de muestra relacionadas con la criptomoneda.<\/p>\n<p>El segundo archivo es un documento de Microsoft Word que, si bien sirve como se\u00f1uelo, tiene la tarea de iniciar el cargador Enigma de la primera etapa, que, a su vez, descarga y ejecuta una carga \u00fatil ofuscada de la etapa secundaria a trav\u00e9s de Telegram.<\/p>\n<p>&#8220;Para descargar la carga \u00fatil de la siguiente etapa, el malware primero env\u00eda una solicitud al canal de Telegram controlado por el atacante. [&#8230;] para obtener la ruta del archivo&#8221;, dijeron los investigadores. &#8220;Este enfoque permite al atacante actualizar continuamente y elimina la dependencia de nombres de archivo fijos&#8221;.<\/p>\n<p>El descargador de segunda etapa, que se ejecuta con privilegios elevados, est\u00e1 dise\u00f1ado para deshabilitar Microsoft Defender e instalar una tercera etapa mediante la implementaci\u00f3n de un controlador Intel en modo kernel firmado leg\u00edtimamente que es vulnerable a CVE-2015-2291 en un <a rel=\"nofollow noopener\" href=\"https:\/\/www.rapid7.com\/blog\/post\/2021\/12\/13\/driver-based-attacks-past-and-present\/\" target=\"_blank\">t\u00e9cnica<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/www.eset.com\/int\/about\/newsroom\/press-releases\/research\/esets-research-into-bring-your-own-vulnerable-driver-details-attacks-on-drivers-in-windows-core\/\" target=\"_blank\">llamado<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/www.aon.com\/cyber-solutions\/aon_cyber_labs\/yours-truly-signed-av-driver-weaponizing-an-antivirus-driver\/\" target=\"_blank\">Traiga su propio conductor vulnerable<\/a> (<a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1068\/\" target=\"_blank\">BYOVD<\/a>).<\/p>\n<p>Vale la pena se\u00f1alar que la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) agreg\u00f3 la vulnerabilidad a su cat\u00e1logo de Vulnerabilidades Explotadas Conocidas (KEV), citando evidencia de explotaci\u00f3n activa en la naturaleza.<\/p>\n<p>La carga \u00fatil de la tercera etapa finalmente allana el camino para descargar Enigma Stealer desde un canal de Telegram controlado por actores.  El malware, al igual que otros ladrones, viene con funciones para recopilar informaci\u00f3n confidencial, registrar pulsaciones de teclas y capturar capturas de pantalla, todo lo cual se extrae a trav\u00e9s de Telegram.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEhdTbYoD6ZNzcbH1cykOh_73kXl1WAS46naHQmGJ3hIncPLGQUCcwmkRAMmjj_kfNXgQ9bxrKJrD8YKaF-kXbcWn5Mgf-S5F1GSHUCm83-8yPsQWknI45ILXHYyyr_VgP9EOK-SjHe3wIii1Hg9C7p2CxVAmLpMwIUkbPpDQKuFr7bDgs12GytTZcpC\/s728-e3650\/map.png\" alt=\"Usuarios de criptomonedas\" border=\"0\" data-original-height=\"534\" data-original-width=\"728\" title=\"Usuarios de criptomonedas\"\/><\/div>\n<p>Las ofertas de trabajo falsas son una t\u00e1ctica probada y comprobada empleada por Lazarus Group, respaldado por Corea del Norte, en sus ataques dirigidos al sector de las criptomonedas.  La adopci\u00f3n de este modus operandi por parte de los actores de amenazas rusos &#8220;demuestra un vector de ataque persistente y lucrativo&#8221;.<\/p>\n<p>Los hallazgos vienen como Uptycs <a rel=\"nofollow noopener\" href=\"https:\/\/www.uptycs.com\/blog\/understanding-stealerium-malware-and-its-evasion-techniques\" target=\"_blank\">liberado<\/a> detalles de una campa\u00f1a de ataque que aprovecha el malware Stealerium para desviar datos personales, incluidas las credenciales para billeteras de criptomonedas como Armory, Atomic Wallet, Coinomi, Electrum, Exodus, Guarda, Jaxx Liberty y Zcash, entre otras.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEjclSeMUSajDolJ5YgMmWRheykSIfrKo5PgE1Mzo0SQkRyHsgTr7kf1QMeZrPuZ-ojVqmkznrTyd5cqiH3H0qIB9YxmPLgblh0T72kGTQLs724psgVRAKYvFZBn3tt5rItWyarZFRYwbEYP-MpILMnG9A_1Lpvd-RQaY7Z7r8QR6Iubb2XaE2gH7A10\/s728-e3650\/malware.png\" alt=\"uptycs\" border=\"0\" data-original-height=\"407\" data-original-width=\"728\" title=\"uptycs\"\/><\/div>\n<p>Unirse a Enigma Stealer y Stealerium para apuntar a las billeteras de criptomonedas es otro malware denominado <a rel=\"nofollow noopener\" href=\"https:\/\/blog.cyble.com\/2023\/02\/01\/vector-stealer-a-gateway-for-rdp-hijacking\/\" target=\"_blank\">Ladr\u00f3n de vectores<\/a> que tambi\u00e9n viene con capacidades para robar archivos .RDP, lo que permite a los actores de amenazas llevar a cabo el secuestro de RDP para acceso remoto, dijo Cyble en un art\u00edculo t\u00e9cnico.<\/p>\n<p>Las cadenas de ataques documentadas por las empresas de seguridad cibern\u00e9tica muestran que las familias de malware se entregan a trav\u00e9s de archivos adjuntos de Microsoft Office que contienen macros maliciosas, lo que sugiere que los malhechores a\u00fan conf\u00edan en el m\u00e9todo a pesar de los intentos de Microsoft de cerrar la brecha.<\/p>\n<p>Tambi\u00e9n se ha utilizado un m\u00e9todo similar para implementar un criptominero Monero en el contexto de una campa\u00f1a de criptojacking y phishing dirigida a los usuarios espa\u00f1oles, seg\u00fan <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/malicious-code-cryptojacks-device-to-mine-for-monero-crypto\" target=\"_blank\">Laboratorios Fortinet FortiGuard<\/a>.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEiVPfIDz2gpdXWUBbgL_1WVnHzGAocVdX8hC7SBmHFHWFWjnd_3U53raa2EZo0tWs3sIUy3tqd03fZPrPvrgxHi1_Ei0t0HlZwlCioOPFf7TgEvIN8VdfLuv5QTfWAEbKf9vHXO038WtoducgksQssG-b6TNoUcwGpEmcRUlWcis50Rf0rjp3AM3O33\/s728-e3650\/miner.png\" alt=\"Minero de criptomonedas Monero\" border=\"0\" data-original-height=\"428\" data-original-width=\"728\" title=\"Minero de criptomonedas Monero\"\/><\/div>\n<p>El desarrollo tambi\u00e9n es el \u00faltimo de una larga lista de ataques que tienen como objetivo robar los activos de criptomonedas de las v\u00edctimas en todas las plataformas.<\/p>\n<p>Se trata de un troyano bancario Android de &#8220;r\u00e1pida evoluci\u00f3n&#8221; conocido como TgToxic, que saquea las credenciales y los fondos de las billeteras criptogr\u00e1ficas, as\u00ed como de las aplicaciones bancarias y financieras.  La campa\u00f1a de malware en curso, activa desde julio de 2022, est\u00e1 dirigida contra usuarios m\u00f3viles en Taiw\u00e1n, Tailandia e Indonesia.<\/p>\n<p>&#8220;Cuando la v\u00edctima descarga la aplicaci\u00f3n falsa del sitio web proporcionado por el autor de la amenaza, o si la v\u00edctima intenta enviar un mensaje directo al autor de la amenaza a trav\u00e9s de aplicaciones de mensajer\u00eda como WhatsApp o Viber, el ciberdelincuente enga\u00f1a al usuario para que se registre e instale el malware. y habilitando los permisos que necesita&#8221;, Trend Micro <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/23\/b\/tgtoxic-malware-targets-southeast-asia-android-users.html\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Las aplicaciones no autorizadas, adem\u00e1s de abusar de los servicios de accesibilidad de Android para realizar transferencias de fondos no autorizadas, tambi\u00e9n se destacan por abusar de marcos de automatizaci\u00f3n leg\u00edtimos como Easyclick y Auto.js para realizar clics y gestos, lo que lo convierte en el segundo malware de Android despu\u00e9s de PixPirate en incorporar dichos IDE de flujo de trabajo. .<\/p>\n<p>Pero las campa\u00f1as de ingenier\u00eda social tambi\u00e9n han ido m\u00e1s all\u00e1 del phishing y el smishing en las redes sociales al establecer p\u00e1ginas de destino convincentes que imitan los servicios criptogr\u00e1ficos populares con el objetivo de transferir Ethereum y NFT de las billeteras pirateadas.<\/p>\n<p>Esto, seg\u00fan Recorded Future, se logra mediante la inyecci\u00f3n de una secuencia de comandos de drenaje criptogr\u00e1fico en la p\u00e1gina de phishing que atrae a las v\u00edctimas para que conecten sus billeteras con ofertas lucrativas para acu\u00f1ar tokens no fungibles (NFT).<\/p>\n<p>Estas p\u00e1ginas de phishing listas para usar se venden en los foros de la red oscura como parte de lo que se denomina phishing como servicio (PhaaS), lo que permite que otros actores alquilen estos paquetes y promulguen r\u00e1pidamente operaciones maliciosas a escala.<\/p>\n<p>&#8220;Los &#8216;drenadores de cifrado&#8217; son scripts maliciosos que funcionan como e-skimmers y se implementan con t\u00e9cnicas de phishing para robar los activos criptogr\u00e1ficos de las v\u00edctimas&#8221;, dijo la compa\u00f1\u00eda. <a rel=\"nofollow noopener\" href=\"https:\/\/www.recordedfuture.com\/new-crypto-drainer-phishing-pages-siphon-cryptocurrency-seconds\" target=\"_blank\">dicho<\/a> en un informe publicado la semana pasada, que describe las estafas como efectivas y cada vez m\u00e1s populares.<\/p>\n<p>&#8220;El uso de servicios leg\u00edtimos en las p\u00e1ginas de phishing de drenaje criptogr\u00e1fico puede aumentar la probabilidad de que la p\u00e1gina de phishing pase la &#8216;prueba de fuego de la estafa&#8217; de un usuario inteligente&#8221;.  Una vez que las billeteras criptogr\u00e1ficas se han visto comprometidas, no existen salvaguardas para evitar la transferencia il\u00edcita de activos a las billeteras de los atacantes&#8221;.<\/p>\n<p>Los ataques se producen en un momento en que los grupos criminales han robado un r\u00e9cord de 3800 millones de d\u00f3lares de las empresas de criptomonedas en 2022, y gran parte del aumento se atribuye a los equipos de pirater\u00eda patrocinados por el estado de Corea del Norte.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/02\/enigma-vector-and-tgtoxic-new-threats.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los presuntos actores de amenazas rusos han estado apuntando a usuarios de Europa del Este en la industria<\/p>\n","protected":false},"author":1,"featured_media":620121,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,8898,4661,4664,1868,65180,4662,4668,246,4667,36,4654,4658,4659,4653,4655,2498,18,4663,4666,4665,145868,7528,39901,4660],"class_list":["post-620120","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-amenazas","tag-ataques-ciberneticos","tag-como-hackear","tag-criptomonedas","tag-enigma","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-hackers","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevas","tag-para","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-tgtoxic","tag-usuarios","tag-vector","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/620120","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=620120"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/620120\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/620121"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=620120"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=620120"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=620120"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}