{"id":65425,"date":"2022-03-31T18:17:31","date_gmt":"2022-03-31T18:17:31","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-utilizan-cada-vez-mas-la-tecnica-de-navegador-en-el-navegador-en-ataques-relacionados-con-ucrania\/"},"modified":"2022-03-31T18:17:45","modified_gmt":"2022-03-31T18:17:45","slug":"los-piratas-informaticos-utilizan-cada-vez-mas-la-tecnica-de-navegador-en-el-navegador-en-ataques-relacionados-con-ucrania","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-utilizan-cada-vez-mas-la-tecnica-de-navegador-en-el-navegador-en-ataques-relacionados-con-ucrania\/","title":{"rendered":"Los piratas inform\u00e1ticos utilizan cada vez m\u00e1s la t\u00e9cnica de &#8216;navegador en el navegador&#8217; en ataques relacionados con Ucrania"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Un actor de amenazas bielorruso conocido como Ghostwriter (tambi\u00e9n conocido como UNC1151) ha sido visto aprovechando la t\u00e9cnica de navegador en el navegador (BitB) recientemente revelada como parte de sus campa\u00f1as de phishing de credenciales que explotan el conflicto ruso-ucraniano en curso.<\/p>\n<p>El m\u00e9todo, que se hace pasar por un dominio leg\u00edtimo simulando una ventana de navegador dentro del navegador, hace posible montar campa\u00f1as de ingenier\u00eda social convincentes.<\/p>\n<p>&#8220;Los actores de escritores fantasmas adoptaron r\u00e1pidamente esta nueva t\u00e9cnica, combin\u00e1ndola con una t\u00e9cnica observada anteriormente, alojando p\u00e1ginas de aterrizaje de phishing de credenciales en sitios comprometidos&#8221;, el Grupo de An\u00e1lisis de Amenazas (TAG) de Google. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.google\/threat-analysis-group\/tracking-cyber-activity-eastern-europe\/\" target=\"_blank\">dijo<\/a> en un nuevo informe, us\u00e1ndolo para desviar las credenciales ingresadas por v\u00edctimas insospechadas a un servidor remoto.<\/p>\n<p>Entre otros grupos que utilizan la guerra como se\u00f1uelo en campa\u00f1as de phishing y malware para enga\u00f1ar a los objetivos para que abran correos electr\u00f3nicos o enlaces fraudulentos se encuentran Mustang Panda y Scarab, as\u00ed como actores de estados-naci\u00f3n de Ir\u00e1n, Corea del Norte y Rusia.<\/p>\n<p>Tambi\u00e9n se incluye en la lista Curious Gorge, un equipo de pirater\u00eda que TAG ha atribuido a la Fuerza de Apoyo Estrat\u00e9gico del Ej\u00e9rcito Popular de Liberaci\u00f3n de China (PLASSF), que ha orquestado ataques contra organizaciones gubernamentales y militares en Ucrania, Rusia, Kazajst\u00e1n y Mongolia.<\/p>\n<p>Un tercer conjunto de ataques observados durante el per\u00edodo de las \u00faltimas dos semanas se origin\u00f3 en un grupo de pirater\u00eda con sede en Rusia conocido como COLDRIVER (tambi\u00e9n conocido como Calisto).  TAG dijo que el actor realiz\u00f3 campa\u00f1as de phishing de credenciales dirigidas a m\u00faltiples ONG y grupos de expertos con sede en EE. UU., el ej\u00e9rcito de un pa\u00eds de los Balcanes y un contratista de defensa ucraniano no identificado.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-d3\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/El-malware-bancario-para-Android-TeaBot-se-propaga-de-nuevo.png\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;Sin embargo, por primera vez, TAG ha observado campa\u00f1as de COLDRIVER dirigidas al ej\u00e9rcito de varios pa\u00edses de Europa del Este, as\u00ed como un Centro de Excelencia de la OTAN&#8221;, dijo el investigador de TAG Billy Leonard.  &#8220;Estas campa\u00f1as se enviaron utilizando cuentas de Gmail reci\u00e9n creadas a cuentas que no son de Google, por lo que se desconoce la tasa de \u00e9xito de estas campa\u00f1as&#8221;.<\/p>\n<h3>Viasat descompone el ataque del 24 de febrero<\/h3>\n<p>La divulgaci\u00f3n se produce cuando la empresa de telecomunicaciones con sede en EE. UU. Viasat revel\u00f3 detalles de un ataque cibern\u00e9tico &#8220;multifac\u00e9tico y deliberado&#8221; contra su red KA-SAT el 24 de febrero de 2022, coincidiendo con la invasi\u00f3n militar rusa de Ucrania.<\/p>\n<p>El ataque al servicio de banda ancha por sat\u00e9lite desconect\u00f3 decenas de miles de m\u00f3dems de la red, lo que afect\u00f3 a varios clientes en Ucrania y en toda Europa y afect\u00f3 a la <a rel=\"nofollow noopener\" href=\"https:\/\/www.reuters.com\/business\/energy\/satellite-outage-knocks-out-control-enercon-wind-turbines-2022-02-28\/\" target=\"_blank\">operaciones de 5.800 aerogeneradores<\/a> perteneciente a la empresa alemana Enercon en Europa Central.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"Ataques cibern\u00e9ticos en Ucrania\" border=\"0\" data-original-height=\"703\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/1648750647_710_Los-piratas-informaticos-utilizan-cada-vez-mas-la-tecnica-de.jpg\" title=\"Ataques cibern\u00e9ticos en Ucrania\" \/><\/div>\n<p>&#8220;Creemos que el prop\u00f3sito del ataque fue interrumpir el servicio&#8221;, dijo la empresa. <a rel=\"nofollow noopener\" href=\"https:\/\/www.viasat.com\/about\/newsroom\/blog\/ka-sat-network-cyber-attack-overview\/\" target=\"_blank\">explicado<\/a>.  &#8220;No hay evidencia de que se haya accedido o comprometido ning\u00fan dato del usuario final, ni de que se haya accedido indebidamente al equipo personal del cliente (PC, dispositivos m\u00f3viles, etc.), ni hay evidencia de que el sat\u00e9lite KA-SAT en s\u00ed mismo o su tierra satelital de apoyo la infraestructura misma estuvo directamente involucrada, da\u00f1ada o comprometida&#8221;.<\/p>\n<p>Viasat vincul\u00f3 el ataque a una &#8220;intrusi\u00f3n en la red terrestre&#8221; que aprovech\u00f3 una mala configuraci\u00f3n en un dispositivo VPN para obtener acceso remoto a la red KA-SAT y ejecutar comandos destructivos en los m\u00f3dems que &#8220;sobrescribieron datos clave en la memoria flash&#8221;, convirti\u00e9ndolos temporalmente incapaz de acceder a la red.<\/p>\n<h3>Disidentes rusos atacados con Cobalt Strike<\/h3>\n<p>Los implacables ataques son los \u00faltimos de una larga lista de actividades cibern\u00e9ticas maliciosas que surgieron a ra\u00edz del conflicto continuo en Europa del Este, con redes gubernamentales y comerciales que sufren una serie de infecciones disruptivas de borrado de datos junto con una serie de ataques distribuidos en curso. Ataques de denegaci\u00f3n de servicio (DDoS).<\/p>\n<p>Esto tambi\u00e9n ha tomado la forma de comprometer sitios leg\u00edtimos de WordPress para inyectar c\u00f3digo JavaScript falso con el objetivo de llevar a cabo ataques DDoS contra dominios ucranianos, seg\u00fan <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/malwrhunterteam\/status\/1508517334239043584\" target=\"_blank\">investigadores<\/a> del MalwareHunterTeam.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/1647430291_958_El-gobierno-aleman-advierte-contra-el-uso-del-software-antivirus.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Pero no es s\u00f3lo Ucrania.  Esta semana, Malwarebytes Labs present\u00f3 los detalles de una nueva campa\u00f1a de phishing dirigido a ciudadanos rusos y entidades gubernamentales en un intento de implementar cargas \u00fatiles perniciosas en sistemas comprometidos.<\/p>\n<p>&#8220;Los correos electr\u00f3nicos de spear phishing advierten a las personas que usan sitios web, redes sociales, mensajer\u00eda instant\u00e1nea y servicios VPN que han sido prohibidos por el gobierno ruso y que se presentar\u00e1n cargos penales&#8221;, Hossein Jazi <a rel=\"nofollow noopener\" href=\"https:\/\/blog.malwarebytes.com\/threat-intelligence\/2022\/03\/new-spear-phishing-campaign-targets-russian-dissidents\/\" target=\"_blank\">dijo<\/a>.  &#8220;Se atrae a las v\u00edctimas para que abran un archivo adjunto o enlace malicioso para obtener m\u00e1s informaci\u00f3n, solo para infectarse con Cobalt Strike&#8221;.<\/p>\n<p>Los documentos RTF con malware contienen un exploit para la vulnerabilidad de ejecuci\u00f3n remota de c\u00f3digo MSHTML ampliamente abusada (CVE-2021-40444), lo que lleva a la ejecuci\u00f3n de un c\u00f3digo JavaScript que genera un comando PowerShell para descargar y ejecutar una baliza Cobalt Strike recuperada de un servidor remoto.<\/p>\n<p>Otro grupo de actividad potencialmente se relaciona con un actor de amenazas ruso rastreado como Carbon Spider (tambi\u00e9n conocido como FIN7), que ha empleado un vector de ataque similar orientado a maldocs que est\u00e1 dise\u00f1ado para lanzar una puerta trasera basada en PowerShell capaz de buscar y ejecutar un ejecutable de la siguiente etapa.<\/p>\n<p>Malwarebytes tambi\u00e9n dijo que detect\u00f3 un &#8220;aumento significativo en las familias de malware que se utilizan con la intenci\u00f3n de robar informaci\u00f3n u obtener acceso en Ucrania&#8221;, incluyendo <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/wdsi\/threats\/malware-encyclopedia-description?Name=HackTool%3AWin32%2FOylecann.A\" target=\"_blank\">Hacktool.LOIC<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/wdsi\/threats\/malware-encyclopedia-description?Name=Worm:Win32\/Ainslot.A!reg\" target=\"_blank\">Gusano Ainslot<\/a>FFDroider, <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/win.formbook\" target=\"_blank\">libro de formularios<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/win.remcos\" target=\"_blank\">Remcos<\/a>y <a rel=\"nofollow noopener\" href=\"https:\/\/lab52.io\/blog\/another-cyber-espionage-campaign-in-the-russia-ukrainian-ongoing-cyber-attacks\/\" target=\"_blank\">rata cu\u00e1sar<\/a>.<\/p>\n<p>&#8220;Si bien estas familias son relativamente comunes en el mundo de la ciberseguridad, el hecho de que hayamos presenciado picos casi exactamente cuando las tropas rusas cruzaron la frontera con Ucrania hace que estos desarrollos sean interesantes e inusuales&#8221;, dijo Adam Kujawa, director de Malwarebytes Labs, en un comunicado compartido con Las noticias de los hackers.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/hackers-increasingly-using-browser-in.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un actor de amenazas bielorruso conocido como Ghostwriter (tambi\u00e9n conocido como UNC1151) ha sido visto aprovechando la t\u00e9cnica<\/p>\n","protected":false},"author":1,"featured_media":65426,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2346,4661,232,4664,99,4662,6214,4668,4667,36,16,931,4654,4658,4659,4653,4655,6213,4663,37426,4666,4665,26098,353,10365,979,4660],"class_list":["post-65425","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques","tag-ataques-ciberneticos","tag-cada","tag-como-hackear","tag-con","tag-filtracion-de-datos","tag-informaticos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-mas","tag-navegador","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-piratas","tag-programa-malicioso-ransomware","tag-relacionados","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-tecnica","tag-ucrania","tag-utilizan","tag-vez","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/65425","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=65425"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/65425\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/65426"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=65425"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=65425"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=65425"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}