{"id":680814,"date":"2023-03-20T08:34:32","date_gmt":"2023-03-20T08:34:32","guid":{"rendered":"https:\/\/teknomers.com\/es\/emotet-vuelve-a-surgir-evade-la-seguridad-de-las-macros-a-traves-de-los-archivos-adjuntos-de-onenote\/"},"modified":"2023-03-20T08:34:33","modified_gmt":"2023-03-20T08:34:33","slug":"emotet-vuelve-a-surgir-evade-la-seguridad-de-las-macros-a-traves-de-los-archivos-adjuntos-de-onenote","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/emotet-vuelve-a-surgir-evade-la-seguridad-de-las-macros-a-traves-de-los-archivos-adjuntos-de-onenote\/","title":{"rendered":"Emotet vuelve a surgir: evade la seguridad de las macros a trav\u00e9s de los archivos adjuntos de OneNote"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">20 de marzo de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Seguridad de punto final \/ Seguridad de correo electr\u00f3nico<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>El notorio malware Emotet, en su <a rel=\"nofollow noopener\" href=\"https:\/\/cofense.com\/blog\/emotet-sending-malicious-emails-after-three-month-hiatus\/\" target=\"_blank\">volver despu\u00e9s de una breve pausa<\/a>ahora se distribuye a trav\u00e9s de archivos adjuntos de correo electr\u00f3nico de Microsoft OneNote en un intento de eludir las restricciones de seguridad basadas en macros y los sistemas de compromiso.<\/p>\n<p>Emotet, vinculado a un actor de amenazas rastreado como Gold Crestwood, Mummy Spider o TA542, sigue siendo una amenaza potente y resistente a pesar de los intentos de las fuerzas del orden por eliminarlo.<\/p>\n<p>A <a rel=\"nofollow noopener\" href=\"https:\/\/www.blackberry.com\/us\/en\/solutions\/endpoint-security\/ransomware-protection\/dridex\" target=\"_blank\">derivado<\/a> del <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/dridex-a-history-of-evolution\/78531\/\" target=\"_blank\">Cridex<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/services.global.ntt\/en-au\/insights\/blog\/dridex-and-emotet-infrastructure-overlaps\" target=\"_blank\">gusano bancario<\/a> &#8211; que era <a rel=\"nofollow noopener\" href=\"https:\/\/community.broadcom.com\/symantecenterprise\/viewdocument\/dridex-and-how-to-overcome-it?CommunityKey=1ecf5f55-9545-44d6-b0f4-4e4a7f5f5e68\" target=\"_blank\">despu\u00e9s<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/news-events\/cybersecurity-advisories\/aa19-339a\" target=\"_blank\">reemplazado<\/a> por Dridex casi al mismo tiempo que GameOver Zeus fue interrumpido en 2014: Emotet ha <a rel=\"nofollow noopener\" href=\"https:\/\/www.spamhaus.org\/news\/article\/806\/emotet-is-disrupted-but-the-malware-it-installed-lives-on\" target=\"_blank\">evolucionado<\/a> en una &#8220;plataforma monetizada para que otros actores de amenazas ejecuten campa\u00f1as maliciosas en un modelo de pago por instalaci\u00f3n (PPI), lo que permite el robo de datos confidenciales y la extorsi\u00f3n de rescate&#8221;.<\/p>\n<p>Si bien las infecciones de Emotet han actuado como un <a rel=\"nofollow noopener\" href=\"https:\/\/www.attackiq.com\/2023\/02\/17\/emulating-emotet\/\" target=\"_blank\">conducto<\/a> para entregar Cobalt Strike, IcedID, Qakbot, Quantum ransomware y TrickBot, su regreso a fines de 2021 fue facilitado por medio de TrickBot.<\/p>\n<p>&#8220;Emotet es conocido por per\u00edodos prolongados de inactividad, que a menudo ocurren varias veces al a\u00f1o, donde la red de bots se mantiene estable pero no env\u00eda spam ni malware&#8221;, dijo Secureworks. <a rel=\"nofollow noopener\" href=\"https:\/\/www.secureworks.com\/research\/threat-profiles\/gold-crestwood\" target=\"_blank\">notas<\/a> en su perfil del actor.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/03\/1679301272_447_Emotet-vuelve-a-surgir-evade-la-seguridad-de-las-macros.png\" alt=\"Adjuntos de OneNote\" border=\"0\" data-original-height=\"617\" data-original-width=\"728\" title=\"Adjuntos de OneNote\"\/><\/div>\n<p>El malware cuentagotas se distribuye com\u00fanmente a trav\u00e9s de correos electr\u00f3nicos no deseados que contienen archivos adjuntos maliciosos.  Pero con Microsoft tomando medidas para bloquear macros en archivos de Office descargados, los archivos adjuntos de OneNote se han convertido en una v\u00eda alternativa atractiva.<\/p>\n<p>&#8220;El archivo de OneNote es simple pero eficaz para los usuarios de ingenier\u00eda social con una notificaci\u00f3n falsa que indica que el documento est\u00e1 protegido&#8221;, Malwarebytes <a rel=\"nofollow noopener\" href=\"https:\/\/www.malwarebytes.com\/blog\/threat-intelligence\/2023\/03\/emotet-onenote\" target=\"_blank\">revelado<\/a> en una nueva alerta.  &#8220;Cuando se les indica que hagan doble clic en el bot\u00f3n Ver, las v\u00edctimas, sin darse cuenta, hacen doble clic en un archivo de script incrustado&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/03\/1679301272_388_Emotet-vuelve-a-surgir-evade-la-seguridad-de-las-macros.png\" alt=\"Adjuntos de Emotet OneNote\" border=\"0\" data-original-height=\"423\" data-original-width=\"728\" title=\"Adjuntos de Emotet OneNote\"\/><\/div>\n<p>El archivo de script de Windows (WSF) est\u00e1 dise\u00f1ado para recuperar y ejecutar la carga \u00fatil binaria de Emotet desde un servidor remoto.  Hallazgos similares han sido repetidos por <a rel=\"nofollow noopener\" href=\"https:\/\/blog.cyble.com\/2023\/03\/17\/recent-emotet-spam-campaign-utilizing-new-tactics\/\" target=\"_blank\">Cyble<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/exchange.xforce.ibmcloud.com\/threats\/guid:7ad7053de0ccf1eb06b272bd3deb0fa5\" target=\"_blank\">IBM X-Fuerza<\/a>y Palo Alto Networks <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/Unit42_Intel\/status\/1636739251277647874\" target=\"_blank\">Unidad 42<\/a>.<\/p>\n<p>Dicho esto, Emotet sigue utilizando documentos con trampas explosivas que contienen macros para entregar la carga \u00fatil maliciosa, empleando se\u00f1uelos de ingenier\u00eda social para tentar a los usuarios a permitir que las macros activen la cadena de ataque.<\/p>\n<div class=\"ad_two clear\" style=\"margin:0;background:#eef2fe;color:#160755;padding:0 20px;border:2px solid rgba(156,169,237,0.61);border-radius:5px\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background:#c4c7ff;display:inline-block;padding:3px 20px;border-radius:100px;letter-spacing:1.2px\">SEMINARIO WEB<\/span><\/p>\n<p>Descubra los peligros ocultos de las aplicaciones SaaS de terceros<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px\">\u00bfConoce los riesgos asociados con el acceso de aplicaciones de terceros a las aplicaciones SaaS de su empresa?  \u00danase a nuestro seminario web para conocer los tipos de permisos que se otorgan y c\u00f3mo minimizar el riesgo.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/webinar-inside\" target=\"_blank\" style=\"padding:12px 30px;border-radius:6px;background-color:#4a53af;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN:0 0 25px 0;float:left;font-weight:500\">RESERVA TU ASIENTO<\/a><\/div>\n<p>Se ha observado que dichos documentos aprovechan una t\u00e9cnica llamada bomba de descompresi\u00f3n para ocultar un archivo muy grande (m\u00e1s de 550 MB) dentro de archivos adjuntos ZIP para pasar desapercibidos, seg\u00fan m\u00faltiples informes de <a rel=\"nofollow noopener\" href=\"https:\/\/blog.cyble.com\/2023\/03\/10\/emotet-strikes-again-resuming-spamming-operations\/\" target=\"_blank\">Cyble<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/www.deepinstinct.com\/blog\/emotet-again-the-first-malspam-wave-of-2023\" target=\"_blank\">instinto profundo<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/www.hornetsecurity.com\/en\/press-releases\/dangerous-new-instance-of-emotet\/\" target=\"_blank\">Hornetseguridad<\/a>y <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/23\/c\/emotet-returns-now-adopts-binary-padding-for-evasion.html\" target=\"_blank\">Tendencia Micro<\/a>.<\/p>\n<p>Esto se logra por <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1027\/001\/\" target=\"_blank\">relleno de 00 bytes<\/a> al final del documento para inflar artificialmente el tama\u00f1o del archivo a fin de superar las limitaciones impuestas por las soluciones antimalware.<\/p>\n<p>El \u00faltimo desarrollo es una se\u00f1al de la flexibilidad y agilidad de los operadores para cambiar los tipos de archivos adjuntos para la entrega inicial para evadir las firmas de detecci\u00f3n.  Tambi\u00e9n se produce en medio de un aumento en <a rel=\"nofollow noopener\" href=\"https:\/\/news.sophos.com\/en-us\/2023\/02\/06\/qakbot-onenote-attacks\/\" target=\"_blank\">actores de amenazas<\/a> usando <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/microsoft-onenote-file-being-leveraged-by-phishing-campaigns-to-spread-malware\" target=\"_blank\">Documentos de OneNote<\/a> para distribuir una amplia gama de malware como AsyncRAT, Icedid, RedLine Stealer, Qakbot y XWorm.<\/p>\n<p>De acuerdo a <a rel=\"nofollow noopener\" href=\"https:\/\/www.trellix.com\/en-us\/about\/newsroom\/stories\/research\/qakbot-evolves-to-onenote-malware-distribution.html\" target=\"_blank\">Trellix<\/a>la mayor\u00eda de las detecciones maliciosas de OneNote en 2023 se registraron en los EE. UU., Corea del Sur, Alemania, Arabia Saudita, Polonia, India, el Reino Unido, Italia, Jap\u00f3n y Croacia, con manufactura, alta tecnolog\u00eda, telecomunicaciones, finanzas, y la energ\u00eda emergen como los principales sectores objetivo.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/emotet-rises-again-evades-macro.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80220 de marzo de 2023\ue804Ravie Lakshman\u00e1nSeguridad de punto final \/ Seguridad de correo electr\u00f3nico El notorio malware Emotet,<\/p>\n","protected":false},"author":1,"featured_media":680815,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,48466,1497,4661,4664,11206,153551,4662,4668,246,4667,36,56067,4654,4658,4659,4653,4655,144135,4663,42,4666,4665,107802,116,647,4660],"class_list":["post-680814","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-adjuntos","tag-archivos","tag-ataques-ciberneticos","tag-como-hackear","tag-emotet","tag-evade","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-hackers","tag-los","tag-macros","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-onenote","tag-programa-malicioso-ransomware","tag-seguridad","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-surgir","tag-traves","tag-vuelve","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/680814","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=680814"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/680814\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/680815"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=680814"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=680814"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=680814"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}