{"id":733565,"date":"2023-05-02T09:55:53","date_gmt":"2023-05-02T09:55:53","guid":{"rendered":"https:\/\/teknomers.com\/es\/lobshot-un-troyano-financiero-sigiloso-y-un-ladron-de-informacion-entregado-a-traves-de-google-ads\/"},"modified":"2023-05-02T09:55:56","modified_gmt":"2023-05-02T09:55:56","slug":"lobshot-un-troyano-financiero-sigiloso-y-un-ladron-de-informacion-entregado-a-traves-de-google-ads","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/lobshot-un-troyano-financiero-sigiloso-y-un-ladron-de-informacion-entregado-a-traves-de-google-ads\/","title":{"rendered":"LOBSHOT: un troyano financiero sigiloso y un ladr\u00f3n de informaci\u00f3n entregado a trav\u00e9s de Google Ads"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">02 de mayo de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Publicidad maliciosa\/amenaza cibern\u00e9tica<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>En otro ejemplo de c\u00f3mo los actores de amenazas est\u00e1n abusando de Google Ads para entregar malware, se ha observado que un actor de amenazas aprovecha la t\u00e9cnica para entregar un nuevo troyano financiero y ladr\u00f3n de informaci\u00f3n basado en Windows llamado <b>LOBSHOT<\/b>.<\/p>\n<p>&#8220;LOBSHOT contin\u00faa recolectando v\u00edctimas mientras permanece bajo el radar&#8221;, dijo el investigador de Elastic Security Labs, Daniel Stepanic, en un an\u00e1lisis. <a rel=\"nofollow noopener\" href=\"https:\/\/www.elastic.co\/security-labs\/elastic-security-labs-discovers-lobshot-malware\" target=\"_blank\">publicado<\/a> la semana pasada.<\/p>\n<p>&#8220;Una de las capacidades principales de LOBSHOT es su componente hVNC (c\u00f3mputo de red virtual oculta). Este tipo de m\u00f3dulos permiten el acceso directo y no observado a la m\u00e1quina&#8221;.<\/p>\n<p>La compa\u00f1\u00eda estadounidense-holandesa atribuy\u00f3 la cepa de malware a un actor de amenazas conocido como TA505 basado en la infraestructura hist\u00f3ricamente conectada al grupo.  TA505 es un sindicato del crimen electr\u00f3nico motivado financieramente que se superpone con grupos de actividad rastreados bajo los nombres Evil Corp, FIN11 e Indrik Spider.<\/p>\n<div class=\"ad_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tr60percentstatic-inside-1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/05\/1682966412_237_APT28-apunta-a-entidades-gubernamentales-ucranianas-con-falsificaciones-quotactualizacion-de.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El \u00faltimo desarrollo es importante porque es una se\u00f1al de que TA505, que est\u00e1 asociado con el troyano bancario Dridex, est\u00e1 ampliando una vez m\u00e1s su arsenal de malware para perpetrar el robo de datos y el fraude financiero.<\/p>\n<p>LOBSHOT, con muestras tempranas que datan de julio de 2022, se distribuye a trav\u00e9s de anuncios falsos de Google para herramientas leg\u00edtimas como AnyDesk que se alojan en una red de p\u00e1ginas de destino similares mantenida por los operadores.<\/p>\n<p>El malware incorpora resoluci\u00f3n de importaci\u00f3n din\u00e1mica (es decir, resoluci\u00f3n de los nombres de las API de Windows necesarias en tiempo de ejecuci\u00f3n), comprobaciones antiemulaci\u00f3n y ofuscaci\u00f3n de cadenas para evadir la detecci\u00f3n por parte del software de seguridad.<\/p>\n<p>Una vez instalado, realiza cambios en el Registro de Windows para configurar la persistencia y extrae datos de m\u00e1s de 50 extensiones de billetera de criptomonedas presentes en navegadores web como Google Chrome, Microsoft Edge y Mozilla Firefox.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/05\/1683021353_218_LOBSHOT-un-troyano-financiero-sigiloso-y-un-ladron-de-informacion.png\" alt=\"Anuncios de Google\" border=\"0\" data-original-height=\"394\" data-original-width=\"728\" title=\"Anuncios de Google\"\/><\/div>\n<p>Las otras caracter\u00edsticas notables de LOBSHOT giran en torno a su capacidad para acceder de forma remota al host comprometido a trav\u00e9s de un <a rel=\"nofollow noopener\" href=\"https:\/\/www.malwaretech.com\/2015\/09\/hidden-vnc-for-beginners.html\" target=\"_blank\">hVNC<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/securityintelligence.com\/anatomy-of-an-hvnc-attack\/\" target=\"_blank\">m\u00f3dulo<\/a> y sigilosamente realizar acciones sobre \u00e9l sin llamar la atenci\u00f3n de la v\u00edctima.<\/p>\n<p>&#8220;Los grupos de amenazas contin\u00faan aprovechando las t\u00e9cnicas de publicidad maliciosa para enmascarar software leg\u00edtimo con puertas traseras como LOBSHOT&#8221;, dijo Stepanic.<\/p>\n<p>&#8220;Este tipo de malware parece peque\u00f1o, pero termina con una funcionalidad significativa que ayuda a los actores de amenazas a moverse r\u00e1pidamente durante las etapas iniciales de acceso con capacidades de control remoto totalmente interactivas&#8221;.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">PR\u00d3XIMO SEMINARIO WEB<\/span><\/p>\n<p>Aprenda a detener el ransomware con protecci\u00f3n en tiempo real<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">\u00danase a nuestro seminario web y aprenda c\u00f3mo detener los ataques de ransomware en seco con MFA en tiempo real y protecci\u00f3n de cuenta de servicio.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/silver-web-inside\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Guardar mi asiento!<\/a><\/div>\n<p>Los hallazgos tambi\u00e9n subrayan c\u00f3mo un n\u00famero cada vez mayor de adversarios est\u00e1n adoptando el envenenamiento por publicidad maliciosa y optimizaci\u00f3n de motores de b\u00fasqueda (SEO) como una t\u00e9cnica para redirigir a los usuarios a sitios web falsos y descargar instaladores troyanos de software popular.<\/p>\n<p>Seg\u00fan datos de <a rel=\"nofollow noopener\" href=\"https:\/\/www.esentire.com\/blog\/protecting-end-users-against-the-gootloader-malware-threat-using-the-gootloader-operators-own-tactics\" target=\"_blank\">eSentire<\/a>los actores de amenazas detr\u00e1s de GootLoader han sido vinculados a una serie de ataques dirigidos a bufetes de abogados y departamentos legales corporativos en los EE. UU., Canad\u00e1, el Reino Unido y Australia.<\/p>\n<p>GootLoader, activo desde 2018 y que funciona como una operaci\u00f3n inicial de acceso como servicio para ataques de ransomware, emplea el envenenamiento de SEO para atraer a las v\u00edctimas que buscan acuerdos y contratos a blogs de WordPress infectados que apuntan a enlaces que contienen el malware.<\/p>\n<p>Adem\u00e1s de implementar geofencing para atacar a las v\u00edctimas en regiones seleccionadas, la cadena de ataque est\u00e1 dise\u00f1ada de tal manera que el malware solo se puede descargar una vez al d\u00eda desde los sitios secuestrados para eludir el descubrimiento por parte de los respondedores de incidentes.<\/p>\n<p>El uso de GootLoader del m\u00e9todo de la direcci\u00f3n IP para filtrar a las v\u00edctimas ya pirateadas, descubri\u00f3 eSentire, podr\u00eda usarse en su contra para bloquear de manera preventiva las direcciones IP de los usuarios finales y evitar que las organizaciones sufran posibles infecciones.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/05\/lobshot-stealthy-financial-trojan-and.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80202 de mayo de 2023\ue804Ravie Lakshman\u00e1nPublicidad maliciosa\/amenaza cibern\u00e9tica En otro ejemplo de c\u00f3mo los actores de amenazas est\u00e1n<\/p>\n","protected":false},"author":1,"featured_media":733566,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,43282,4661,4664,202,4662,2105,8666,768,4668,6346,4667,160131,4654,4658,4659,4653,4655,4663,4666,4665,76115,116,8665,4660],"class_list":["post-733565","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ads","tag-ataques-ciberneticos","tag-como-hackear","tag-entregado","tag-filtracion-de-datos","tag-financiero","tag-google","tag-informacion","tag-la-seguridad-informatica","tag-ladron","tag-las-noticias-de-los-hackers","tag-lobshot","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sigiloso","tag-traves","tag-troyano","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/733565","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=733565"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/733565\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/733566"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=733565"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=733565"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=733565"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}