{"id":743446,"date":"2023-05-08T09:06:47","date_gmt":"2023-05-08T09:06:47","guid":{"rendered":"https:\/\/teknomers.com\/es\/cert-ua-advierte-sobre-ataques-de-malware-smokeloader-y-roarbat-contra-ucrania\/"},"modified":"2023-05-08T09:06:50","modified_gmt":"2023-05-08T09:06:50","slug":"cert-ua-advierte-sobre-ataques-de-malware-smokeloader-y-roarbat-contra-ucrania","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/cert-ua-advierte-sobre-ataques-de-malware-smokeloader-y-roarbat-contra-ucrania\/","title":{"rendered":"CERT-UA advierte sobre ataques de malware SmokeLoader y RoarBAT contra Ucrania"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">08 de mayo de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Ataque cibern\u00e9tico \/ Seguridad de datos<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Seg\u00fan el Equipo de Respuesta a Emergencias Inform\u00e1ticas de Ucrania (CERT-UA), se est\u00e1 utilizando una campa\u00f1a de phishing en curso con se\u00f1uelos con temas de facturas para distribuir el malware SmokeLoader en forma de archivo pol\u00edglota.<\/p>\n<p>Los correos electr\u00f3nicos, seg\u00fan el <a rel=\"nofollow noopener\" href=\"https:\/\/cert.gov.ua\/article\/4555802\" target=\"_blank\">agencia<\/a>se env\u00edan utilizando cuentas comprometidas y vienen con un archivo ZIP que, en realidad, es un archivo pol\u00edglota que contiene un documento se\u00f1uelo y un archivo JavaScript.<\/p>\n<p>Luego, el c\u00f3digo JavaScript se usa para lanzar un ejecutable que facilita la ejecuci\u00f3n del malware SmokeLoader.  SmokeLoader, detectado por primera vez en 2011, es un <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/win.smokeloader\" target=\"_blank\">cargador<\/a> cuyo objetivo principal es descargar o cargar malware m\u00e1s sigiloso o eficaz en los sistemas infectados.<\/p>\n<p>CERT-UA atribuy\u00f3 la actividad a un actor de amenazas al que llama UAC-0006 y la caracteriz\u00f3 como una operaci\u00f3n con motivaci\u00f3n financiera realizada con el objetivo de robar credenciales y realizar transferencias de fondos no autorizadas.<\/p>\n<div class=\"ad_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tractivethreatsstatic-inside-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/05\/1682938927_691_El-actor-de-amenazas-vietnamita-infecta-500000-dispositivos-usando-tacticas.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>En un aviso relacionado, la autoridad de ciberseguridad de Ucrania tambi\u00e9n revel\u00f3 detalles de ataques destructivos orquestados por un grupo conocido como UAC-0165 contra organizaciones del sector p\u00fablico.<\/p>\n<p>El ataque, dirigido a una organizaci\u00f3n estatal no identificada, implic\u00f3 el uso de un nuevo malware de limpieza basado en secuencias de comandos por lotes llamado RoarBAT que realiza una b\u00fasqueda recursiva de archivos con una lista espec\u00edfica de extensiones y los elimina de forma irrevocable utilizando la utilidad leg\u00edtima WinRAR.<\/p>\n<p>Esto, a su vez, se logr\u00f3 archivando los archivos identificados utilizando el <a rel=\"nofollow noopener\" href=\"https:\/\/documentation.help\/WinRAR\/HELPSwDF.htm\" target=\"_blank\">Opci\u00f3n de l\u00ednea de comando &#8220;-df&#8221;<\/a> y posteriormente purgar los archivos creados.  El script por lotes se ejecut\u00f3 mediante una tarea programada.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/05\/1683536807_294_CERT-UA-advierte-sobre-ataques-de-malware-SmokeLoader-y-RoarBAT-contra.png\" alt=\"Software malicioso RoarBAT\" border=\"0\" data-original-height=\"475\" data-original-width=\"728\" title=\"Software malicioso RoarBAT\"\/><\/div>\n<p>Simult\u00e1neamente, los sistemas Linux se vieron comprometidos mediante un script bash que aprovech\u00f3 la <a rel=\"nofollow noopener\" href=\"https:\/\/www.baeldung.com\/linux\/dd-command\" target=\"_blank\">dd utilidad<\/a> para sobrescribir archivos con cero bytes, evitando efectivamente la detecci\u00f3n por parte del software de seguridad.<\/p>\n<p>\u201cSe constat\u00f3 que la operatividad de las computadoras electr\u00f3nicas (equipos servidores, lugares de trabajo de usuarios automatizados, sistemas de almacenamiento de datos) se vio afectada como consecuencia del impacto destructivo realizado con el uso de software apropiado\u201d, CERT-UA <a rel=\"nofollow noopener\" href=\"https:\/\/cert.gov.ua\/article\/4501891\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;El acceso al objetivo ICS del ataque supuestamente se obtiene al conectarse a una VPN utilizando datos de autenticaci\u00f3n comprometidos. La implementaci\u00f3n exitosa del ataque fue facilitada por la falta de autenticaci\u00f3n de m\u00faltiples factores al realizar conexiones remotas a VPN&#8221;.<\/p>\n<div class=\"ad_two clear\" style=\"margin: 20px 10px 30px 0;background: rgb(249 251 255);color: rgb(22, 7, 85);padding: 0px 5%;border: 2px solid rgb(217 222 255);border-radius: 10px;text-align: left;box-shadow: 10px 10px 0 #e2ebff;border-top-left-radius: 50px;border-bottom-right-radius: 50px;\"> <span style=\"font-size:14px;margin:25px 0 0 0;font-weight:900;background: #dbdefc;display:inline-block;padding: 3px 20px;border-radius: 100px;letter-spacing: 0.5px;color: #596cec;\">PR\u00d3XIMO SEMINARIO WEB<\/span><\/p>\n<p>Aprenda a detener el ransomware con protecci\u00f3n en tiempo real<\/p>\n<p style=\"text-align:left;font-size:17px;line-height:30px;margin: 10px 0;color: #4e6a8d;\">\u00danase a nuestro seminario web y aprenda c\u00f3mo detener los ataques de ransomware en seco con MFA en tiempo real y protecci\u00f3n de cuenta de servicio.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/silver-web-inside\" target=\"_blank\" style=\"padding: 10px 20px;border-radius: 8px;background-color: #4469f5;font-size:16px;display:inline-block;color:#fff;border:0;line-height:inherit;text-decoration:none;cursor:pointer;MARGIN: 10px 0 25px 0;float:left;font-weight:500;letter-spacing: 0.2px;\">Guardar mi asiento!<\/a><\/div>\n<p>La agencia atribuy\u00f3 adem\u00e1s UAC-0165 con confianza moderada al notorio grupo Sandworm (tambi\u00e9n conocido como FROZENBARENTS, Seashell Blizzard o Voodoo Bear), que tiene un historial de desencadenar ataques de limpiaparabrisas desde el comienzo de la guerra ruso-ucraniana el a\u00f1o pasado.<\/p>\n<p>El v\u00ednculo con Sandworm se deriva de superposiciones significativas con otro ataque destructivo que golpe\u00f3 a la agencia de noticias estatal ucraniana Ukrinform en enero de 2023, que estaba vinculada al colectivo adversario.<\/p>\n<p>Las alertas llegan una semana despu\u00e9s de que CERT-UA advirtiera sobre los ataques de phishing llevados a cabo por el grupo patrocinado por el estado ruso APT28 contra entidades gubernamentales del pa\u00eds con notificaciones falsas de actualizaci\u00f3n de Windows.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/05\/cert-ua-warns-of-smokeloader-and.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80208 de mayo de 2023\ue804Ravie Lakshman\u00e1nAtaque cibern\u00e9tico \/ Seguridad de datos Seg\u00fan el Equipo de Respuesta a Emergencias<\/p>\n","protected":false},"author":1,"featured_media":743447,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,6088,2346,4661,145129,4664,110,4662,4668,4667,4669,4654,4658,4659,4653,4655,4663,161348,4666,4665,93812,131,353,4660],"class_list":["post-743446","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-advierte","tag-ataques","tag-ataques-ciberneticos","tag-certua","tag-como-hackear","tag-contra","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-roarbat","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-smokeloader","tag-sobre","tag-ucrania","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/743446","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=743446"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/743446\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/743447"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=743446"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=743446"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=743446"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}