{"id":77478,"date":"2022-04-07T11:23:29","date_gmt":"2022-04-07T11:23:29","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-investigadores-descubren-como-el-malware-colibri-se-mantiene-persistente-en-los-sistemas-pirateados\/"},"modified":"2022-04-07T11:23:41","modified_gmt":"2022-04-07T11:23:41","slug":"los-investigadores-descubren-como-el-malware-colibri-se-mantiene-persistente-en-los-sistemas-pirateados","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-investigadores-descubren-como-el-malware-colibri-se-mantiene-persistente-en-los-sistemas-pirateados\/","title":{"rendered":"Los investigadores descubren c\u00f3mo el malware Colibri se mantiene persistente en los sistemas pirateados"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Los investigadores de seguridad cibern\u00e9tica han detallado un mecanismo de persistencia &#8220;simple pero eficiente&#8221; adoptado por un cargador de malware relativamente incipiente llamado <b>Colibr\u00ed<\/b>que se ha observado desplegando un ladr\u00f3n de informaci\u00f3n de Windows conocido como Vidar como parte de una nueva campa\u00f1a.<\/p>\n<p>&#8220;El ataque comienza con un documento de Word malicioso que despliega un bot Colibri que luego entrega el Vidar Stealer&#8221;, Malwarebytes Labs <a rel=\"nofollow noopener\" href=\"https:\/\/blog.malwarebytes.com\/threat-intelligence\/2022\/04\/colibri-loader-combines-task-scheduler-and-powershell-in-clever-persistence-technique\/\" target=\"_blank\">dijo<\/a> en un an\u00e1lisis.  &#8220;El documento contacta con un servidor remoto en (securetunnel[.]co) para cargar una plantilla remota llamada &#8216;trkal0.dot&#8217; que contacta una macro maliciosa&#8221;, agregaron los investigadores.<\/p>\n<p>Documentado por primera vez por <a rel=\"nofollow noopener\" href=\"https:\/\/fr3d.hk\/blog\/colibri-loader-back-to-basics\" target=\"_blank\">FR3D.HK<\/a> y la empresa india de ciberseguridad CloudSEK a principios de este a\u00f1o, Colibri es una plataforma de malware como servicio (MaaS) que est\u00e1 dise\u00f1ada para colocar cargas \u00fatiles adicionales en sistemas comprometidos.  Los primeros signos del cargador aparecieron en los foros clandestinos rusos en agosto de 2021.<\/p>\n<p>&#8220;Este cargador tiene m\u00faltiples t\u00e9cnicas que ayudan a evitar la detecci\u00f3n&#8221;, investigadora de CloudSEK Marah Aboud <a rel=\"nofollow noopener\" href=\"https:\/\/cloudsek.com\/in-depth-technical-analysis-of-colibri-loader-malware\/\" target=\"_blank\">se\u00f1alado<\/a> el mes pasado.  &#8220;Esto incluye omitir la IAT (Tabla de direcciones de importaci\u00f3n) junto con las cadenas cifradas para dificultar el an\u00e1lisis&#8221;.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/dset1\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/02\/Notorious-Trickbot-Malware-Gang-cierra-su-infraestructura-de-botnet.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>La cadena de ataque de campa\u00f1a observada por Malwarebytes aprovecha una t\u00e9cnica llamada <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1221\/\" target=\"_blank\">inyecci\u00f3n de plantilla remota<\/a> para descargar el cargador Colibri (&#8220;setup.exe&#8221;) por medio de un documento de Microsoft Word armado.<\/p>\n<p>Luego, el cargador utiliza un m\u00e9todo de persistencia no documentado anteriormente para sobrevivir a los reinicios de la m\u00e1quina, pero no antes de colocar su propia copia en la ubicaci\u00f3n &#8220;%APPDATA%LocalMicrosoftWindowsApps&#8221; y nombrarla &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/6b74dc043f9a12823ed98d704e4c8543c9b5d8b9240e65e9d31d2303ab914906\" target=\"_blank\">Get-Variable.exe<\/a>.&#8221;<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"580\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/04\/Los-investigadores-descubren-como-el-malware-Colibri-se-mantiene-persistente.gif\" \/><\/div>\n<p>Lo logra mediante la creaci\u00f3n de una tarea programada en sistemas que ejecutan Windows 10 y superior, con el cargador ejecutando un comando para iniciar <a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/powershell\/module\/Microsoft.PowerShell.Core\/About\/about_PowerShell_exe?view=powershell-5.1\" target=\"_blank\">Potencia Shell<\/a> con un <a rel=\"nofollow noopener\" href=\"https:\/\/devblogs.microsoft.com\/scripting\/powertip-start-hidden-process-with-powershell\/\" target=\"_blank\">ventana oculta<\/a> (es decir, -WindowStyle Hidden) a <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1564\/003\/\" target=\"_blank\">ocultar la actividad maliciosa<\/a> de ser detectado.<\/p>\n<p>&#8220;Sucede que <a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/powershell\/module\/microsoft.powershell.utility\/get-variable?view=powershell-7.2\" target=\"_blank\">Obtener variable<\/a> es un PowerShell v\u00e1lido <a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/powershell\/scripting\/developer\/cmdlet\/cmdlet-overview?view=powershell-7.2\" target=\"_blank\">cmdlet<\/a> (un cmdlet es un comando liviano que se usa en el entorno de Windows PowerShell) que se usa para recuperar el valor de una variable en la consola actual&#8221;, explicaron los investigadores.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/1647430291_958_El-gobierno-aleman-advierte-contra-el-uso-del-software-antivirus.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Pero dado el hecho de que PowerShell se ejecuta de forma predeterminada en el <a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/windows\/application-management\/apps-in-windows-10\" target=\"_blank\">Ruta de aplicaciones de Windows<\/a>el comando emitido durante la creaci\u00f3n de la tarea programada da como resultado la ejecuci\u00f3n del binario malicioso en lugar de su equivalente leg\u00edtimo.<\/p>\n<p>Esto significa efectivamente que &#8220;un adversario puede lograr f\u00e1cilmente la persistencia [by] combinar una tarea programada y cualquier carga \u00fatil (siempre que se llame Get-Variable.exe y se coloque en la ubicaci\u00f3n adecuada)&#8221;, dijeron los investigadores.<\/p>\n<p>Los \u00faltimos hallazgos llegan como empresa de ciberseguridad Trustwave el mes pasado <a rel=\"nofollow noopener\" href=\"https:\/\/www.trustwave.com\/en-us\/resources\/blogs\/spiderlabs-blog\/vidar-malware-launcher-concealed-in-help-file\/\" target=\"_blank\">detallado<\/a> una campa\u00f1a de phishing basada en correo electr\u00f3nico que aprovecha los archivos de ayuda HTML compilada (CHM) de Microsoft para distribuir el malware Vidar en un esfuerzo por pasar desapercibido.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/04\/researchers-uncover-how-colibri-malware.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de seguridad cibern\u00e9tica han detallado un mecanismo de persistencia &#8220;simple pero eficiente&#8221; adoptado por un cargador<\/p>\n","protected":false},"author":1,"featured_media":77479,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,44650,440,4664,6073,4662,12583,4668,4667,36,4669,2570,4654,4658,4659,4653,4655,24342,5898,4663,4666,4665,5527,4660],"class_list":["post-77478","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-colibri","tag-como","tag-como-hackear","tag-descubren","tag-filtracion-de-datos","tag-investigadores","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-malware","tag-mantiene","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-persistente","tag-pirateados","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sistemas","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/77478","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=77478"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/77478\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/77479"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=77478"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=77478"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=77478"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}