{"id":818558,"date":"2023-06-22T17:16:36","date_gmt":"2023-06-22T17:16:36","guid":{"rendered":"https:\/\/teknomers.com\/es\/la-campana-multistorm-se-dirige-a-india-y-ee-uu-con-troyanos-de-acceso-remoto\/"},"modified":"2023-06-22T17:16:42","modified_gmt":"2023-06-22T17:16:42","slug":"la-campana-multistorm-se-dirige-a-india-y-ee-uu-con-troyanos-de-acceso-remoto","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/la-campana-multistorm-se-dirige-a-india-y-ee-uu-con-troyanos-de-acceso-remoto\/","title":{"rendered":"La campa\u00f1a MULTI#STORM se dirige a India y EE. UU. con troyanos de acceso remoto"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">22 de junio de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshman\u00e1n<\/span><\/span><span class=\"p-tags\">Ciberataque \/ Phishing<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Una nueva campa\u00f1a de phishing con nombre en c\u00f3digo <strong>MULTI#TORMENTA<\/strong> ha puesto sus miras en India y EE. UU. aprovechando archivos JavaScript para entregar troyanos de acceso remoto en sistemas comprometidos.<\/p>\n<p>&#8220;La cadena de ataque termina con la m\u00e1quina v\u00edctima infectada con m\u00faltiples instancias \u00fanicas de malware RAT (troyano de acceso remoto), como Warzone RAT y Quasar RAT&#8221;, los investigadores de Securonix Den Iuzvyk, Tim Peck y Oleg Kolesnikov. <a rel=\"nofollow noopener\" href=\"https:\/\/www.securonix.com\/securonix-threat-labs-security-advisory-multistorm-leverages-python-based-loader-as-onedrive-utilities-to-drop-rat-payloads\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Ambos se usan para comando y control durante diferentes etapas de la cadena de infecci\u00f3n&#8221;.<\/p>\n<p>La cadena de ataque de varias etapas comienza cuando un destinatario de correo electr\u00f3nico hace clic en el enlace incrustado que apunta a un archivo ZIP protegido con contrase\u00f1a (&#8220;REQUEST.zip&#8221;) alojado en Microsoft OneDrive con la contrase\u00f1a &#8220;12345&#8221;.<\/p>\n<div class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/netspi-in-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/06\/\u00a1Cortafuegos-Zyxel-bajo-ataque-Parches-urgentes-requeridos.jpg\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Al extraer el archivo, se revela un archivo JavaScript muy ofuscado (&#8220;REQUEST.js&#8221;) que, cuando se hace doble clic, activa la infecci\u00f3n al ejecutar dos comandos de PowerShell que son responsables de recuperar dos cargas \u00fatiles separadas de OneDrive y ejecutarlas.<\/p>\n<p>El primero de los dos archivos es un documento PDF se\u00f1uelo que se muestra a la v\u00edctima, mientras que el segundo archivo, un ejecutable basado en Python, se ejecuta sigilosamente en segundo plano.<\/p>\n<p>El binario act\u00faa como un cuentagotas para extraer y ejecutar la carga principal empaquetada en su interior en forma de cadenas codificadas en Base64 (&#8220;Storm.exe&#8221;), pero no antes de configurar la persistencia a trav\u00e9s de la modificaci\u00f3n del Registro de Windows.<\/p>\n<p>El binario tambi\u00e9n decodifica un segundo archivo ZIP (&#8220;files.zip&#8221;) que contiene cuatro archivos diferentes, cada uno de los cuales est\u00e1 dise\u00f1ado para eludir el Control de cuentas de usuario (<a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1548\/002\/\" target=\"_blank\">UAC<\/a>) y aumentar los privilegios mediante la creaci\u00f3n de directorios ficticios de confianza.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEhzxss3CUZk6Kj826BGTRXQBBhdAENvwE-soHrwpT9Ll2MRo635M1AMuvuEv5HFVJDdIUpvPr8lo8BWtqT-JN9Y5hJIW3xHK6O3WzdiSraxeJXpj4RJ_HOGktRwz8sl7SbPaxeCOYYxVTL6Zidq3h7YEXKm0ydGjRAB3pabC6GszDard6YOonP_76I5FMI\/s728-e3650\/attack-chain.jpg\" alt=\"Troyanos de acceso remoto\" border=\"0\" data-original-height=\"720\" data-original-width=\"728\" title=\"Troyanos de acceso remoto\"\/><\/div>\n<p>Entre los archivos hay un archivo por lotes (&#8220;check.bat&#8221;) que, seg\u00fan Securonix, comparte varios puntos en com\u00fan con otro cargador llamado DBatLoader a pesar de la diferencia en el lenguaje de programaci\u00f3n utilizado.<\/p>\n<p>Un segundo archivo llamado &#8220;KDECO.bat&#8221; ejecuta un comando de PowerShell para indicar a Microsoft Defender que agregue un <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/microsoft-365\/security\/defender-endpoint\/configure-extension-file-exclusions-microsoft-defender-antivirus\" target=\"_blank\">regla de exclusi\u00f3n antivirus<\/a> para omitir el directorio &#8220;C:Users&#8221;.<\/p>\n<div class=\"check_two_webinar clear badbox\"><span class=\"wn-label\">PR\u00d3XIMO SEMINARIO WEB<\/span><\/p>\n<p>\ud83d\udd10 Dominio de la seguridad de API: comprensi\u00f3n de su verdadera superficie de ataque<\/p>\n<p class=\"wn-description\">Descubra las vulnerabilidades sin explotar en su ecosistema de API y tome medidas proactivas hacia una seguridad inquebrantable.  \u00a1\u00danase a nuestro seminario web perspicaz!<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/z-inside-2\" target=\"_blank\" class=\"wn-button\">\u00danase a la sesi\u00f3n<\/a><\/div>\n<p>El ataque culmina con la implementaci\u00f3n de Warzone RAT (tambi\u00e9n conocido como Ave Maria), un malware listo para usar que est\u00e1 disponible para la venta por $ 38 por mes y viene con una lista exhaustiva de funciones para recopilar datos confidenciales y descargar malware adicional como Quasar RAT .<\/p>\n<p>&#8220;Es importante permanecer m\u00e1s alerta cuando se trata de correos electr\u00f3nicos de phishing, especialmente cuando se enfatiza un sentido de urgencia&#8221;, dijeron los investigadores.<\/p>\n<p>&#8220;Este se\u00f1uelo en particular generalmente no era notable, ya que requerir\u00eda que el usuario ejecutara un archivo JavaScript directamente. Los archivos de acceso directo o los archivos que usan extensiones dobles probablemente tendr\u00edan una tasa de \u00e9xito m\u00e1s alta&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/06\/multistorm-campaign-targets-india-and.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80222 de junio de 2023\ue804Ravie Lakshman\u00e1nCiberataque \/ Phishing Una nueva campa\u00f1a de phishing con nombre en c\u00f3digo MULTI#TORMENTA<\/p>\n","protected":false},"author":1,"featured_media":818559,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[3348,4657,4656,4661,3372,4664,99,4193,4662,9912,4668,4667,170315,4654,4658,4659,4653,4655,4663,51115,4666,4665,74746,4660],"class_list":["post-818558","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-acceso","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-campana","tag-como-hackear","tag-con","tag-dirige","tag-filtracion-de-datos","tag-india","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-multistorm","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-remoto","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-troyanos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/818558","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=818558"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/818558\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/818559"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=818558"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=818558"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=818558"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}