{"id":919258,"date":"2023-08-24T20:24:53","date_gmt":"2023-08-24T20:24:53","guid":{"rendered":"https:\/\/teknomers.com\/es\/nuevo-reconocimiento-whiffy-el-malware-triangula-la-ubicacion-del-dispositivo-infectado-a-traves-de-wi-fi-cada-minuto\/"},"modified":"2023-08-24T20:24:57","modified_gmt":"2023-08-24T20:24:57","slug":"nuevo-reconocimiento-whiffy-el-malware-triangula-la-ubicacion-del-dispositivo-infectado-a-traves-de-wi-fi-cada-minuto","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/nuevo-reconocimiento-whiffy-el-malware-triangula-la-ubicacion-del-dispositivo-infectado-a-traves-de-wi-fi-cada-minuto\/","title":{"rendered":"Nuevo &quot;Reconocimiento Whiffy&quot; El malware triangula la ubicaci\u00f3n del dispositivo infectado a trav\u00e9s de Wi-Fi cada minuto"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">24 de agosto de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">THN<\/span><\/span><span class=\"p-tags\">Malware\/Privacidad<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>El malware SmokeLoader se est\u00e1 utilizando para ofrecer una nueva cepa de malware de escaneo de Wi-Fi llamada <strong>Reconocimiento Whiffy<\/strong> en m\u00e1quinas Windows comprometidas.<\/p>\n<p>&#8220;La nueva cepa de malware tiene una sola operaci\u00f3n. Cada 60 segundos triangula las posiciones de los sistemas infectados escaneando los puntos de acceso Wi-Fi cercanos como punto de datos para la API de geolocalizaci\u00f3n de Google&#8221;, afirma Secureworks Counter Threat Unit (CTU) <a rel=\"nofollow noopener\" href=\"https:\/\/www.secureworks.com\/blog\/smoke-loader-drops-whiffy-recon-wi-fi-scanning-and-geolocation-malware\" target=\"_blank\">dicho<\/a> en un comunicado compartido con The Hacker News.  &#8220;La ubicaci\u00f3n devuelta por Google <a rel=\"nofollow noopener\" href=\"https:\/\/developers.google.com\/maps\/documentation\/geolocation\/overview\" target=\"_blank\">API de geolocalizaci\u00f3n<\/a> luego es devuelto al adversario.&#8221;<\/p>\n<p>SmokeLoader, como su nombre lo indica, es un malware de carga cuyo \u00fanico prop\u00f3sito es colocar cargas \u00fatiles adicionales en un host.  Desde 2014, el malware ha sido <a rel=\"nofollow noopener\" href=\"https:\/\/www.cyfirma.com\/blogs\/technical-analysis-of-smokeloader-malware\/\" target=\"_blank\">ofrecido a la venta<\/a> a los actores de amenazas con sede en Rusia.  Tradicionalmente se distribuye a trav\u00e9s de correos electr\u00f3nicos de phishing.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/edWGl41h\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/08\/European-Bank-Customers-Targeted-in-SpyNote-Android-Trojan-Campaign.png\" width=\"728\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Whiffy Recon funciona comprobando el servicio WLAN AutoConfig (WLANSVC) en el sistema infectado y finaliz\u00e1ndose si el nombre del servicio no existe.  Vale la pena se\u00f1alar que el esc\u00e1ner no valida si est\u00e1 operativo.<\/p>\n<p>La persistencia se logra mediante un acceso directo que se agrega a la carpeta de Inicio de Windows.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/08\/1692908693_402_Nuevo-quotReconocimiento-Whiffyquot-El-malware-triangula-la-ubicacion-del-dispositivo.jpg\" alt=\"Malware de ubicaci\u00f3n\" border=\"0\" data-original-height=\"633\" data-original-width=\"727\" title=\"Malware de ubicaci\u00f3n\"\/><\/div>\n<p>&#8220;Lo preocupante de nuestro descubrimiento de Whiffy Recon es que la motivaci\u00f3n para su operaci\u00f3n no est\u00e1 clara&#8221;, dijo Don Smith, vicepresidente de inteligencia de amenazas en Secureworks CTU.<\/p>\n<p>&#8220;\u00bfQui\u00e9n o qu\u00e9 est\u00e1 interesado en la ubicaci\u00f3n real de un dispositivo infectado? La regularidad del escaneo cada 60 segundos es inusual, \u00bfpor qu\u00e9 actualizar cada minuto? Con este tipo de datos, un actor de amenazas podr\u00eda formarse una imagen de la geolocalizaci\u00f3n de un dispositivo, mapeando lo digital a lo f\u00edsico.&#8221;<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/Cr7gkMdK\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/08\/China039s-APT31-Suspected-in-Attacks-on-Air-Gapped-Systems-in-Eastern.gif\" width=\"728\" height=\"90\"\/><\/a><\/center><\/section>\n<p>El malware tambi\u00e9n est\u00e1 configurado para registrarse en un servidor remoto de comando y control (C2) pasando un &#8220;botID&#8221; generado aleatoriamente en una solicitud HTTP POST, despu\u00e9s de lo cual el servidor responde con un mensaje de \u00e9xito y un identificador \u00fanico secreto que posteriormente se guardado en un archivo llamado &#8220;%APPDATA%Roamingwlanstr-12.bin&#8221;.<\/p>\n<p>La segunda fase del ataque implica buscar puntos de acceso Wi-Fi a trav\u00e9s de la API WLAN de Windows cada 60 segundos.  Los resultados del escaneo se env\u00edan a la API de geolocalizaci\u00f3n de Google para triangular la ubicaci\u00f3n del sistema y, en \u00faltima instancia, transmitir esa informaci\u00f3n al servidor C2 en forma de cadena JSON.<\/p>\n<p>&#8220;Este tipo de actividad\/capacidad rara vez es utilizado por actores criminales&#8221;, a\u00f1adi\u00f3 Smith.  &#8220;Como capacidad independiente, carece de la capacidad de monetizar r\u00e1pidamente. Las inc\u00f3gnitas aqu\u00ed son preocupantes y la realidad es que podr\u00eda usarse para respaldar cualquier cantidad de motivaciones nefastas&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/08\/new-whiffy-recon-malware-triangulates.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80224 de agosto de 2023\ue804THNMalware\/Privacidad El malware SmokeLoader se est\u00e1 utilizando para ofrecer una nueva cepa de malware<\/p>\n","protected":false},"author":1,"featured_media":919259,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,232,4664,38,6099,4662,16247,4668,201033,4669,3838,4654,201031,4659,4653,4655,480,63225,4666,4665,201032,116,201334,13133,4660,201333,24786],"class_list":["post-919258","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-cada","tag-como-hackear","tag-del","tag-dispositivo","tag-filtracion-de-datos","tag-infectado","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-malware","tag-minuto","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-quotreconocimiento","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-traves","tag-triangula","tag-ubicacion","tag-vulnerabilidad-de-software","tag-whiffyquot","tag-wifi"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/919258","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=919258"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/919258\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/919259"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=919258"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=919258"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=919258"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}