{"id":934982,"date":"2023-09-04T06:49:57","date_gmt":"2023-09-04T06:49:57","guid":{"rendered":"https:\/\/teknomers.com\/es\/cuidado-con-maldoc-en-pdf-un-nuevo-ataque-poliglota-que-permite-a-los-atacantes-evadir-el-antivirus\/"},"modified":"2023-09-04T06:50:00","modified_gmt":"2023-09-04T06:50:00","slug":"cuidado-con-maldoc-en-pdf-un-nuevo-ataque-poliglota-que-permite-a-los-atacantes-evadir-el-antivirus","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/cuidado-con-maldoc-en-pdf-un-nuevo-ataque-poliglota-que-permite-a-los-atacantes-evadir-el-antivirus\/","title":{"rendered":"Cuidado con MalDoc en PDF: un nuevo ataque pol\u00edglota que permite a los atacantes evadir el antivirus"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Los investigadores de ciberseguridad han llamado la atenci\u00f3n sobre una nueva t\u00e9cnica de evasi\u00f3n antivirus que consiste en incrustar un archivo malicioso de Microsoft Word en un archivo PDF.<\/p>\n<p>El m\u00e9todo furtivo, denominado <strong>MalDoc en PDF<\/strong> por JPCERT\/CC, se dice que fue empleado en un ataque en estado salvaje en julio de 2023.<\/p>\n<p>&#8220;Un archivo PDF creado con MalDoc se puede abrir en Word aunque tenga n\u00fameros m\u00e1gicos y la estructura de archivos de PDF&#8221;, afirman los investigadores Yuma Masubuchi y Kota Kino <a rel=\"nofollow noopener\" href=\"https:\/\/blogs.jpcert.or.jp\/en\/2023\/08\/maldocinpdf.html\" target=\"_blank\">dicho<\/a>.  &#8220;Si el archivo tiene una macro configurada, al abrirlo en Word, VBS se ejecuta y realiza comportamientos maliciosos&#8221;.<\/p>\n<p>Estos archivos especialmente dise\u00f1ados se denominan pol\u00edglotas, ya que son una forma leg\u00edtima de varios tipos de archivos diferentes, en este caso, tanto PDF como Word (DOC).<\/p>\n<p>Esto implica agregar un archivo MHT creado en Word y con una macro adjunta despu\u00e9s del objeto del archivo PDF.  El resultado final es un archivo PDF v\u00e1lido que tambi\u00e9n se puede abrir en la aplicaci\u00f3n Word.<\/p>\n<p>Dicho de otra manera;  el documento PDF incorpora en s\u00ed mismo un documento de Word con una macro VBS que est\u00e1 dise\u00f1ada para descargar e instalar un archivo de malware MSI si se abre como un archivo .DOC en Microsoft Office.  No est\u00e1 claro de inmediato qu\u00e9 malware se distribuy\u00f3 de esta manera.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/o6a5Vxgy\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/09\/El-nuevo-troyano-SuperBear-surge-en-un-ataque-de-phishing.png\" width=\"729\" height=\"90\"\/><\/a><\/center><\/section>\n<p>&#8220;Cuando un documento se descarga de Internet o del correo electr\u00f3nico, lleva un MotW&#8221;, afirma el investigador de seguridad Will Dormann <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/wdormann\/status\/1696197904262742370\" target=\"_blank\">dicho<\/a>.  &#8220;Como tal, el usuario tendr\u00e1 que hacer clic en &#8216;Habilitar edici\u00f3n&#8217; para salir de la Vista protegida. En ese momento aprender\u00e1 [sic] que las macros est\u00e1n deshabilitadas.&#8221;<\/p>\n<p>Si bien hace poco m\u00e1s de un mes se observaron ataques en el mundo real que aprovechaban MalDoc en PDF, hay evidencia que sugiere que se estaba experimentando (&#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/93daf2aea61f29a41ba2c76e2b016dbd4256bc5659bf6e79a2e3d59c1b493681\" target=\"_blank\">DummymhtmldocmacroDoc.doc<\/a>&#8220;) ya en mayo, destac\u00f3 Dormann.<\/p>\n<p>El desarrollo se produce en medio de un aumento en las campa\u00f1as de phishing que utilizan c\u00f3digos QR para propagar URL maliciosas, una t\u00e9cnica llamada qishing.<\/p>\n<p>&#8220;Las muestras que hemos observado utilizando esta t\u00e9cnica est\u00e1n disfrazadas principalmente de notificaciones de autenticaci\u00f3n multifactor (MFA), que inducen a sus v\u00edctimas a escanear el c\u00f3digo QR con sus tel\u00e9fonos m\u00f3viles para obtener acceso&#8221;, Trustwave <a rel=\"nofollow noopener\" href=\"https:\/\/www.trustwave.com\/en-us\/resources\/blogs\/spiderlabs-blog\/think-before-you-scan-the-rise-of-qr-codes-in-phishing\/\" target=\"_blank\">dicho<\/a> la semana pasada.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/09\/1693810197_515_Cuidado-con-MalDoc-en-PDF-un-nuevo-ataque-poliglota-que.jpg\" alt=\"MalDoc en PDF\" border=\"0\" data-original-height=\"430\" data-original-width=\"728\" title=\"MalDoc en PDF\"\/><\/div>\n<p>&#8220;Sin embargo, en lugar de ir a la ubicaci\u00f3n deseada del objetivo, el c\u00f3digo QR lo lleva a la p\u00e1gina de phishing del actor de la amenaza&#8221;.<\/p>\n<p>Una de esas campa\u00f1as dirigida a las credenciales de Microsoft de los usuarios ha experimentado un aumento de m\u00e1s del 2.400% desde mayo de 2023, seg\u00fan Cofense. <a rel=\"nofollow noopener\" href=\"https:\/\/cofense.com\/blog\/major-energy-company-targeted-in-large-qr-code-campaign\/\" target=\"_blank\">anotado<\/a> en agosto, se\u00f1alando c\u00f3mo &#8220;escanear un c\u00f3digo QR en un dispositivo m\u00f3vil deja al usuario fuera de las protecciones del entorno empresarial&#8221;.<\/p>\n<p>Los ataques de ingenier\u00eda social, como se evidencia en los ataques asociados con LAPSUS$ y Muddled Libra, se est\u00e1n volviendo m\u00e1s elaborados y sofisticados a medida que los actores de amenazas aprovechan t\u00e1cticas de vishing y phishing para obtener acceso no autorizado a los sistemas de destino.<\/p>\n<p>En un caso destacado por Sophos, una amenaza combinaba se\u00f1uelos telef\u00f3nicos y de correo electr\u00f3nico para lanzar una compleja cadena de ataques contra un empleado de una organizaci\u00f3n con sede en Suiza.<\/p>\n<section class=\"check_two_webinar clear badbox\"><span class=\"wn-label\">PR\u00d3XIMO SEMINARIO WEB<\/span><a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/identity-attack-surface?source=inside\" target=\"_blank\" class=\"wn-head\"><\/p>\n<p>Detectar, responder, proteger: ITDR y SSPM para una seguridad SaaS completa<\/p>\n<p><\/a><\/p>\n<p class=\"wn-description\">Descubra c\u00f3mo Identity ThreatDetection &#038; Response (ITDR) identifica y mitiga las amenazas con la ayuda de SSPM.  Aprenda c\u00f3mo proteger sus aplicaciones SaaS corporativas y proteger sus datos, incluso despu\u00e9s de una vulneraci\u00f3n. <\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/identity-attack-surface?source=inside\" target=\"_blank\" class=\"wn-button\">Potencia tus habilidades<\/a><\/section>\n<p>&#8220;La persona que llam\u00f3, cuya voz sonaba como la de un hombre de mediana edad, le dijo al empleado que era un repartidor con un paquete urgente destinado a una de las ubicaciones de la empresa, pero que no hab\u00eda nadie all\u00ed para recibir el paquete, y pidi\u00f3 una nueva direcci\u00f3n de entrega en la oficina del empleado&#8221;, explic\u00f3 el investigador de Sophos, Andrew Brandt. <a rel=\"nofollow noopener\" href=\"https:\/\/news.sophos.com\/en-us\/2023\/08\/10\/image-spam-attack\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Para volver a entregar el paquete, continu\u00f3, el empleado tendr\u00eda que leer en voz alta un c\u00f3digo que la empresa de env\u00edo enviar\u00eda por correo electr\u00f3nico&#8221;.<\/p>\n<p>El correo electr\u00f3nico de la supuesta compa\u00f1\u00eda de env\u00edo convenci\u00f3 a la v\u00edctima de abrir lo que parec\u00eda un archivo adjunto en formato PDF que conten\u00eda el c\u00f3digo, pero en realidad result\u00f3 ser una imagen est\u00e1tica incrustada en el cuerpo del mensaje dise\u00f1ada para ser &#8220;como un mensaje de Outlook con un adjunto de correo electr\u00f3nico.&#8221;<\/p>\n<p>El ataque de spam con im\u00e1genes falsas finalmente llevaba al destinatario a un sitio web falso a trav\u00e9s de una cadena de redireccionamiento que, a su vez, lanzaba un ejecutable enga\u00f1oso que se hac\u00eda pasar por un servicio de paquetes (&#8220;Universe Parcel Service&#8221;), que, cuando se lanzaba, actuaba como un conducto. para entregar scripts de PowerShell adicionales para robar datos y se\u00f1alar un servicio remoto oculto de TOR.<\/p>\n<p>Los acontecimientos tambi\u00e9n se producen cuando se han planteado preocupaciones de seguridad en todo el mundo. <a rel=\"nofollow noopener\" href=\"https:\/\/www.icann.org\/resources\/pages\/name-collision-2013-12-06-en\" target=\"_blank\">colisiones de nombres<\/a> en el Sistema de nombres de dominio (DNS) que podr\u00eda explotarse para filtrar datos confidenciales.<\/p>\n<p>&#8220;Las colisiones de nombres no son las \u00fanicas situaciones que pueden causar una [top-level domain] actuar de forma extra\u00f1a&#8221;, dijo Cisco Talos. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.talosintelligence.com\/whats-in-a-name\/\" target=\"_blank\">dicho<\/a> en un art\u00edculo reciente.  &#8220;Algunos no responden adecuadamente cuando se les presentan nombres que han caducado o que nunca existieron&#8221;.<\/p>\n<p>&#8220;En estos TLD, los nombres de dominio no registrados y vencidos a\u00fan se resuelven en direcciones IP. Algunos de estos TLD incluso publican registros MX y recopilan correos electr\u00f3nicos para los nombres en cuesti\u00f3n&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/09\/beware-of-maldoc-in-pdf-new-polyglot.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de ciberseguridad han llamado la atenci\u00f3n sobre una nueva t\u00e9cnica de evasi\u00f3n antivirus que consiste en<\/p>\n","protected":false},"author":1,"featured_media":934983,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,20040,18041,1247,4661,4664,99,26,28129,4662,4668,201033,36,203082,4654,201031,4659,4653,4655,480,28888,779,203083,4666,4665,201032,4660],"class_list":["post-934982","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-antivirus","tag-atacantes","tag-ataque","tag-ataques-ciberneticos","tag-como-hackear","tag-con","tag-cuidado","tag-evadir","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-maldoc","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-pdf","tag-permite","tag-poliglota","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/934982","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=934982"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/934982\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/934983"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=934982"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=934982"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=934982"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}