{"id":946357,"date":"2023-09-11T07:33:23","date_gmt":"2023-09-11T07:33:23","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-nuevo-cargador-modular-de-malware-hijackloader-esta-causando-sensacion-en-el-mundo-del-cibercrimen\/"},"modified":"2023-09-11T07:33:27","modified_gmt":"2023-09-11T07:33:27","slug":"el-nuevo-cargador-modular-de-malware-hijackloader-esta-causando-sensacion-en-el-mundo-del-cibercrimen","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-nuevo-cargador-modular-de-malware-hijackloader-esta-causando-sensacion-en-el-mundo-del-cibercrimen\/","title":{"rendered":"El nuevo cargador modular de malware HijackLoader est\u00e1 causando sensaci\u00f3n en el mundo del cibercrimen"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">11 de septiembre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">THN<\/span><\/span><span class=\"p-tags\">Delitos cibern\u00e9ticos\/malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Un nuevo cargador de malware llamado HijackLoader est\u00e1 ganando terreno entre la comunidad cibercriminal para entregar varias cargas \u00fatiles, como <a rel=\"nofollow noopener\" href=\"https:\/\/flashpoint.io\/blog\/danabot-version-3-what-you-need-to-know\/\" target=\"_blank\">danabot<\/a>SystemBC y RedLine Stealer.<\/p>\n<p>&#8220;Aunque HijackLoader no contiene funciones avanzadas, es capaz de utilizar una variedad de m\u00f3dulos para la inyecci\u00f3n y ejecuci\u00f3n de c\u00f3digo, ya que utiliza una arquitectura modular, una caracter\u00edstica que la mayor\u00eda de los cargadores no tienen&#8221;, dijo Nikolaos Pantazopoulos, investigador de Zscaler ThreatLabz. <a rel=\"nofollow noopener\" href=\"https:\/\/www.zscaler.com\/blogs\/security-research\/technical-analysis-hijackloader\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Observado por primera vez por la empresa en julio de 2023, el malware emplea una serie de t\u00e9cnicas para pasar desapercibido.  Esto implica el uso de llamadas al sistema para evadir el monitoreo de las soluciones de seguridad, monitorear los procesos asociados con el software de seguridad bas\u00e1ndose en una lista de bloqueo integrada y posponer la ejecuci\u00f3n del c\u00f3digo hasta 40 segundos en diferentes etapas.<\/p>\n<p>Actualmente se desconoce el vector de acceso inicial exacto utilizado para infiltrarse en los objetivos.  A pesar de los aspectos anti-an\u00e1lisis, el cargador se incluye en un m\u00f3dulo de instrumentaci\u00f3n principal que facilita la inyecci\u00f3n y ejecuci\u00f3n de c\u00f3digo flexible utilizando m\u00f3dulos integrados.<\/p>\n<p>La persistencia en el host comprometido se logra creando un archivo de acceso directo (LNK) en la carpeta de inicio de Windows y apunt\u00e1ndolo a un Servicio de transferencia inteligente en segundo plano (<a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/win32\/bits\/background-intelligent-transfer-service-portal\" target=\"_blank\">BITS<\/a>) trabajo.<\/p>\n<p>&#8220;HijackLoader es un cargador modular con t\u00e9cnicas de evasi\u00f3n, que proporciona una variedad de opciones de carga para cargas maliciosas&#8221;, dijo Pantazopoulos.  &#8220;Adem\u00e1s, no tiene funciones avanzadas y la calidad del c\u00f3digo es mala&#8221;.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/o6a5Vxgy\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/09\/El-malware-para-Android-Infame-Chisel-respaldado-por-el-Estado.png\" width=\"729\" height=\"90\"\/><\/a><\/center><\/section>\n<p>La divulgaci\u00f3n se produce cuando Flashpoint revel\u00f3 detalles de una versi\u00f3n actualizada de un malware de robo de informaci\u00f3n conocido como RisePro que se distribu\u00eda previamente a trav\u00e9s de un servicio de descarga de malware de pago por instalaci\u00f3n (PPI) denominado PrivateLoader.<\/p>\n<p>&#8220;El vendedor afirm\u00f3 en sus anuncios que hab\u00edan tomado los mejores aspectos de &#8216;RedLine&#8217; y &#8216;Vidar&#8217; para crear un poderoso ladr\u00f3n&#8221;, Flashpoint <a rel=\"nofollow noopener\" href=\"https:\/\/flashpoint.io\/blog\/risepro-stealer-and-pay-per-install-malware-privateloader\/\" target=\"_blank\">anotado<\/a>.  &#8220;Y esta vez, el vendedor tambi\u00e9n promete una nueva ventaja para los usuarios de RisePro: los clientes alojan sus propios paneles para garantizar que los vendedores no roben los registros&#8221;.<\/p>\n<p>RisePro, escrito en C++, est\u00e1 dise\u00f1ado para recopilar informaci\u00f3n confidencial en m\u00e1quinas infectadas y exfiltrarla a un servidor de comando y control (C&#038;C) en forma de registros.  Se puso a la venta por primera vez en diciembre de 2022.<\/p>\n<p>Tambi\u00e9n sigue al descubrimiento de un nuevo ladr\u00f3n de informaci\u00f3n escrito en Node.js que est\u00e1 empaquetado en un ejecutable y distribuido a trav\u00e9s de un tema malicioso de Modelo de Lenguaje Grande (LLM). <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/23\/h\/profile-stealers-spread-via-llm-themed-facebook-ads.html\" target=\"_blank\">anuncios de facebook<\/a> y sitios web falsos que se hacen pasar por el editor de v\u00eddeo CapCut de ByteDance.<\/p>\n<p>&#8220;Cuando se ejecuta el ladr\u00f3n, ejecuta su funci\u00f3n principal que roba cookies y credenciales de varios navegadores web basados \u200b\u200ben Chromium, luego filtra los datos al servidor C&#038;C y al bot de Telegram&#8221;, dijo el investigador de seguridad Jaromir Horejsi. <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/23\/i\/analyzing-a-facebook-profile-stealer-written-in-node-js.html\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Tambi\u00e9n suscribe al cliente al servidor C&#038;C que ejecuta GraphQL. Cuando el servidor C&#038;C env\u00eda un mensaje al cliente, la funci\u00f3n de robo se ejecutar\u00e1 nuevamente&#8221;.  Los navegadores objetivo incluyen Google Chrome, Microsoft Edge, Opera (y OperaGX) y Brave.<\/p>\n<section class=\"check_two_webinar clear badbox\"><span class=\"wn-label\">PR\u00d3XIMO SEMINARIO WEB<\/span><a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/identity-attack-surface?source=inside\" target=\"_blank\" class=\"wn-head\"><\/p>\n<p>Demasiado vulnerable: descubrir el estado de la superficie de ataque a la identidad<\/p>\n<p><\/a><\/p>\n<p class=\"wn-description\">\u00bfConsigui\u00f3 el MFA?  \u00bfPAM?  \u00bfProtecci\u00f3n de la cuenta de servicio?  Descubra qu\u00e9 tan bien equipada est\u00e1 realmente su organizaci\u00f3n contra las amenazas a la identidad<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/identity-attack-surface?source=inside\" target=\"_blank\" class=\"wn-button\">Potencia tus habilidades<\/a><\/section>\n<p>Esta es la segunda vez que se observa que sitios web falsos de CapCut entregan malware ladr\u00f3n.  En mayo de 2023, Cyble <a rel=\"nofollow noopener\" href=\"https:\/\/cyble.com\/blog\/capcut-users-under-fire\/\" target=\"_blank\">descubierto<\/a> dos cadenas de ataques diferentes que aprovecharon el software como se\u00f1uelo para enga\u00f1ar a usuarios desprevenidos para que ejecutaran Offx Stealer y RedLine Stealer.<\/p>\n<p>Los acontecimientos pintan un cuadro de <a rel=\"nofollow noopener\" href=\"https:\/\/research.checkpoint.com\/2023\/from-hidden-bee-to-rhadamanthys-the-evolution-of-custom-executable-formats\/\" target=\"_blank\">Constantemente evolucionando<\/a> ecosistema de cibercrimen, en el que las infecciones por ladrones act\u00faan como principal vector de ataque inicial utilizado por los actores de amenazas para infiltrarse en las organizaciones y llevar a cabo acciones posteriores a la explotaci\u00f3n.<\/p>\n<p>Por lo tanto, no es sorprendente que los actores de amenazas se suban al tren para generar nuevas cepas de malware ladr\u00f3n como Prysmax, que incorporan una navaja suiza de funcionalidades que permiten a sus clientes maximizar su alcance e impacto.<\/p>\n<p>&#8220;El malware basado en Python se empaqueta usando Pyinstaller, que puede usarse para agrupar el c\u00f3digo malicioso y todas sus dependencias en un \u00fanico ejecutable&#8221;, Cyfirma <a rel=\"nofollow noopener\" href=\"https:\/\/www.cyfirma.com\/outofband\/new-maas-prysmax-launches-fully-undetectable-infostealer\/\" target=\"_blank\">dicho<\/a>.  &#8220;El malware que roba informaci\u00f3n se centra en desactivar Windows Defender, manipular su configuraci\u00f3n y configurar su propia respuesta a las amenazas&#8221;.<\/p>\n<p>&#8220;Tambi\u00e9n intenta reducir su trazabilidad y mantener un punto de apoyo en el sistema comprometido. El malware parece estar bien dise\u00f1ado para el robo y la exfiltraci\u00f3n de datos, al tiempo que evade la detecci\u00f3n de las herramientas de seguridad, as\u00ed como de los entornos limitados de an\u00e1lisis din\u00e1micos&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/09\/new-hijackloader-modular-malware-loader.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80211 de septiembre de 2023\ue804THNDelitos cibern\u00e9ticos\/malware Un nuevo cargador de malware llamado HijackLoader est\u00e1 ganando terreno entre la<\/p>\n","protected":false},"author":1,"featured_media":946358,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,13640,15861,34600,4664,38,97,4662,204381,4668,201033,4669,67922,340,4654,201031,4659,4653,4655,480,4666,4665,1753,201032,4660],"class_list":["post-946357","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-cargador","tag-causando","tag-cibercrimen","tag-como-hackear","tag-del","tag-esta","tag-filtracion-de-datos","tag-hijackloader","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-malware","tag-modular","tag-mundo","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sensacion","tag-software-malicioso-ransomware","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/946357","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=946357"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/946357\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/946358"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=946357"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=946357"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=946357"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}