{"id":975805,"date":"2023-09-30T20:45:24","date_gmt":"2023-09-30T20:45:24","guid":{"rendered":"https:\/\/teknomers.com\/es\/ciberdelincuentes-utilizan-el-nuevo-cargador-de-malware-asmcrypt-para-pasar-desapercibido\/"},"modified":"2023-09-30T20:45:31","modified_gmt":"2023-09-30T20:45:31","slug":"ciberdelincuentes-utilizan-el-nuevo-cargador-de-malware-asmcrypt-para-pasar-desapercibido","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/ciberdelincuentes-utilizan-el-nuevo-cargador-de-malware-asmcrypt-para-pasar-desapercibido\/","title":{"rendered":"Ciberdelincuentes utilizan el nuevo cargador de malware ASMCrypt para pasar desapercibido"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/09\/Ciberdelincuentes-utilizan-el-nuevo-cargador-de-malware-ASMCrypt-para-pasar.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Los actores de amenazas est\u00e1n vendiendo un nuevo cifrador y cargador llamado <strong>ASMCripto<\/strong>que ha sido descrito como una &#8220;versi\u00f3n evolucionada&#8221; de otro malware de carga conocido como DoubleFinger.<\/p>\n<p>&#8220;La idea detr\u00e1s de este tipo de malware es cargar la carga \u00fatil final sin que AV\/EDR, etc. detecte el proceso de carga o la carga \u00fatil en s\u00ed&#8221;, Kaspersky <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/crimeware-report-asmcrypt-loader-lumma-stealer-zanubis-banker\/110512\/\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis publicado esta semana.<\/p>\n<p>DoubleFinger fue documentado por primera vez por la empresa rusa de ciberseguridad y detalla las cadenas de infecci\u00f3n que aprovechan el malware para propagar un ladr\u00f3n de criptomonedas denominado GreetingGhoul a v\u00edctimas en Europa, EE. UU. y Am\u00e9rica Latina.<\/p>\n<p>ASMCrypt, una vez comprado y lanzado por los clientes, est\u00e1 dise\u00f1ado para establecer contacto con un servicio backend a trav\u00e9s de la red TOR utilizando credenciales codificadas, lo que permite a los compradores crear cargas \u00fatiles de su elecci\u00f3n para usar en sus campa\u00f1as.<\/p>\n<p>&#8220;La aplicaci\u00f3n crea un blob cifrado escondido dentro de un archivo .PNG&#8221;, dijo Kaspersky.  &#8220;Esta imagen debe cargarse en un sitio de alojamiento de im\u00e1genes&#8221;.<\/p>\n<p>Los cargadores se han vuelto cada vez m\u00e1s populares por su capacidad para actuar como un servicio de entrega de malware que puede ser utilizado por varios actores de amenazas para obtener acceso inicial a las redes para realizar ataques de ransomware, robo de datos y otras actividades cibern\u00e9ticas maliciosas.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/iEqhOvqh\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/09\/Investigadores-descubren-una-nueva-vulnerabilidad-de-canal-lateral-de-GPU.png\" width=\"729\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Esto incluye jugadores nuevos y establecidos, como Bumblebee, CustomerLoader y GuLoader, que se han utilizado para distribuir una variedad de software malicioso.  Curiosamente, todas las cargas \u00fatiles descargadas por CustomerLoader son artefactos dotRunpeX que, a su vez, implementan el malware de etapa final.<\/p>\n<p>&#8220;Es muy probable que CustomerLoader est\u00e9 asociado con un cargador como servicio y sea utilizado por m\u00faltiples actores de amenazas&#8221;, Sekoia.io <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sekoia.io\/customerloader-a-new-malware-distributing-a-wide-variety-of-payloads\/\" target=\"_blank\">dicho<\/a>.  &#8220;Es posible que CustomerLoader sea una nueva etapa agregada antes de la ejecuci\u00f3n del inyector dotRunpeX por parte de su desarrollador&#8221;.<\/p>\n<p>Bumblebee, por otro lado, resurgi\u00f3 despu\u00e9s de una pausa de dos meses hacia fines de agosto de 2023 en una nueva campa\u00f1a de distribuci\u00f3n que emple\u00f3 servidores Web Distributed Authoring and Versioning (WebDAV) para difundir el cargador, una t\u00e1ctica previamente adoptada en <a rel=\"nofollow noopener\" href=\"https:\/\/isc.sans.edu\/diary\/URL+files+and+WebDAV+used+for+IcedID+Bokbot+infection\/29578\" target=\"_blank\">Ataques IcedID<\/a>.<\/p>\n<p>&#8220;En este esfuerzo, los actores de amenazas utilizaron correos electr\u00f3nicos no deseados maliciosos para distribuir accesos directos de Windows (.LNK) y archivos comprimidos (.ZIP) que contienen archivos .LNK&#8221;, Intel 471 <a rel=\"nofollow noopener\" href=\"https:\/\/intel471.com\/blog\/bumblebee-loader-resurfaces-in-new-campaign\" target=\"_blank\">dicho<\/a>.  &#8220;Cuando los activa el usuario, estos archivos LNK ejecutan un conjunto predeterminado de comandos dise\u00f1ados para descargar el malware Bumblebee alojado en servidores WebDAV&#8221;.<\/p>\n<p>El cargador es una variante actualizada que ha pasado del uso del protocolo WebSocket a TCP para las comunicaciones del servidor de comando y control (C2), as\u00ed como de una lista codificada de servidores C2 a un algoritmo de generaci\u00f3n de dominio (DGA) que tiene como objetivo hacerlo resistente frente a la eliminaci\u00f3n de dominios.<\/p>\n<p>En lo que es una se\u00f1al de una econom\u00eda del cibercrimen en proceso de maduraci\u00f3n, los actores de amenazas que antes se supon\u00eda que eran distintos se han asociado con otros grupos, como se evidencia en el caso de una &#8220;alianza oscura&#8221; entre GuLoader y Remcos RAT.<\/p>\n<p>Aunque aparentemente se anuncia como software leg\u00edtimo, un an\u00e1lisis reciente de Check Point descubri\u00f3 el uso de GuLoader para distribuir predominantemente Remcos RAT, incluso cuando el primero ahora se vende como un cifrador con un nuevo nombre llamado TheProtect que hace que su carga \u00fatil sea totalmente indetectable por el software de seguridad. .<\/p>\n<section class=\"check_two_webinar clear badbox\"><span class=\"wn-label\">PR\u00d3XIMO SEMINARIO WEB<\/span><a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/ai-cyberattacks?source=inside\" target=\"_blank\" class=\"wn-head\"><\/p>\n<p>Luche contra la IA con IA: combata las ciberamenazas con herramientas de IA de pr\u00f3xima generaci\u00f3n<\/p>\n<p><\/a><\/p>\n<p class=\"wn-description\">\u00bfListo para afrontar nuevos desaf\u00edos de ciberseguridad impulsados \u200b\u200bpor la IA?  \u00danase a nuestro interesante seminario web con Zscaler para abordar la creciente amenaza de la IA generativa en la ciberseguridad.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/ai-cyberattacks?source=inside\" target=\"_blank\" class=\"wn-button\">Potencia tus habilidades<\/a><\/section>\n<p>&#8220;Un individuo que opera bajo el alias EMIN\u044dM administra los sitios web BreakingSecurity y VgoStore que venden abiertamente Remcos y GuLoader&#8221;, la empresa de ciberseguridad <a rel=\"nofollow noopener\" href=\"https:\/\/research.checkpoint.com\/2023\/unveiling-the-shadows-the-dark-alliance-between-guloader-and-remcos\/\" target=\"_blank\">dicho<\/a>. <\/p>\n<p>&#8220;Las personas detr\u00e1s de estos servicios est\u00e1n profundamente entrelazadas con la comunidad cibercriminal, aprovechando sus plataformas para facilitar actividades ilegales y beneficiarse de la venta de herramientas cargadas de malware&#8221;.<\/p>\n<p>El desarrollo llega como nuevas versiones de un <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sekoia.io\/bluefox-information-stealer-traffer-maas\/\" target=\"_blank\">malware que roba informaci\u00f3n<\/a> conocidos como Lumma Stealer han sido detectados en la naturaleza, y el malware se distribuye a trav\u00e9s de un sitio web falso que imita un sitio leg\u00edtimo de .DOCX a .PDF. <\/p>\n<p>Por lo tanto, cuando se carga un archivo, el sitio web devuelve un binario malicioso que se hace pasar por un PDF con una doble extensi\u00f3n &#8220;.pdf.exe&#8221; que, al ejecutarse, recopila informaci\u00f3n confidencial de los hosts infectados.<\/p>\n<p>Vale la pena se\u00f1alar que Lumma Stealer es la \u00faltima bifurcaci\u00f3n de un conocido malware ladr\u00f3n llamado Arkei, que ha evolucionado hasta convertirse en Vidar, Oski y Mars en los \u00faltimos a\u00f1os.<\/p>\n<p>&#8220;El malware est\u00e1 en constante evoluci\u00f3n, como lo ilustra Lumma Stealer, que tiene m\u00faltiples variaciones con distintas funcionalidades&#8221;, dijo Kaspersky.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/09\/cybercriminals-using-new-asmcrypt.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los actores de amenazas est\u00e1n vendiendo un nuevo cifrador y cargador llamado ASMCriptoque ha sido descrito como una<\/p>\n","protected":false},"author":1,"featured_media":975806,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,207824,4661,13640,13476,4664,59520,4662,4668,201033,4669,4654,201031,4659,4653,4655,480,18,8149,4666,4665,201032,10365,4660],"class_list":["post-975805","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-asmcrypt","tag-ataques-ciberneticos","tag-cargador","tag-ciberdelincuentes","tag-como-hackear","tag-desapercibido","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-para","tag-pasar","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-utilizan","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/975805","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=975805"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/975805\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/975806"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=975805"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=975805"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=975805"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}