Entradas

Mostrando las entradas con la etiqueta SocGholish

Falsos sitios de DocuSign y Gitcode propagan NetSupport RAT mediante ataque PowerShell en múltiples etapas

Imagen
Cazadores de amenazas están alertando sobre una nueva campaña que utiliza sitios web falsos para engañar a usuarios desprevenidos y hacer que ejecuten scripts maliciosos de PowerShell en sus máquinas, infectándolas con el malware NetSupport RAT. El equipo de Investigaciones de DomainTools (DTI) informó que identificó “scripts PowerShell maliciosos en múltiples etapas” alojados en sitios trampa que se hacen pasar por Gitcode y DocuSign. “Estos sitios intentan engañar a los usuarios para que copien y ejecuten un script inicial de PowerShell desde el comando ‘Ejecutar’ de Windows”, indicó la empresa en un informe técnico compartido con The Hacker News. “Al hacerlo, el script de PowerShell descarga otro script que actúa como descargador y lo ejecuta en el sistema, lo que a su vez recupera cargas útiles adicionales y las ejecuta, instalando finalmente NetSupport RAT en las máquinas infectadas.” Ciberseguridad Se cree que estos sitios falsos se propagan mediante tácticas de ingeniería so...

3 Loaders de Malware Detectados en el 80% de los Ataques

Imagen
QakBot, SocGholish y Raspberry Robin son los tres cargadores de malware más populares entre los ciberdelincuentes, responsables del 80% de los ataques observados, informa la empresa de ciberseguridad ReliaQuest. Desde el 1 de enero hasta el 31 de julio de 2023, QakBot fue responsable del 30% de los incidentes observados, SocGholish del 27% y Raspberry Robin del 23%. Según la empresa, no todos los incidentes observados resultaron en un compromiso de la red, ya que el cargador fue detectado y detenido antes de que pudiera causar problemas. Activo desde 2009, QakBot (QBot o Quakbot) fue inicialmente un troyano bancario pero luego evolucionó en un cargador de malware que puede desplegar cargas adicionales, robar información sensible y permitir el movimiento lateral. Típicamente entregado a través de correos electrónicos de phishing, QakBot ha sido asociado con el grupo de ransomware BlackBasta, que está compuesto por antiguos miembros de la banda de ransomware Conti. Activo desde al menos ...