Saturday, June 14, 2025
Estaf Alert
  • Home
  • Malware
  • Suplantación de identidad
  • Ingeniería social
  • Estafas de inversión en línea
  • Prevención del fraude
  • Más
    • Estafas de préstamos en línea
    • Fraude en línea
    • Tarjeta de crédito y fraude bancario
No Result
View All Result
Estaf Alert
No Result
View All Result
Home Malware

Hola de nuevo, FakeBat: el popular cargador regresa después de una pausa de meses

Paul by Paul
November 9, 2024
in Malware
0
Hola de nuevo, FakeBat: el popular cargador regresa después de una pausa de meses
189
SHARES
1.5k
VIEWS

Related articles

¡Actualiza ahora! Apple lanza nuevos parches de seguridad para vulnerabilidades en iPhone, Mac y más

¡Actualiza ahora! Apple lanza nuevos parches de seguridad para vulnerabilidades en iPhone, Mac y más

December 13, 2024
8 consejos de seguridad para pequeñas empresas

8 consejos de seguridad para pequeñas empresas

November 12, 2024


El navegador web, y los motores de búsqueda en particular, siguen siendo un punto de entrada popular para entregar malware a los usuarios. Si proporcionadamente notamos una disminución en los cargadores distribuidos a través de publicidad maliciosa durante los últimos 3 meses, el ejemplo de hoy es un recordatorio de que los actores de amenazas pueden retornar rápidamente a métodos probados y comprobados.

Posteriormente de meses de abandono, Fakebat (asimismo conocido como Eugenloader, PaykLoader) apareció nuevamente en nuestro radar a través de un anuncio receloso de Google para la aplicación de productividad Notion. FakeBat es un cargador único que se ha utilizado para eliminar cargas efectos de seguimiento, como Lumma Stealer.

En esta publicación de blog, detallamos cómo los delincuentes atacan a sus víctimas y qué carga final de malware entregan posteriormente de la infección original. El incidente fue contrario y reportado a Google el mismo día de esta publicación.

Distribución de anuncios de Google

La última vez que vimos a FakeBat fue el 25 de julio de 2024, a través de un anuncio receloso de Calendly, una popular aplicación de programación en bisectriz. En ese caso, la infraestructura de comando y control de FakeBat iba desde utd-gochisu[.]com.

Avance rápido hasta el 8 de noviembre de 2024, y aparece un anuncio en la parte superior de una búsqueda en Google de “conocimiento”. Ese resultado patrocinado parece completamente auténtico, con un logotipo y un sitio web oficiales. Ya sabemos que los delincuentes pueden hacerse sobrevenir por cualquier marca de su júbilo simplemente utilizando un rastreador de clics (o una plantilla de seguimiento) para evitar la detección.

Según el Centro de transparencia de anuncios de Google, el anuncio de Notion se mostró en las siguientes ubicaciones geográficas:

A continuación se muestra el tráfico de red desde la URL del anuncio hasta la carga útil. Podemos ver el uso de la plantilla de seguimiento (enlace.inteligente), seguido de un dominio de encubrimiento (solomonegbe[.]com), antaño de aterrizar en el sitio del señuelo (conocimiento[.]ramchhaya.com):

¿Por qué esto funciona y pasa por stop a Google? Probablemente porque si el sucesor no es la víctima prevista, la plantilla de seguimiento lo redirigiría a la página legítima. conocimiento.so sitio web.

FakeBat elimina el bandido de LummaC2

Posteriormente de extraer la carga útil, reconocemos el clásico FakeBat PowerShell de primera etapa:

RussianPanda, investigador de seguridad y entusiasta de FakeBat desde hace mucho tiempo, tuvo la amabilidad de echarnos una mano analizando este instalador con más detalle.

Posteriormente de tomar algunas huellas digitales para evitar zonas de pruebas, obtenemos esta segunda etapa de PowerShell:

Es de destacar que los actores de amenazas siguen utilizando el mismo antiguo script de derivación de RastaMouse AMSI de abril de 2024:

El cargador está ofuscado con .NET Reactor, donde descifra el expediente incrustado con AES y luego lo inyecta en MSBuild.exe mediante vaciado de proceso:

La carga útil descifrada es LummaC2 Stealer con ID de sucesor: 9zXsP2.

Conclusión

Si proporcionadamente los anuncios maliciosos que entregan cargas efectos de malware han sido un poco menos frecuentes en las últimas semanas, el ejemplo de hoy muestra que los actores de amenazas pueden regresar y lo harán cuando sea el momento adecuado.

La suplantación de marca a través de los anuncios de Google sigue siendo problemática, ya que cualquiera puede emplear las funciones integradas para parecer oficial y engañar a los usuarios para que descarguen malware.

Apreciamos y nos gustaría reconocer el rápido descomposición de RussianPanda sobre la carga útil, así como al investigador de seguridad Sqifullydoo por informar sobre el certificado receloso utilizado para firmar el instalador.


No solo informamos sobre amenazas: las eliminamos

Los riesgos de ciberseguridad nunca deberían prolongarse más allá de un titular. Mantenga las amenazas alejadas de sus dispositivos descargando Malwarebytes hoy.

Indicadores de compromiso

Dependencia de publicidad maliciosa

solomonegbe[.]com
notion[.]ramchhaya.com

Instalador de Notion receloso

34c46b358a139f1a472b0120a95b4f21d32be5c93bc2d1a5608efb557aa0b9de

Murceguillo fariseo C2

ghf-gopp1rip[.]com

1.jar (PaykRunPE)

2de8a18814cd66704edec08ae4b37e466c9986540da94cd61b2ca512d495b91a

LummaC2 (carga útil descifrada)

de64c6a881be736aeecbf665709baa89e92acf48c34f9071b8a29a5e53802019

JwefqUQWCg (expediente secreto)

6341d1b4858830ad691344a7b88316c49445754a98e7fd4a39a190c590e8a4db

URL maliciosas

furliumalerer[.]site/1.jar
pastebin[.]pl/view/raw/a58044c5

LummaC2 Caco C2:

rottieud[.]sbs
relalingj[.]sbs
repostebhu[.]sbs
thinkyyokej[.]sbs
tamedgeesy[.]sbs
explainvees[.]sbs
brownieyuz[.]sbs
slippyhost[.]cfd
ducksringjk[.]sbs



Source link

Related Posts

¡Actualiza ahora! Apple lanza nuevos parches de seguridad para vulnerabilidades en iPhone, Mac y más

¡Actualiza ahora! Apple lanza nuevos parches de seguridad para vulnerabilidades en iPhone, Mac y más

by Paul
December 13, 2024
0

Apple ha decidido parches de seguridad para la mayoría de sus sistemas operativos, incluidos iOS, Mac, iPadOS, Safari y visionOS....

8 consejos de seguridad para pequeñas empresas

8 consejos de seguridad para pequeñas empresas

by Paul
November 12, 2024
0

Se sabe que las pequeñas empresas y las nuevas empresas enfrentan algunos desafíos adicionales en lo que respecta a la...

La empresa de pruebas de ADN desaparece junto con los datos genéticos de sus clientes

La empresa de pruebas de ADN desaparece junto con los datos genéticos de sus clientes

by Paul
November 12, 2024
0

Una empresa de pruebas de ADN que prometía a sus clientes información sobre su disposición genética desapareció repentinamente. La BBC...

Una semana en seguridad (21 de octubre – 27 de octubre)

Una semana en seguridad (4 de noviembre – 10 de noviembre)

by Paul
November 11, 2024
0

8 de noviembre de 2024: el navegador web, y los motores de búsqueda en particular, siguen siendo un punto de...

100 millones de ciudadanos estadounidenses oficialmente afectados por la violación de datos de Change Healthcare

100 millones de ciudadanos estadounidenses oficialmente afectados por la violación de datos de Change Healthcare

by Paul
November 10, 2024
0

En abril, informamos que es posible que a una “proporción sustancial” de estadounidenses les hayan robado sus datos personales y...

Load More
  • Trending
  • Comments
  • Latest
Revisión de ransomware: julio de 2023

Revisión de ransomware: julio de 2023

July 16, 2023
Asistencia de climatización

Asistencia de climatización

February 26, 2023
La opinión de un ingeniero social –

La opinión de un ingeniero social –

March 29, 2023
Destacado de ForTEN: Allen Zhu – Forter

Destacado de ForTEN: Allen Zhu – Forter

July 12, 2023
Apunta: así ha conseguido que su banco le devuelva 5.000 euros robados en una estafa por phishing

Apunta: así ha conseguido que su banco le devuelva 5.000 euros robados en una estafa por phishing

0
Conviértase en un agente especial para BEC: un informe del Servicio Secreto de EE. UU.

Conviértase en un agente especial para BEC: un informe del Servicio Secreto de EE. UU.

0
Alerta de estafa para robar cuentas de Netflix a través de mensajes de texto fraudulentos

Alerta de estafa para robar cuentas de Netflix a través de mensajes de texto fraudulentos

0
Las URL tienen 4 veces más probabilidades de llegar a los usuarios que los archivos adjuntos de phishing

Las URL tienen 4 veces más probabilidades de llegar a los usuarios que los archivos adjuntos de phishing

0
Por qué Frictionless 3DS en EE. UU. es un desafío – Forter

Por qué Frictionless 3DS en EE. UU. es un desafío – Forter

December 13, 2024
Desempacando el viaje el martes | Arriesgado

Desempacando el viaje el martes | Arriesgado

December 13, 2024
¿Su estrategia de fraude pasa la prueba de Taylor Swift? No pierdas buenas reservas por mala tecnología

¿Su estrategia de fraude pasa la prueba de Taylor Swift? No pierdas buenas reservas por mala tecnología

December 13, 2024
¡Actualiza ahora! Apple lanza nuevos parches de seguridad para vulnerabilidades en iPhone, Mac y más

¡Actualiza ahora! Apple lanza nuevos parches de seguridad para vulnerabilidades en iPhone, Mac y más

December 13, 2024

Noticias recientes

Por qué Frictionless 3DS en EE. UU. es un desafío – Forter

Por qué Frictionless 3DS en EE. UU. es un desafío – Forter

December 13, 2024
Desempacando el viaje el martes | Arriesgado

Desempacando el viaje el martes | Arriesgado

December 13, 2024

Categorías

  • Estafas de inversión en línea
  • Estafas de préstamos en línea
  • Fraude en línea
  • Ingeniería social
  • Malware
  • Prevención del fraude
  • Suplantación de identidad
  • Tarjeta de crédito y fraude bancario
  • Uncategorized

Recomendado

  • Por qué Frictionless 3DS en EE. UU. es un desafío – Forter
  • Desempacando el viaje el martes | Arriesgado
  • ¿Su estrategia de fraude pasa la prueba de Taylor Swift? No pierdas buenas reservas por mala tecnología
  • ¡Actualiza ahora! Apple lanza nuevos parches de seguridad para vulnerabilidades en iPhone, Mac y más
  • Seguridad de confianza | BOF bajo demanda

© 2023Estaf Alert

No Result
View All Result
  • Home
  • Malware
  • Suplantación de identidad
  • Ingeniería social
  • Estafas de inversión en línea
  • Prevención del fraude
  • Más
    • Estafas de préstamos en línea
    • Fraude en línea
    • Tarjeta de crédito y fraude bancario

© 2023Estaf Alert