Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Usan falsas actualizaciones de reproductores de vídeo para instalar malware


Etán utilizando un truco ingenioso para engañar a los usuarios y lograr que instalen malware peligroso. Al visitar sitios de streaming de películas y series piratas, las víctimas reciben una alerta falsa indicando que el plugin de su reproductor de video está desactualizado. Al hacer clic en el botón de actualización, se inicia la descarga de software malicioso, que puede incluir mineros de criptomonedas y troyanos de acceso remoto (RAT).



Están utilizando un truco ingenioso para lograr que la gente instale malware peligroso, y la mayoría de las víctimas no tienen idea de que esto esté ocurriendo. Al visitar sitios de streaming de películas y series piratas, los usuarios se encuentran con una alerta falsa que afirma que el complemento de su reproductor de vídeo está desactualizado.

Un solo clic en ese botón de actualización falso inicia una infección que mina criptomonedas silenciosamente mientras otorga a los atacantes el control total de la máquina.

La campaña salió a la luz a finales de abril de 2026, cuando un cliente pidió ayuda tras descubrir que un minero de criptomonedas se ejecutaba silenciosamente en los ordenadores de sus empleados.

Los investigadores rastrearon el origen hasta plataformas de streaming ilegales, donde un aviso de actualización de complemento falso engañó a los usuarios para que descargaran un archivo ZIP malicioso.

El archivo parecía inofensivo, ya que contenía lo que parecía ser un instalador estándar junto con una biblioteca maliciosa oculta. Analistas de Securelist dijeron en un informe que esta no es una operación nueva.

La evidencia sugiere que el mismo actor de amenazas ha estado ejecutando campañas similares desde al menos 2022, actualizando constantemente el método de entrega mientras mantiene intacto el engaño principal.

La escala del problema es significativa. Los sitios piratas vinculados a esta campaña atrajeron un total combinado de 40 millones de visitas solo en abril de 2026.

La plataforma de streaming más grande atrajo entre 2,1 millones y 27,4 millones de visitantes mensuales, mientras que incluso la biblioteca digital más pequeña atrajo a unos 11.000 usuarios habituales cada mes.

A legitimate executable and a large malicious DLL (Source - Securelist)
Un ejecutable legítimo y una DLL maliciosa grande (Fuente – Securelist)

Esta campaña también se ha expandido más allá de los sitios de streaming hacia bibliotecas de libros y películas en línea, lo que demuestra que los atacantes están lanzando una red muy amplia.

Millones de personas visitan estas plataformas cada mes, lo que le da a este malware un alcance enorme, siendo los usuarios de contenido pirata los objetivos principales.

Los hackers utilizan actualizaciones falsas del reproductor de vídeo

Cuando visitas uno de los sitios comprometidos e intentas reproducir un vídeo, aparece un mensaje afirmando que el complemento está desactualizado y debe actualizarse para continuar.

Al hacer clic en ese aviso, se descarga un archivo ZIP que contiene un archivo con apariencia legítima llamado HLS Installer.874.exe junto con una DLL maliciosa de gran tamaño.

Una vez que el ejecutable se inicia, la DLL maliciosa se carga lateralmente (side-loading) en un proceso legítimo del sistema, lo que le permite ocultarse bajo la apariencia de software confiable.

La biblioteca está rellena de código basura para ralentizar el análisis, pero en su interior hay una función que provoca deliberadamente un desbordamiento de pila (stack overflow) para construir una cadena de instrucciones que descifra y carga el payload real en la memoria.

Module’s operational stages (Source - Securelist)
Etapas operativas del módulo (Fuente – Securelist)

Luego, el malware transmite los detalles del sistema de la víctima al servidor del atacante utilizando túneles DNS, disfrazando el tráfico como actividad normal al imitar nombres de dominio de Microsoft.

Solo después de recibir una señal de aprobación específica del servidor, el malware procede, lo que demuestra que los atacantes filtran cuidadosamente los objetivos para evitar activar los entornos de prueba de seguridad.

Un minero, un RAT y un perro guardián persistente

El payload principal es una versión modificada de un minero de criptomonedas de código abierto llamado SilentCryptoMiner. Una vez activo, utiliza silenciosamente la CPU y la GPU de la víctima para minar criptomonedas sin que te des cuenta.

Un módulo RAT independiente también se ejecuta en segundo plano, otorgando a los atacantes acceso remoto para ejecutar comandos, lanzar archivos e instalar malware adicional en cualquier momento.

Para permanecer en el dispositivo, el malware se registra como un servicio falso de Google llamado GoogleUpdateTaskMachineQC, que se inicia automáticamente en cada arranque del sistema.

Un componente de vigilancia (watchdog) que se ejecuta dentro de Windows Explorer comprueba cada cinco segundos si el minero está activo, restaurándolo a partir de una copia de seguridad cifrada si algo es eliminado.

Los equipos de seguridad deben terminar este proceso de vigilancia dentro de explorer.exe antes de cualquier intento de limpieza, o el minero simplemente se reinstalará.

Se te aconseja evitar los sitios de contenido y streaming piratas, que siguen siendo los principales canales de entrega de esta amenaza. Los equipos deben vigilar el tráfico DNS inusual, los servicios disfrazados de actualizadores de Google y la inyección de código en explorer.exe o conhost.exe.

Monitorear la presencia de archivos inesperados en C:\ProgramData\Google\Chrome y mantener actualizada la protección de los endpoints son pasos clave para detectar esta infección a tiempo.

Indicadores de Compromiso (IoCs):-

TipoIndicadorDescripción
URLurush1bar4[.]onlineURL de descarga del archivo malicioso
Hash de archivo (SHA1)6A0FE6065D76715FEEBC1526D456DB737F624407Biblioteca DLL maliciosa
Hash de archivo (SHA256)AE489324E96A708A09C17E6F02A43B3423367B9DDDC24CC7DFC070DFBiblioteca DLL maliciosa
Dominio5d14vnfb[.]spaceServidor C2 del RAT (abril–julio 2025)
Dominior7mvjl67[.]spaceServidor C2 del RAT (agosto–noviembre 2025)
Dominiozgj1tam9[.]spaceServidor C2 del RAT (diciembre 2025)
Dominiojeaw520i[.]spaceServidor C2 del RAT (enero–marzo 2026)
Dominioqdmagva5[.]spaceServidor C2 del RAT (abril–julio 2026)
Dirección IP107[.]172[.]212[.]235Servidor de recuperación de configuración del minero
Dominiom4yuri[.]onlineDirección del panel de control UnamWebPanel
Dominiokristina[.]questDirección del panel de control UnamWebPanel
Nombre de archivoHLS Installer.874.exeEjecutable legítimo usado para carga lateral de DLL

Nota: Las direcciones IP y los dominios han sido desactivados intencionadamente (por ejemplo, [.]) para evitar la resolución accidental o el hipervínculo. Actívalos únicamente dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.



Fuentes:
https://cybersecuritynews.com/hackers-use-fake-video-player-updates/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.