Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Usan bots de Telegram como puertas traseras en sistemas gubernamentales


Se ha descubierto una nueva campaña de ciberespionaje que utiliza bots de Telegram como controladores ocultos para puertas traseras (backdoors) instaladas en redes gubernamentales de Oriente Medio. Los atacantes emplean componentes legítimos de Windows y archivos aparentemente inofensivos, como imágenes ISO que contienen programas reales de ASUSTek junto con código malicioso, para establecer acceso sin levantar sospechas inmediatas.





Una campaña de ciberespionaje recientemente descubierta ha convertido los bots de Telegram en controladores silenciosos para puertas traseras plantadas dentro de redes gubernamentales de Oriente Medio.

La operación se basa en componentes conocidos de Windows y archivos con apariencia legítima, lo que permite a los atacantes establecer el acceso sin llamar la atención de inmediato.

La infección comienza con una imagen ISO que contiene un programa real ASUSTek RegSchdTask.exe y una DLL maliciosa acompañante.

Al iniciarse, el programa carga el código del atacante, abriendo una ruta de múltiples etapas que posteriormente entrega TELESHIM, MIXEDKEY y el implante BINDCLOAK.

TELESHIM utiliza la API de bots de Telegram como su canal de comando, haciendo que el tráfico malicioso se parezca a comunicaciones ordinarias con un servicio en línea confiable.

Investigadores de Zscaler identificaron la actividad en julio de 2026 mientras rastreaban a un actor vinculado a Asia Oriental que atacaba entidades gubernamentales en Oriente Medio.

Zscaler afirmó en un informe que los operadores capturaron resultados de reconocimiento, desplegaron nuevas cargas útiles y mantuvieron el acceso a través de tareas programadas.

Esta actividad demuestra por qué los canales de C2 de bots de Telegram merecen un escrutinio cercano cuando aparecen en sistemas que no tienen una necesidad comercial clara de utilizarlos.

Convierten los bots de Telegram en una puerta trasera secreta

Los atacantes utilizaron TELESHIM como la primera puerta trasera de la cadena. Esta se contacta con Telegram, verifica si hay mensajes enviados a un chat específico y puede ejecutar comandos solo cuando se dirigen al identificador de red único de la máquina infectada.

Este diseño ofrece a los operadores una forma discreta de gestionar los sistemas comprometidos. En lugar de conectarse directamente a un servidor sospechoso, el malware consulta un servicio ampliamente utilizado, recopila instrucciones, las ejecuta a través de herramientas de comando de Windows y devuelve los resultados de forma cifrada.

TELESHIM también recibe archivos a través de la interfaz del bot, los descifra localmente y los lanza mediante tareas programadas.

Esta combinación de control remoto y ejecución temporizada refleja los métodos de persistencia descritos en los ataques de persistencia por tareas programadas, que pueden permitir que el malware regrese después de un reinicio.

La puerta trasera intenta frustrar la investigación antes de comenzar su trabajo principal. Verifica entornos virtualizados, examina características de la memoria, realiza una actividad intensa de disco y oculta cadenas de texto para ralentizar el escaneo automatizado y el análisis manual.

Cadena de intrusión de múltiples etapas

Tras ganar acceso, los operadores realizaron el descubrimiento del sistema, usuario, red y archivos para comprender el entorno de cada víctima.

Cadena de ataque de múltiples etapas (Fuente - Zscaler)
Cadena de ataque de múltiples etapas (Fuente – Zscaler)

Luego seleccionaron una ubicación de almacenamiento y desplegaron un ejecutable legítimo con una DLL maliciosa, una táctica llamada a menudo sideloading, para cargar el siguiente componente.

El cargador de la segunda etapa, MIXEDKEY, descifra una carga útil cifrada utilizando el número de serie del volumen del dispositivo infectado como parte de su clave.

Esto significa que el implante final está diseñado para funcionar solo en la víctima prevista, haciendo que los archivos recuperados sean menos útiles para los analistas en otros lugares.

La última carga útil, BINDCLOAK, es un implante de 64 bits que se comunica con un dominio controlado por el atacante.

Zscaler evaluó, con una confianza de moderada a alta, que el operador se encuentra en Asia Oriental, pero no vinculó la actividad con ningún grupo de amenazas conocido.

Como defensor, deberías revisar los archivos ISO inesperados, la carga anormal de DLL junto a programas confiables y las tareas programadas recién creadas.

Los equipos de seguridad también deberían investigar el tráfico inusual de la API de Telegram desde estaciones de trabajo gubernamentales, especialmente donde el servicio de mensajería no sea necesario, mientras rastrean la actividad general de malware de sideloading de DLL para detectar señales de advertencia relacionadas.

Indicadores de Compromiso (IoCs):-

TipoIndicadorDescripción
SHA-51297124a93766be732e8fef5a56a5346a2c1f16e31ae71372ee45fa6fd6927c7b887a4e3f2789fd11285642861190dc074c1e9a5957073f1a2afebd5160f9cc907f7f320bdCooperation protocol for the exploration of petroleum and gas English.zip, archivo ZIP que contiene la imagen ISO
SHA-51268926e6c958562deaae35de3d9f59de3ccb2002fe8f5cc1f511d52309625b52d1c507421c84542ac30cbe9bb8bd648bad323c37801023bf9451c1c0990452466e084340fCooperation protocol for the exploration of petroleum and gas English.img, archivo de imagen ISO
SHA-512087499849115eb28c4364581d2b28d0986ee99f293a30720bcc898a4a8e391f93fb9be9532529043d15e9111ba284f1d8a9e4b3f58e071c6b69c8f271d4d02feacd44e66Agreement on the Establishment of Common Border Offices English1.zip, archivo ZIP que contiene la imagen ISO
SHA-512b776eb638fbb535708fb92b12fcc17312377c47cfde148c2140faa7105628174f9c4d56ddb11ff3f37a8b2aa25c480871504b886a6364167ecb501eacf7345f6bbf9582bAsTaskSched.dll, nueva variante de TELESHIM
SHA-5123f60d53a2b5737d77e058d9e33cbe9eb1099bf51e53bd5fb32401edb4e0be841d8486b19cac1f37beaa814461f7709a073aeec468c74e5d70AsTaskSched.dll, variante antigua de TELESHIM
SHA-512f7d693a9e367ece4a3a78be28b47bdf16d7af6f8ec21218eac9145afee6806c96f87bf1e240a2eb6fd7e045101d58d30637069c7052118fd5c0f1113541bdd35e5f71cd9689f2516045da152c6fa8d9dlpprem64.dll, variante antigua de TELESHIM
SHA-51278a4f8574830bf7fbaf63d7da09be2b8ee287d6a09295502ab2407aec336f9f0d8477d683b3eaea783fd6dab90f0408274bf8a9c49adbdc70c0efd70658d65b0e1684a3fpthreadVC2.dll, cargador PE reflectivo de MIXEDKEY
SHA-5127a14a99d70d42d3f7bf72f843185fc07577b1cc894636f4ac5ad670b0079b9b7ade137c33b0c658ebaa2bae80af97f390b9b2bb20a2f815eb584b2251255e84da4fa669dBINDCLOAK
Dominio C2cert.hypersnet.comDominio de comando y control de BINDCLOAK

Nota: Las direcciones IP y los dominios han sido desactivados intencionalmente (por ejemplo, [.]) para evitar la resolución accidental o el hipervínculo. Reactívalos solo dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.


Fuentes:
https://cybersecuritynews.com/hackers-telegram-bots-secret-backdoor/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.