Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
6764
)
-
▼
septiembre
(Total:
22
)
-
IA desborda a mantenedores de Linux con fallos
-
Microsoft advierte sobre ataques de TerminalFix qu...
-
El MacBook Neo desgasta el SSD de forma exagerada ...
-
Iraníes se hacen pasar por reclutadores para distr...
-
ChatGPT supera los 45 millones de usuarios y las o...
-
Vulneran routers de Cisco para espiar redes e infr...
-
UE clasifica a ChatGPT, Reddit y Roblox como gigan...
-
Sony y Warner demandan a Anthropic por robo de can...
-
Atacan cuentas root de AWS en más de 150 organizac...
-
Secuestro de BGP desvía tráfico de Softaculous par...
-
HardBreacher reporta zero-day de escalada de privi...
-
El fraude laboral de Corea del Norte se extiende m...
-
Project Helix superará a Xbox
-
Detectan 19 extensiones de Chrome y Edge diseñadas...
-
TerminalFix despliega backdoor de túnel inverso me...
-
Brave lanza alias de correo para proteger tu priva...
-
Fallos en routers D-Link permiten cambiar contrase...
-
Android 17 añade protección contra el rastreo Wi-Fi
-
Debian permite la IA generativa en Linux
-
KVM: varias PC en un solo ordenador
-
Ubuntu 26.04.1 LTS ya disponible
-
KDE Gear 26.08: novedades en Dolphin
-
-
▼
septiembre
(Total:
22
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
vulnerabilidad
(
1771
)
seguridad
(
1752
)
software
(
1061
)
hardware
(
909
)
google
(
774
)
Malware
(
710
)
privacidad
(
671
)
ransomware
(
537
)
Windows
(
521
)
exploit
(
487
)
android
(
473
)
linux
(
428
)
cve
(
375
)
nvidia
(
303
)
tutorial
(
300
)
manual
(
282
)
hacking
(
259
)
ssd
(
183
)
WhatsApp
(
173
)
ddos
(
140
)
Wifi
(
131
)
app
(
127
)
cifrado
(
121
)
twitter
(
121
)
programación
(
119
)
youtube
(
83
)
firmware
(
81
)
herramientas
(
80
)
firefox
(
78
)
Networking
(
73
)
sysadmin
(
72
)
adobe
(
69
)
office
(
62
)
antivirus
(
52
)
hack
(
52
)
Kernel
(
49
)
javascript
(
49
)
apache
(
46
)
juegos
(
42
)
contraseñas
(
39
)
multimedia
(
36
)
cms
(
35
)
flash
(
33
)
eventos
(
32
)
MAC
(
30
)
anonymous
(
28
)
ssl
(
24
)
conferencia
(
21
)
Forense
(
20
)
SeguridadWireless
(
17
)
documental
(
17
)
auditoría
(
15
)
Debugger
(
14
)
Rootkit
(
14
)
lizard squad
(
14
)
metasploit
(
13
)
técnicas hacking
(
13
)
Virtualización
(
11
)
delitos
(
11
)
reversing
(
10
)
adamo
(
9
)
Ehn-Dev
(
7
)
antimalware
(
7
)
MAC Adress
(
6
)
oclHashcat
(
5
)
Entradas populares
-
Python 3.15 ya es oficial, introduciendo optimizaciones en TypedDict, Tachyon, JIT y soporte ABI para mejorar la productividad del ecosist...
-
La UE propone un temporizador de 30 minutos para bloquear el fútbol pirata y las IPTV, basándose en el modelo italiano Piracy Shield, afect...
-
Dopamine 3.0 ha lanzado el jailbreak para iOS 26 , confirmando que estas herramientas de desbloqueo siguen vigentes a pesar de las restricc...
Iraníes se hacen pasar por reclutadores para distribuir RATs multiplataforma mediante pruebas de programación
martes, 1 de septiembre de 2026
|
Publicado por
el-brujo
|
Editar entrada
El grupo de hacking iraní Nimbus Manticore ha desarrollado dos nuevos malwares multiplataforma, NodeRabbit y PollCat, capaces de infectar Windows, Linux y macOS. Los atacantes utilizan perfiles falsos de reclutadores en LinkedIn para engañar a ingenieros con falsas ofertas de empleo y retos de programación infectados. Estas herramientas permiten el acceso remoto y el robo de información, marcando una evolución hacia el uso de JavaScript y Node.js para ampliar sus objetivos.

El grupo de hacking iraní Nimbus Manticore ha sido vinculado a dos familias de malware no documentadas anteriormente que resaltan la evolución continua de su conjunto de herramientas y probablemente expanden su radio de acción para infectar sistemas Linux y Apple macOS utilizando troyanos de acceso remoto (RAT) multiplataforma desarrollados con Node.js y JavaScript.
La empresa de ciberseguridad rusa Kaspersky está rastreando estas cepas de malware bajo los nombres de NodeRabbit y PollCat. La primera muestra de NodeRabbit fue descubierta en un sistema en Afganistán, con avistamientos posteriores en dos máquinas distintas ubicadas en Egipto y Etiopía.
"Sus operadores distribuyen [NodeRabbit] a través de mensajes de spear-phishing en LinkedIn y otras plataformas de búsqueda de empleo que contienen archivos de desafíos de programación troyanizados", afirmó el investigador de seguridad de Kaspersky Omar Amin aquí. "Al igual que NodeRabbit, PollCat es un RAT multiplataforma, pero está escrito en JavaScript ofuscado y también se distribuye a través de archivos de desafíos de programación troyanizados".
Si bien Nimbus Manticore ha empleado históricamente malware escrito en C, C++ y Go, y ha dependido de técnicas de secuestro del orden de búsqueda de DLL para desplegarlos, los últimos hallazgos marcan la incursión del actor de amenazas en herramientas multiplataforma para lograr sus objetivos.
Este desarrollo llega en medio de una rápida expansión del arsenal de malware del grupo de hacking en los últimos meses, que incluye:
* Un backdoor para Windows llamado NightLedger
* Dos tunelizadores de WebSocket personalizados, BridgeHead y ArcBridge
* Una herramienta de tunelización SSH inversa
* Un backdoor que comparte similitudes con TWOSTROKE
El punto de partida de la actividad sospechosa observada en el sistema basado en Afganistán comienza con un archivo ZIP ("Front-Technical-Challenge.zip") alojado en AWS que, según se evalúa, fue entregado como parte de una oportunidad de trabajo para un rol de ingeniería. Se dice que el actor de amenazas se hizo pasar por un especialista en adquisición de talento de una importante empresa tecnológica para abordar a un ingeniero de software e invitarlo a completar una tarea técnica.
Vale la pena señalar que Nimbus Manticore también es rastreado bajo el apodo de Iranian Dream Job por su uso de señuelos temáticos de contratación para engañar a los objetivos potenciales y lograr que infecten sus propias computadoras, una táctica adoptada hace tiempo por el Grupo Lazarus, vinculado a Corea del Norte.
El archivo contiene el código fuente de una herramienta de gestión de proyectos llamada Taskflow e instruye a los candidatos a "buscar y corregir todos los errores en el código del frontend" como parte de un "desafío de ingeniería" en tres horas y sin depender de herramientas asistidas por inteligencia artificial (IA).
Las instrucciones piden específicamente a los candidatos que se abstengan de modificar el componente del servidor de la aplicación ("server.js"), afirmando que está "libre de errores y funciona correctamente". Sin embargo, es en este archivo donde se encuentra incrustado el código malicioso.
"La primera línea de server.js importaba un paquete npm troyanizado llamado colorized_terminal, versión 2.1.0", dijo Kaspersky. "Los atacantes empaquetaron el paquete directamente en el directorio node_modules del archivo de la tarea del desafío en lugar de publicarlo en el registro de npm. Al ser importado, el paquete lanzó silenciosamente un implante desde node_modules/.cache/.320697f1/index.js como un proceso de fondo separado".
El implante en cuestión es NodeRabbit, que se comunica con una de tres direcciones de comando y control (C2) alojadas en Azure a través de tres puntos finales de API distintos:
* /api/rabbit/checkin, para registrar la información del agente y del host
* /api/rabbit/task, para consultar comandos
* /api/rabbit/result, para enviar los resultados de la tarea
El malware admite 11 comandos que le permiten recopilar detalles del host, listar procesos en ejecución, ejecutar comandos de shell arbitrarios, enumerar directorios, leer un archivo en trozos y devolver datos codificados en Base64, decodificar texto en Base64 y escribirlo en un desplazamiento de archivo elegido, eliminar un archivo o eliminar recursivamente un directorio, crear directorios recursivamente, enumerar adaptadores, direcciones MAC, direcciones IP y configuraciones de DNS, y alterar el intervalo de baliza.
Otra capacidad notable de NodeRabbit es escribir un script de Node.js codificado en Base64 en un archivo ".tmp" con nombre aleatorio, ejecutarlo y luego eliminarlo para cubrir los rastros de la actividad maliciosa.
Kaspersky dijo que identificó dos variantes más de NodeRabbit que comparten el mismo linaje de código, cada una recuperada de Egipto y Etiopía:
* Una segunda variante que utiliza un paquete npm troyanizado diferente llamado pretty-log (versión 2.1.0) en lugar de colorized_terminal, mientras que también se termina si detecta que se está ejecutando en un entorno de análisis y implementa parcialmente el soporte de proxy corporativo
* Una tercera variante que también se lanza utilizando el paquete npm pretty-log pero utiliza un conjunto diferente de puntos finales de API para realizar las mismas tareas:
* /sdk/v2/ready
* /sdk/v2/config
* /sdk/v2/events
La persistencia se logra dependiendo del sistema operativo: una clave de registro de ejecución de Windows en Windows, una entrada de cron para Linux y un agente de lanzamiento en macOS. El mecanismo de persistencia imita ya sea una actualización del navegador Microsoft Edge (primera variante) o el Asistente de Soporte y Controladores de Intel (segunda variante).
La tercera variante, por otro lado, no suplanta ningún software legítimo, pero también tiene en cuenta el Subsistema de Windows para Linux (WSL) para crear una tarea de Windows diaria a las 10 a.m. que lanza un archivo de Visual Basic Script a través de wscript.exe y "wsl.exe". Además, cuenta con 12 comandos nuevos para:
* Enumerar letras de unidad de Windows accesibles o unidades montadas en WSL
* Ejecutar un proceso
* Matar un proceso por PID o nombre de imagen
* Reemplazar el servidor C2 activo e intentar mantener la nueva configuración
* Devolver el servidor C2 actual
* Recolectar direcciones de cuentas de artefactos OST y PST de Outlook
* Intentar instalar una extensión falsa de VS Code llamada "GitHub Copilot Helper" y un valor de ejecución de Windows para mayor persistencia
* Verificar indicadores de persistencia seleccionados de VS Code, tareas programadas y claves de ejecución
* Eliminar la extensión falsa
* Buscar repositorios de Git en ubicaciones de desarrollo recientes y comunes
* Inyectar un lanzador en los hooks de Git de un repositorio para mayor persistencia
* Eliminar el lanzador de hook de Git marcado
Señuelos de desafíos de programación
También se ha observado a Nimbus Manticore utilizando señuelos de desafíos de programación ("RankChallenge-react-6uJSX3-main.zip") distribuidos a través de evaluaciones de desarrolladores con tiempo limitado para entregar PollCat.
"Aunque el ejercicio visible no es un CTF de seguridad, el proyecto utiliza terminología de CTF en varios lugares", dijo Kaspersky. "El paquete raíz se llama ctf-server, el backend imprime 'CTF server running', el frontend utiliza varias claves de almacenamiento ctf-* y el tutorial se refiere a path/to/ctf".
"Estas etiquetas repetidas, junto con instrucciones que no coinciden completamente con la aplicación entregada, son consistentes con un proyecto generado por plantillas o asistido por IA. Una explicación posible es que el atacante pidió a un asistente de codificación de IA que creara una plataforma de React estilo CTF y posteriormente insertó los componentes maliciosos".
Un tutorial en PDF presente en el archivo pide al objetivo que haga clic en Continuar e ingrese una contraseña de un solo uso (OTP) de seis dígitos proporcionada por el atacante que se actualiza cada 30 segundos, y complete el desafío en una sesión de una hora. El cronograma comprimido para activar la evaluación es probablemente un intento de crear una falsa sensación de urgencia y hacer que ejecuten el proyecto lo antes posible para aumentar la probabilidad de infección.
A pesar de la ventana de sesión de una hora, PollCat se ejecuta independientemente del proceso de autenticación OTP, sin verse afectado por el éxito o el fracaso del paso de validación. Una validación fallida impide que la víctima acceda a las funciones protegidas del desafío, mientras que una validación exitosa de OTP emite un JWT e inicia una instancia adicional de PollCat.
Para la persistencia, el malware crea una tarea programada diaria en Windows, Linux o macOS, y luego se conecta a un servidor C2 para enviar información básica del host y esperar más instrucciones. Admite 22 comandos y se comunica a través de siete puntos finales de API:
* /beacon, para registrar el cliente y obtener un socketId
* /gate/hello, para enviar información del host, usuario, dominio, sistema operativo y su nivel de privilegio actual
* /gate/fetch?token=<socketId>, para consultar comandos
* /gate/submit, para enviar una estructura de resultado de comando codificada en Base64
* /vault/<uuid>, para obtener un archivo alojado y escribirlo en la máquina de la víctima
* /vault/push, para cargar un archivo local o trozo de archivo al C2
* /gate/track, para informar el progreso de la carga de trozos
Los comandos abarcan todo el espectro típico de un backdoor, permitiendo al operador realizar operaciones de archivos, ejecutar comandos de shell, cargar/descargar archivos, ejecutar JavaScript, cargar DLLs, crear o extraer un archivo ZIP y enumerar procesos en ejecución, unidades, volúmenes o puntos de montaje. Tres comandos, específicamente WS_DOWNLOAD, REQUEST_ELEVATION y PERSIST, no están implementados actualmente.
PollCat también busca carpetas que coincidan con 24 cadenas predefinidas correspondientes a software y proveedores de seguridad, incluyendo Google, Microsoft, Palo Alto Networks, Cisco, VMware, Fortinet, Citrix, Check Point, Juniper Networks, LogMeIn, Sophos, Symantec, Trend Micro, McAfee, Kaspersky Lab, ESET, Bitdefender, Avast, CrowdStrike, SentinelOne, Malwarebytes, Brave, Tencent y Naver.
Cuando se encuentra una carpeta coincidente, el malware inventaría el contenido raíz de la carpeta pero no escanea recursivamente el directorio del producto. Los resultados se transmiten entonces en formato JSON al punto final "/api/system-details/result".
Los vínculos de la actividad con Nimbus Manticore provienen de las similitudes estructurales, la obtención de comandos, el tiempo de baliza y el conjunto de comandos entre PollCat y MiniFast (también conocido como MiniUpdate o Retrograde), un backdoor previamente atribuido al grupo, así como el uso de Azure Websites y dominios respaldados por Cloudflare para el C2.
"El cambio a scripts multiplataforma brinda a los operadores un único código base que se ejecuta en Windows, Linux y macOS, con cargas útiles que se mezclan naturalmente en las estaciones de trabajo de los desarrolladores", dijo Kaspersky. "El mecanismo de entrega, sin embargo, sigue siendo consistente con la técnica histórica de Mirage Kitten: el uso de perfiles de reclutadores en LinkedIn para dirigirse a sectores críticos en Oriente Medio y África con fines de ciberespionaje".
Fuente:
THN
Enviar por correo electrónico
Escribe un blog
Compartir en X
Compartir con Facebook
Compartir en Pinterest
Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.