Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
7366
)
-
▼
septiembre
(Total:
624
)
-
RansomHouse lanza un ataque contra el sistema de d...
-
Usan blockchain para robar claves bancarias y códi...
-
Microsoft Entra ID bloqueará inicios de sesión por...
-
ClickFix despliega el RAT ChainScript utilizando P...
-
Ocultan minero XMRig en Registro de Windows y arch...
-
Fallos en OpenAI Codex Sandbox permiten ejecutar c...
-
CVE-2026-41940 de cPanel para desplegar malware Mirai
-
MSNightmare lanza BigDiskBuster, vulnerabilidad Do...
-
Exim Mail Server 4.100.1 corrige 4 fallos de segur...
-
Acer advierte: «Los PC seguirán subiendo de precio...
-
HEIF Heist: de una imagen a OpenAI
-
Irlanda multa a Google con 403 millones de euros p...
-
Reverse Upscaling convierte un juego actual en clá...
-
GPT-6 Astra resuelve mensaje alemán de hace 108 años
-
AMD recorta drásticamente el consumo de VRAM en tr...
-
Gemini Notebook será tu tutor personal
-
ASUS lanza actualizaciones de BIOS para placas bas...
-
WhatsApp: tres cuentas en un mismo iPhone
-
Pueden manipular claves de caché web para acceder ...
-
TMOG llega a Windows y Linux
-
Hugging Face: la plataforma de IA del momento
-
Ataques de IA autónoma: la realidad de Hugging Face
-
Android combatirá el mareo en el coche
-
Agentes de IA ya ejecutan ataques de ransomware au...
-
CXMT fabricará memoria NAND: China competirá con S...
-
IA ya desarrolla a Claude
-
Ransomware Feral Wolf explota Atlassian Confluence...
-
Realme 16 Pro Harry Potter: diseño mágico para fans
-
Descifran chip de PS2 tras 26 años
-
Nuevo ransomware SETTRA usa MeshAgent y BYOVD para...
-
Vulnerabilidad crítica en Microsoft Azure AI Found...
-
Halla 12 RTX 3070 abandonadas valoradas en miles d...
-
IA salva 25 millones de piezas de Lego
-
Intel y AMD consiguen algo impensable hace años: a...
-
RPCS3 mejora un 37% en GPUs NVIDIA
-
IA falla en el 85% de los empleos reales
-
OpenAI y Microsoft ignoraron el riesgo para la web
-
Analizan los precios de 153 tarjetas gráficas en l...
-
Nueva vulnerabilidad Click2Shell en WordPress perm...
-
Trump crea la AI Force
-
Meta IA llega a Mac y lee tus datos
-
La GPU del Apple M5 Ultra supera a la RTX 5080 en ...
-
Publican exploits para cuatro fallos del kernel de...
-
Explotan vulnerabilidad crítica de RCE sin autenti...
-
Sony y Universal demandan a Suno por IA musical
-
Robot más rápido que Bolt busca empleo
-
Fallo en Tutor LMS expone más de 100.000 sitios de...
-
Creeper vence a GPT-6 Astra en Minecraft
-
Los chips de 2 nm son los más caros de la historia...
-
i7-12700K sobrevive 1.000 días sin pasta térmica
-
Investigadores logran vulnerar el sandbox de OpenA...
-
Gemini hackeó tres empresas por error
-
Plugin4Shell: RCE zero-click afecta a Claude Code,...
-
Riesgos de la IA militar
-
Guía de memoria gráfica
-
Rockstar venderá música de GTA VI hasta por 125 dó...
-
Windows 11 LTSC: ¿Vale la pena?
-
IA se comunica sin internet mediante calor de CPU
-
Radeon RX 9050 de 4 GB a prueba: pierde hasta un 3...
-
Grupo norcoreano de WaterPlum infectan 30.000 disp...
-
Ataque a Brevo propaga malware en más de 100.000 s...
-
Intel lanzará su apuesta «super ventas»: una CPU R...
-
Presunto cazador de recompensas habría usado LLM p...
-
Apple lanzará servidor M Ultra en 2029
-
Asus lanza la mini PC Ascent QN10 para IA
-
Cisco lanza otro parche para un zero-day explotado...
-
Salt Typhoon infiltra organizaciones latinoamerica...
-
Google Gemini hackeó 3 empresas en un test de cibe...
-
Curiosity envía un selfie para celebrar sus 5.000 ...
-
Fallo de RCE sin interacción en agentes de IA podr...
-
Meta Quest: nueva función en Windows 11
-
Modelos de OpenAI buscaron claves API y archivos f...
-
Vulnerabilidad 0-day de Steam en Windows permite e...
-
CrowdSec revela que un ataque a npm de TanStack pe...
-
NASA confirma éxito del telescopio Roman con su pr...
-
Infectan torrents de cine con el malware MovieReap...
-
Microsoft: la IA provoca el mayor robo de empleos ...
-
Bill Gates compara la IA con una inteligencia alie...
-
Usan falsos SMS de T-Mobile para phishing
-
Windows 11 recupera tecla perdida por Copilot
-
Crisis de RAM encarece televisores
-
España sufre su primer ciberataque asistido por IA
-
Repositorios falsos de LastPass Authenticator en G...
-
Investigadores usan Claude Opus 5 para hackear for...
-
IA desborda a desarrolladores de Linux
-
Malware RatHat para Android explota ADB para mante...
-
SolarWinds corrige vulnerabilidad de clave embebid...
-
OpenAI revela instrucciones inquietantes para sus IA
-
GPT-6 Astra se traumatiza tras perder progreso en ...
-
FBI: Estafas de suplantación de agentes y funciona...
-
Fragilidad del software moderno
-
OpenAI revela nuevos casos de agentes de IA que re...
-
Científicos logran escuchar lo que suena en unos a...
-
Un clic en un proyecto malicioso de VS Code puede ...
-
Microsoft suma Rust a sus lenguajes principales
-
Apps de Android ya pueden detectar parches de segu...
-
Fallo de WordPress permite RCE mediante un enlace ...
-
Malware evade las comprobaciones del navegador par...
-
TDTChannels se renueva para ser más estable y rápida
-
AMD subirá el precio de Ryzen
-
Modelos Galaxy compatibles con Android 17 y One UI 9
-
Nuevo malware de Android roba PINs bancarios y se ...
-
Grupos chinos emplean el malware SparroWocky para ...
-
Denuvo demanda al creador que vulneró su sistema
-
PS6 portátil: potencia y resolución
-
Amazon solucionará el fallo de Fire TV
-
Jensen Huang: La IA permitirá saberlo y hacerlo todo
-
Vulnerabilidad crítica de WSO2 permite acceso tota...
-
Claude facilitó hackeo a empleados de OpenAI
-
Las ventas de GPU caen un 18,8% en Amazon durante ...
-
iOS 27: La UE limita las novedades en iPhone
-
Microsoft soluciona vulnerabilidad crítica en Azur...
-
AMD anuncia una subida de precios del 10%: las GPU...
-
IT norcoreanos usan IA y escritorio remoto para fi...
-
Cuatro fallos en el núcleo de Linux permiten acces...
-
Android 17 limita seguridad en GrapheneOS
-
RTX 60 y RX 10000 llegan en 2028
-
Microsoft critica humanizar a Claude
-
Grave fallo en el validador DNSSEC de Unbound podr...
-
Chrome 153 corrige 16 vulnerabilidades de segurida...
-
IA infiltra música en Spotify
-
Euro-Office llega a Windows
-
Grave fallo de gestión en Check Point permite a at...
-
España bloquea Archive.today
-
Ataque MikroTrick da control total de routers Mikr...
-
Grave fallo en los sandboxes de Docker permite que...
-
14 fallos en servidores BIND DNS permiten envenena...
-
Una extensión podría vulnerar los asistentes de IA...
-
-
▼
septiembre
(Total:
624
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
-
Se han detectado dos vulnerabilidades de día cero ( CVE-2026-15315 y CVE-2026-15316 ) en las cámaras inteligentes TP-Link Tapo C200 . Estos ...
-
Tras 26 años, el chip MechaCon de la PlayStation 2 ha sido totalmente documentado , lo que impulsará el modding de hardware y la emulación ...
-
Samsung ha comenzado el despliegue de Android 17 con One UI 9 para sus dispositivos Galaxy, incorporando mejoras en Galaxy AI .
Ocultan minero XMRig en Registro de Windows y archivos PNG y WAV para evitar detección
Están utilizando una cadena de malware estructurada en capas para ejecutar el minero de criptomonedas XMRig en Windows, evitando la detección al ocultar sus componentes clave. Para evadir los controles rutinarios, el código se esconde en el Registro de Windows, en una imagen PNG y en archivos que simulan ser audios WAV. El ataque se inicia mediante la ejecución de un script de PowerShell.
- Uutilizando una cadena de malware de Windows por capas para ejecutar un minero de criptomonedas XMRig mientras mantienen sus partes clave ocultas. La operación esconde código en el Registro de Windows, una imagen PNG y archivos que parecen ser audios WAV ordinarios, haciendo que los controles rutinarios sean menos útiles.
El ataque comienza con un script de PowerShell que recupera una siguiente etapa codificada desde un valor del Registro. Luego, utiliza registros DNS TXT para encontrar una ubicación de descarga para un archivo PNG, un enfoque que amplía el tipo de cargas útiles de PowerShell almacenadas en el registro vistas anteriormente en intrusiones de Windows enfocadas en el sigilo.
Analistas de K7 Security Labs identificaron la infección de múltiples etapas tras investigar repetidas alertas de PowerShell en un sistema afectado.
K7 Security Labs indicó en un informe que la campaña combina datos codificados, instrucciones remotas, persistencia, manipulación de controles de seguridad y ejecución solo en memoria.
El efecto inmediato es el uso no autorizado de la CPU de la víctima para la minería de criptomonedas, lo que puede ralentizar los sistemas y aumentar el consumo de energía.
Más importante aún, el minero no es la única preocupación: el canal de comando y control inicial permanece disponible, lo que potencialmente permite a los operadores enviar más comandos o malware después de que comience la minería.
Los hackers ocultan el minero XMRig en el Registro de Windows, archivos PNG y WAV
El comando inicial ejecuta PowerShell saltándose su política de ejecución y llama a un código recuperado de un valor del Registro. El script desactiva el historial de comandos de PowerShell, luego busca repetidamente datos DNS TXT, convierte valores decimales en texto y obtiene una URL para el contenedor de la carga útil PNG.
Esa imagen no es simplemente un señuelo. El script lee datos de su canal de píxeles rojos para reconstruir otro script oculto, una técnica diseñada para ocultar instrucciones maliciosas dentro de un formato de archivo familiar. Esta etapa contacta a su controlador y recibe el siguiente componente de PowerShell.
El siguiente script limpia el directorio Public\Music, descarga un archivo ZIP y coloca allí archivos llamados Atsg.wav y Tmav.wav.
Aunque sus extensiones sugieren audio, los scripts los procesan como contenedores de datos, un método que puede evadir el filtrado simple de extensiones y tipos de archivos, muy similar al malware oculto en archivos WAV en otras campañas.
Atsg.wav suministra PowerShell codificado utilizado para debilitar la visibilidad. Cambia la política de ejecución, elimina el historial, altera la configuración de seguridad y telemetría, añade exclusiones amplias en Defender y crea tareas programadas ocultas además de una suscripción de eventos WMI para lograr persistencia. También utiliza consultas DNS-over-HTTPS TXT para localizar al controlador.
La ejecución en memoria amplía la amenaza
Una descarga WAV adicional, etiquetada como Realtek HD Audio.wav, transporta un ensamblado .NET. El cargador omite el encabezado WAV normal de 44 bytes, combina porciones de los bytes siguientes y carga el ensamblado reconstruido directamente en el proceso de PowerShell en lugar de guardarlo como un ejecutable normal.
Tmav.wav sigue el mismo modelo y puede obtener mav.wav si este falta localmente. El ejecutable .NET resultante se ejecuta en memoria y está configurado como un minero basado en XMRig que utiliza el algoritmo RandomX, comunicación de pool cifrada y un límite de hilos de CPU.
El malware también suelta el controlador firmado WinRing0.sys para apoyar la optimización de la minería. Este es un recordatorio útil de que un minero puede enmascarar un compromiso más amplio.
Campañas similares de despliegue de mineros XMRig han demostrado cómo el robo de recursos puede llegar a través de una entrega de múltiples pasos, pero este caso añade etapas de Registro, imagen, audio y memoria para reducir la evidencia visible.
.webp)
Tú, como defensor, deberías investigar la actividad inusual de PowerShell, especialmente los saltos de la política de ejecución, el código dinámico desde valores del Registro y las búsquedas DNS TXT seguidas de descargas.
También deberías revisar tareas programadas inesperadas, suscripciones de eventos WMI, cambios en las exclusiones de Defender y archivos WAV o PNG accedidos por scripts. Monitorear la actividad de evasión de defensa de PowerShell puede ayudarte a exponer la cadena antes de que se ejecute el minero final.
Las organizaciones que encuentren estos artefactos deben aislar el host, preservar los registros y la memoria volátil siempre que sea posible, bloquear la infraestructura enumerada y restablecer la configuración de seguridad afectada.
Eliminar solo el minero no es suficiente: quienes respondan al incidente deben buscar el lanzador almacenado en el Registro y los mecanismos de persistencia, y luego confirmar que el canal de comando ya no puede alcanzar el dispositivo.
Fuentes:
https://cybersecuritynews.com/hackers-hide-xmrig-miner/
Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.