Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Usaron fallo de Samsung para crear cryptominero en sistemas


Atacantes lograron vulnerar un sistema Windows aprovechando un fallo conocido en el software MagicINFO de Samsung. Una vez dentro, en lugar de instalar un programa ya finalizado, ensamblaron un minero de criptomonedas directamente en la máquina comprometida, lo que generó un rastro de actividad inusual. El incidente fue detectado a principios de septiembre de 2026 tras una alerta relacionada con MagicINFO Premium.





Los atacantes irrumpieron en un sistema Windows a través de un fallo conocido en el software MagicINFO de Samsung y, posteriormente, construyeron un minero de criptomonedas en la máquina comprometida.

En lugar de llegar como un programa terminado, el minero fue ensamblado allí mismo, dejando un rastro de actividad inusual. El caso comenzó a principios de septiembre de 2026 con una alerta vinculada a MagicINFO Premium, un software utilizado para gestionar señales digitales.

Los atacantes procedieron a instalar una herramienta de acceso remoto, crearon una cuenta de administrador y desactivaron Microsoft Defender antes de utilizar la potencia de procesamiento del sistema para minar Monero.

Analistas de Huntress identificaron la actividad mientras investigaban un endpoint gestionado. Huntress afirmó en un informe que los intrusos utilizaron el propio sistema de la víctima para compilar el minero, un paso que produjo alertas evidentes.

El informe describe un endpoint afectado, no una campaña medida que abarque muchas organizaciones. El caso muestra cómo un fallo expuesto puede conducir a un acceso duradero y al robo de recursos informáticos.

La minería en sí consumió capacidad de la CPU, mientras que el acceso remoto añadido y el debilitamiento de las defensas crearon una preocupación de seguridad más amplia.

Utilizaron un fallo de Samsung

Los investigadores vincularon el punto de entrada al CVE-2025-4632, una vulnerabilidad de MagicINFO que permite a un atacante escribir un archivo con privilegios de sistema.

Samsung corrigió el fallo en mayo de 2025 después de que un problema anterior de MagicINFO, el CVE-2024-7399, recibiera una corrección incompleta. Nuestra cobertura previa de la vulnerabilidad de escritura de archivos de MagicINFO explica por qué las instalaciones expuestas a Internet necesitaban actualizaciones rápidas.

La primera alerta condujo a consejos de remediación para el cliente, pero ocho días después los investigadores vieron actividad reciente vinculada a la misma ruta de acceso.

Detection of AnyDesk being downloaded (Source - Huntress)
Detección de la descarga de AnyDesk (Fuente – Huntress)

Esa secuencia es importante porque los atacantes aún podían utilizar el servicio vulnerable. El informe no indica cuántos otros sistemas, si es que hubo alguno, se vieron afectados.

Los intrusos intentaron tres veces descargar AnyDesk, un programa de acceso remoto legítimo que pretendían utilizar sin autorización.

Su primer intento utilizó una utilidad de descarga de Windows y el segundo utilizó PowerShell; Microsoft Defender detuvo ambos. Un tercer intento tuvo éxito y los atacantes establecieron una contraseña para poder reconectarse.

Los registros de procesos rastrearon la actividad hasta el servicio que ejecuta MagicINFO. Ese vínculo ayudó a los investigadores a conectar la instalación del acceso remoto con el fallo original en lugar de un cambio no relacionado.

Como muestran informes anteriores sobre el abuso criminal de herramientas remotas, un programa de administración familiar también puede dar a un intruso el control práctico.

Los atacantes crearon entonces una cuenta de administrador local utilizando la misma contraseña que la herramienta de acceso remoto. También desactivaron Microsoft Defender a través de un componente de configuración de Windows. Estos pasos preservaron el acceso y dificultaron el bloqueo de la actividad posterior.

Construyendo el minero en la víctima

Con esas protecciones reducidas, los atacantes lanzaron un constructor de mineros de Monero desde la carpeta de Documentos del nuevo usuario. Este inició varias utilidades de desarrollo de Windows y compiladores de C como procesos hijos. Generar el minero allí podría permitir a los atacantes adaptarlo a la máquina.

Esa elección tuvo un coste para los intrusos. El constructor no estaba firmado y su ráfaga de actividad del compilador destacó en la monitorización del endpoint.

El informe describe esto como una oportunidad para que los defensores detecten el ataque antes de que el minero terminado comenzara a funcionar, sin disponer de una firma para el archivo final.

Más tarde, los investigadores vieron que el minero se conectaba a un grupo de minería público, utilizando aparentemente la CPU del host y posiblemente su procesador gráfico.

Details of the 'Main Features' of SilentXMRMiner on GitHub (Source - Huntress)
Detalles de las 'Funciones Principales' de SilentXMRMiner en GitHub (Fuente – Huntress)

Sus opciones de minería aparecieron bajo el Explorador de Windows, donde no correspondían, lo que sugiere que se había colocado código malicioso dentro de ese proceso. Otra investigación sobre mineros de Windows ilustra igualmente por qué los defensores deben examinar el comportamiento y no solo buscar un ejecutable conocido.

Huntress recomienda parchear rápidamente las instalaciones de MagicINFO expuestas a Internet y tratar los intentos repetidos de descargar herramientas de acceso remoto como posibles señales de intrusión.

Los equipos de seguridad también deberían vigilar la actividad inesperada de compiladores y los cambios en la configuración del antivirus. Encontrar y eliminar el minero por sí solo dejaría sin respuesta la pregunta más importante: ¿cómo entró el atacante y sigue abierta esa ruta?



Fuentes:
https://cybersecuritynews.com/samsung-flaw/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.