Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
7747
)
-
▼
octubre
(Total:
74
)
-
Sony lanza actualización de seguridad para PS5 tra...
-
postmarketOS pasa a llamarse Nura
-
Microsoft activa copia de seguridad de Windows 11 ...
-
Vulnerabilidad en ImageResponse de Node.js permite...
-
Hackean a la tienda online LDLC robando datos de l...
-
Los precios de la Raspberry Pi 4 y Raspberry Pi 5 ...
-
Misterio sobre el próximo lanzamiento de Nothing
-
Cloudflare lanza autoridad de certificación gratui...
-
Alerta por estafa de fotos efímeras en WhatsApp
-
Intel Core Ultra 4000 «Nova Lake-S» filtrados: has...
-
NVIDIA busca abaratar Rubin Ultra: prueba nuevos m...
-
Microsoft detecta grupos aprovechando un fallo de ...
-
Vulnerabilidades de Apache HTTP Server podrían per...
-
Explotan vulnerabilidad crítica de día cero en For...
-
NVIDIA actualiza drivers de GeForce GTX
-
Instalador falso de Zoom engaña a usuarios de Mac ...
-
Chinos suplantan a empleado de Anthropic para atac...
-
El router de TP-Link con WiFi 8 ya se puede precom...
-
Fallos de Axios HTTP/2 permiten bypass de SSRF y D...
-
Creador de Downloader responde a LaLiga
-
Acceden remotamente a servidores Zimbra mediante c...
-
Lanzado WSL 3.0 para Windows
-
AMD habría vendido toda su producción de CPU EPYC ...
-
La Steam Deck 2 usará una APU AMD «Gainsborough» b...
-
Crean puerta trasera en Windows con C2 en Microsof...
-
Fallo crítico en MikroTik RouterOS permite ejecuta...
-
La presencia femenina cae a mínimos históricos en ...
-
Detienen en Alicante a un joven de 16 años presunt...
-
Intel Nova Lake: USB4 a 80 Gbps en portátiles y PC...
-
Investigadores roban hash de contraseña root de Li...
-
Más de 543.000 credenciales de GitHub siguen activ...
-
Rroban datos personales de más de 3 millones de em...
-
Incidente de seguridad en MetaMask afecta parte de...
-
Nuevo exploit de PS5 vulnera el kernel en varias v...
-
Vulnerabilidades de ModSecurity permiten saltar el...
-
Malware de WordPress reaparece tras su eliminación...
-
Google lanza IA open source para Android: Artemis
-
La policía desmantela la banda de ransomware KillS...
-
Broadcom financiará chips de IA para Anthropic
-
La demanda de memoria en IA provoca una subida de ...
-
Arrestan a líder de 16 años de KillSec y desmantel...
-
Bitget confirma que un exploit de día cero de terc...
-
Google lanza Gemini 4 Argon
-
Payload de post-explotación de Citrix NetScaler cr...
-
Fallo en Docker permite a contenedores sobrescribi...
-
Surge PoC de Apple CoreGraphics mientras análisis ...
-
Falso ChatGPT infecta PC vía Google
-
Países Bajos creará su propio Linux
-
Más de 543.000 credenciales válidas quedan expuest...
-
Google lanza Gemini 4 Argon para expertos en ciber...
-
Rusos atacan a más de 100 organizaciones con RedFlick
-
IA: el reto de los 6 billones
-
Instagram usa IA para optimizar tus vídeos
-
Apple presentará HomePad el 13 de octubre
-
Cloudflare crea CA poscuántica con certificados Me...
-
CISA alerta sobre vulnerabilidad crítica de ejecuc...
-
El SMT en la CPU NVIDIA Vera aporta un 20% más de ...
-
Accedieron a Microsoft 365 mediante cuentas olvidadas
-
El internet por satélite de Starlink ya convence a...
-
Windows 11 26H2: novedades e instalación
-
Usaron servidor PaperCut para llegar al controlado...
-
Agentes de IA filtran más de 13.000 capturas inter...
-
Usan instaladores de Zoom y PDF para controlar PCs
-
Exagente de la NCA implicado en el caso Silk Road ...
-
Cisco alerta sobre vulnerabilidad zero-day en SD-W...
-
Operación Blackout del FBI desmantela estafadores ...
-
Explotan vulnerabilidad 0-day en Cisco SD-WAN Manager
-
Desarrollador entrena IA pequeña en una RTX 3080 T...
-
Vulnerabilidades críticas de TeamViewer permiten e...
-
Nuevo malware 2CLoader evade seguridad para desple...
-
Windows 11 Assisted Setup: más bloatware para tu PC
-
Jailbreak disponible para casi toda la PS5
-
Internet Society lanza Centro Global de Confianza ...
-
Aprovechan vulnerabilidad zero-day de Citrix NetSc...
-
- ► septiembre (Total: 931 )
-
▼
octubre
(Total:
74
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
-
Se ha descubierto una vulnerabilidad en Docker denominada CopyEscape (CVE-2026-17106), la cual permite que contenedores maliciosos escriban...
-
Se ha detectado una vulnerabilidad de seguridad de alta gravedad en Sudo (CVE-2026-96512) que podría permitir a atacantes locales evadir la...
-
Microsoft ha habilitado para todos los usuarios el programa de Xbox que permite convertir juegos físicos a formato digital .
Nuevo malware 2CLoader evade seguridad para desplegar Vidar y Remus
2CLoader es un cargador de malware recientemente identificado que ayuda a los atacantes a colocar programas de robo de credenciales en computadoras con Windows.
El cargador se vio por primera vez en agosto de 2026 y ha distribuido principalmente los ladrones de información Vidar y Remus, junto con el RAT XWorm.
Estas amenazas pueden recopilar contraseñas guardadas, datos del navegador, información de sesión y otro material que puede facilitar un compromiso mayor. Los investigadores de Zscaler identificaron la actividad mientras examinaban muestras y patrones de entrega.
Zscaler indicó en un informe que 2CLoader combina varias comprobaciones y opciones de ejecución, lo que permite a los operadores adaptar su comportamiento en el dispositivo de la víctima.
La campaña demuestra por qué un cargador puede ser tan trascendental como el ladrón que lanza. Al ocultar la carga útil hasta el final de la ejecución y cambiar el comportamiento cuando detecta un análisis, 2CLoader aumenta la probabilidad de que las herramientas de robo lleguen a usuarios reales sin ser detectadas.
El nuevo malware 2CLoader evade las herramientas de seguridad
2CLoader cifra las cadenas y almacena su configuración y carga útil dentro de un recurso ejecutable de Windows. Utiliza descifrado XOR rotativo y AES-GCM, vinculando la clave final al propio código del cargador. Eso hace que la inspección estática sea más difícil.
El malware también utiliza llamadas al sistema indirectas para funciones de Windows que suelen ser vigiladas por el software de seguridad. Obtiene la información de la llamada de una copia limpia de ntdll.dll y utiliza la técnica Hell’s Gate, un enfoque relacionado con la investigación de evasión de llamadas al sistema indirectas, para reducir la visibilidad de los hooks en modo usuario.
.webp)
Sus comprobaciones anti-análisis buscan pistas de máquinas virtuales, depuradores, inactividad del usuario, pocos recursos, nombres de usuario inusuales y configuraciones similares a sandboxes. Se cierra antes de descifrar la carga útil si se activa una comprobación de fallo crítico o si la puntuación de su entorno es demasiado baja.
En algunas versiones, 2CLoader instala hooks de trampolín en línea en las API de Windows después de descifrar la carga útil. Estos pueden alterar nombres de usuario, nombres de computadora, valores del registro, variables de entorno, números de serie de volumen y partes de direcciones IPv4 en los datos de red recibidos.
El objetivo parece ser proporcionar a las comprobaciones posteriores información del sistema engañosa pero correctamente formateada. El cargador puede persistir a través de claves de registro Run o RunOnce, la carpeta de Inicio, una tarea programada, la configuración de carga de Windows o un script de inicio de sesión.
También puede ejecutar una carga útil en memoria, mapearla manualmente en el proceso actual o reemplazar la imagen de un proceso suspendido. Esta flexibilidad recuerda a las grandes campañas de entrega de cargadores que mantienen el ladrón final alejado de la inspección de archivos.
Riesgo de entrega de Vidar y Remus
Las muestras observadas entregaron principalmente Vidar y Remus, ladrones centrados en credenciales. Los investigadores también encontraron el RAT XWorm, extendiendo el riesgo desde el robo hasta el control remoto de una máquina infectada.
Una campaña de XWorm con recibos falsos muestra cómo la entrega por capas puede convertir un archivo de apariencia rutinaria en un punto de entrada para el robo de cuentas. 2CLoader se comunica con la infraestructura de comando y control a través de HTTP.
.webp)
Envía mensajes de estado y registro JSON cifrados con XOR que contienen la versión del sistema operativo, el ID del proceso, el nivel de privilegios, el número de procesadores, la memoria, la configuración regional y la ruta del malware. Esto proporciona a los operadores un registro de los dispositivos infectados.
Su configuración admite cargas útiles opcionales y un cuadro de mensaje señuelo. Una ruta puede suplantar a explorer.exe como el padre de un nuevo proceso y habilitar privilegios de depuración elevados; otra se dirige a dllhost.exe por defecto y luego redirige ese proceso suspendido a la carga útil maliciosa.
Estas opciones permiten que el cargador se adapte a diferentes campañas y formatos de carga útil. Las organizaciones deberían utilizar un monitoreo de red y de endpoints por capas.
Tú y tu equipo deberíais investigar solicitudes HTTP POST inusuales, ejecuciones desde ubicaciones temporales, tareas programadas sospechosas y relaciones de procesos inesperadas que involucren a dllhost.exe o explorer.exe.
Mantener las defensas actualizadas y limitar la ejecución de software no confiable puede reducir la exposición. La respuesta urgente es bloquear y buscar los indicadores conocidos a continuación, y luego revisar los sistemas en busca de robo de credenciales del navegador y sesiones no autorizadas.
Dado que las credenciales robadas pueden permitir el abuso posterior de la cuenta, los usuarios afectados deben restablecer sus contraseñas, invalidar las sesiones donde sea posible y habilitar la autenticación de múltiples factores después del triaje del incidente.
Fuentes:
https://cybersecuritynews.com/new-2cloader-malware/
Entrada más reciente
0 comments :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.