Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

Desde Svedka hasta Anthropic, las marcas están aprovechando audazmente la IA en sus anuncios del Super Bowl

OpenClaw integra el escaneo de VirusTotal para detectar habilidades maliciosas de ClawHub

India cambia las reglas para las startups de tecnología profunda

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»El malware GootLoader utiliza entre 500 y 1000 archivos ZIP concatenados para evadir la detección
Identidad

El malware GootLoader utiliza entre 500 y 1000 archivos ZIP concatenados para evadir la detección

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comenero 16, 2026No hay comentarios4 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

16 de enero de 2026Ravi LakshmananPublicidad maliciosa/inteligencia sobre amenazas

Se ha observado que un cargador de malware JavaScript (también conocido como JScript) llamado GootLoader utiliza archivos ZIP maliciosos diseñados para evadir los esfuerzos de detección al concatenar entre 500 y 1000 archivos.

«Los adversarios están creando archivos fraudulentos como técnica anti-análisis», dijo Aaron Walton, investigador de seguridad de Expel, en un informe compartido con Hacker News. «En resumen, si bien muchas herramientas de descompresión fallan constantemente al extraer archivos, una importante herramienta de descompresión parece funcionar de manera consistente y confiable: la herramienta predeterminada integrada en los sistemas Windows».

Esto evita que herramientas como WinRAR y 7-Zip procesen el archivo y que muchos flujos de trabajo automatizados analicen el contenido del archivo. Al mismo tiempo, se puede abrir con el descomprimido predeterminado de Windows, lo que permite a las víctimas de esquemas de ingeniería social extraer y ejecutar malware JavaScript.

GootLoader generalmente se distribuye a través de tácticas de envenenamiento de optimización de motores de búsqueda (SEO) y publicidad maliciosa, dirigiéndose a los usuarios que buscan plantillas legítimas y redireccionándolos a sitios de WordPress comprometidos que alojan archivos ZIP maliciosos. Al igual que otros cargadores, está diseñado para entregar cargas útiles secundarias, incluido ransomware. Este malware se ha detectado en estado salvaje desde al menos 2020.

seguridad cibernética

A finales de octubre de 2025, resurgieron campañas de malware que propagaban malware con nuevas técnicas. Aprovecha una fuente WOFF2 personalizada con sustitución de glifos para ofuscar nombres de archivos y explota el punto final de comentarios de WordPress (‘/wp-comments-post.php’) para entregar una carga útil ZIP cuando un usuario hace clic en el botón ‘Descargar’ del sitio.

Los últimos hallazgos de Expel resaltan la continua evolución de los métodos de entrega, donde los atacantes emplean mecanismos de ofuscación más sofisticados para evadir la detección.

Concatena entre 500 y 1000 archivos para crear un archivo ZIP malicioso. Trunca el registro de fin del directorio central (EOCD) del archivo, faltando dos bytes críticos de la estructura esperada, lo que provoca errores de análisis. Aleatoriza los valores de campos no críticos, como el número de disco y el número de discos, lo que hace que las herramientas de descompresión esperen una serie de archivos ZIP donde no existe ninguno.

«Concatenar un número aleatorio de archivos y llenar ciertos campos con valores aleatorios es una técnica de evasión de defensa llamada ‘hashbusting'», explicó Walton.

«En realidad, cada usuario que descargue un archivo ZIP de la infraestructura de GootLoader recibirá un archivo ZIP único, por lo que buscar su hash en otros entornos es inútil. Los desarrolladores de GootLoader utilizan hashbusting para archivos ZIP y los archivos JScript que contienen».

La cadena de ataque esencialmente implica que un archivo ZIP se entregue como un BLOB codificado XOR. Este blob se decodifica y se agrega repetidamente en el lado del cliente (es decir, el navegador de la víctima) hasta que alcanza un tamaño determinado, evitando efectivamente los controles de seguridad diseñados para detectar envíos de archivos ZIP.

seguridad cibernética

Tan pronto como la víctima hace doble clic en el archivo ZIP descargado, la función de descompresión predeterminada de Windows abre la carpeta ZIP que contiene la carga útil de JavaScript en el Explorador de archivos. El lanzamiento de un archivo JavaScript activa su ejecución a través de ‘wscript.exe’ desde una carpeta temporal, ya que el contenido del archivo no se extrae explícitamente.

Luego, el malware JavaScript crea un archivo de acceso directo de Windows (LNK) en la carpeta de inicio para establecer la persistencia y finalmente usa cscript para ejecutar un segundo archivo JavaScript y generar comandos de PowerShell para pasar a la siguiente etapa de la infección. Los ataques anteriores de GootLoader utilizaron scripts de PowerShell para recopilar información del sistema y recibir comandos de servidores remotos.

Para combatir la amenaza planteada por GootLoader, se alienta a las organizaciones a considerar bloquear ‘wscript.exe’ y ‘cscript.exe’ para que no ejecuten contenido descargado cuando no sea necesario, y considerar el uso de objetos de política de grupo (GPO) para garantizar que los archivos JavaScript se abran en el Bloc de notas de forma predeterminada en lugar de ejecutarse a través de ‘wscript.exe’.


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleUna campaña de piratería dirigida a usuarios destacados de Gmail y WhatsApp en todo Oriente Medio
Next Article La administración Trump pide a las empresas de tecnología que compren plantas de energía que no pueden utilizar por 15.000 millones de dólares
corp@blsindustriaytecnologia.com
  • Website

Related Posts

OpenClaw integra el escaneo de VirusTotal para detectar habilidades maliciosas de ClawHub

febrero 8, 2026

Advertencia sobre phishing de señales dirigido a agencias gubernamentales, políticos, militares y periodistas alemanes

febrero 7, 2026

La Revolución Legal es Digital: Conoce a TwinH, tu aliado de IA en la sala de justicia del futuro

febrero 6, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

Desde Svedka hasta Anthropic, las marcas están aprovechando audazmente la IA en sus anuncios del Super Bowl

OpenClaw integra el escaneo de VirusTotal para detectar habilidades maliciosas de ClawHub

India cambia las reglas para las startups de tecnología profunda

Los niños ‘elegidos últimos en la clase de gimnasia’ se preparan para el Super Bowl

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.