Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

OpenAI sigue trabajando en su “súper aplicación”

TechCrunch Mobility: Dentro de la apuesta de GM por baterías para vehículos eléctricos de 900 millones de dólares

Hackeos, infracciones y demandas de rescate: las peores infracciones de 2026 hasta ahora

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»Google DoubleClick explotado en una nueva campaña de malspam que entrega DesckVB RAT
Identidad

Google DoubleClick explotado en una nueva campaña de malspam que entrega DesckVB RAT

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comjunio 3, 2026No hay comentarios4 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

Ravi Lakshmanan3 de junio de 2026Malware/Microsoft Defender

Los investigadores de ciberseguridad han detectado una nueva campaña de malspam que aprovecha el dominio DoubleClick de Google como medio para evadir la detección y, en última instancia, entregar un troyano de acceso remoto (RAT) llamado DesckVB RAT.

«Antes de que la víctima llegue a la infraestructura controlada por el atacante, este señuelo pasa a través de DoubleClick, un dominio legítimo propiedad de Google que muchas herramientas de seguridad probablemente no consideren sospechoso», dijeron los investigadores de Huntress, Anna Pham y Adam Mooney, en un informe compartido con The Hacker News.

«A partir de ahí, la víctima pasa a un kit de malspam que utiliza la dirección de correo electrónico de la víctima para personalizarse sobre la marcha e incorpora dinámicamente la marca de la empresa y detalles de ubicación para hacer la página más convincente, de modo que los operadores no tengan que crear señuelos para cada objetivo».

Lo que hace que este ataque sea notable es que elimina la necesidad de kits personalizados para cada organización objetivo, lo que hace que estas operaciones sean más escalables y rentables. El objetivo final de esta campaña es eliminar DesckVB RAT, un troyano basado en .NET que ha estado activo desde febrero de 2026.

El ataque comienza cuando un usuario desprevenido abre un archivo HTML adjunto a un correo electrónico de phishing. Este archivo activa una redirección del navegador de metaactualización a la URL de seguimiento de clics de Google DoubleClick Campaign Manager, desde la cual se dirige al usuario a otro redirector que decodifica la dirección de correo electrónico codificada en Base64 y dirige a la víctima a una página de destino que contiene un botón «Descargar PDF».

Una vez que se hace clic en el botón, el servidor responde con un archivo ZIP y comienza el resto de la cadena de infección. Esto se logra mediante un cargador de JavaScript. Su función principal es adquirir y ejecutar .NET RAT mientras pasa desapercibido. Este script extrae y ejecuta un script de PowerShell para recuperar el cargador .NET de un servidor externo.

El cargador actúa como un preparador para garantizar que no se analice, deshabilita los controles de seguridad en la máquina, establece la persistencia y, en última instancia, descarga y ejecuta la carga útil RAT utilizando una técnica llamada proceso haloing, que inyecta malware en procesos firmados por Microsoft.

Una vez iniciado, el troyano se comunica con un servidor de comando y control (C2) a través de sockets TCP sin formato, realiza reconocimiento del sistema y configura exclusiones de Microsoft Defender. El troyano también coloca un cargador responsable de iniciar RAT en la carpeta de inicio del usuario, así como de configurar las entradas de registro Run y ​​RunOnce para parchear inicialmente la interfaz de escaneo antimalware (AMSI) y el seguimiento de eventos para Windows (ETW) en el nivel API nativo para cegar la telemetría de Windows antes de que se establezca la persistencia en el host.

El malware tiene la capacidad de extraer datos, ejecutar comandos e implementar cargas útiles adicionales, lo que le da al atacante control total sobre la máquina infectada, mientras pasa desapercibido al finalizar y reiniciar la máquina si se detecta una herramienta de análisis o si se determina que se está ejecutando en un entorno aislado.

«Este es un fuerte recordatorio de por qué la defensa en capas es importante», dijo Huntress. «Configurar un objeto de política de grupo (GPO) de Active Directory para forzar la apertura predeterminada de archivos de script como .vbs, .hta y .js en el Bloc de notas puede detener a los atacantes en primer lugar y evitar que se eliminen cargas útiles adicionales».

«Cuando se trata de seguridad del correo electrónico, las organizaciones deberían considerar implementar registros DMARC, DKIM y SPF para reducir la probabilidad de que correos electrónicos falsificados o maliciosos lleguen a los usuarios finales. Además, las soluciones de puerta de enlace de correo electrónico que pueden proteger los archivos adjuntos y enlaces antes de la entrega añaden una capa adicional de protección significativa».


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticlePor alguna razón, las imágenes de productos de IA se muestran al realizar búsquedas en Amazon.
Next Article Carvana se asocia con Slate Auto, respaldada por Bezos, en un plan de venta de automóviles nuevos
corp@blsindustriaytecnologia.com
  • Website

Related Posts

El nuevo modo de bloqueo de ChatGPT limita las herramientas que permiten la fuga de datos

junio 6, 2026

La aplicación gratuita convierte silenciosamente su televisor inteligente en un proxy de web scraping de IA

junio 6, 2026

CISA agrega la falla DoS de SolarWinds Serv-U explotada activamente al catálogo KEV

junio 6, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

OpenAI sigue trabajando en su “súper aplicación”

TechCrunch Mobility: Dentro de la apuesta de GM por baterías para vehículos eléctricos de 900 millones de dólares

Hackeos, infracciones y demandas de rescate: las peores infracciones de 2026 hasta ahora

OpenAI anuncia modo de bloqueo para proteger datos confidenciales de ataques de inyección rápida

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.