Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

OpenAI está presentando algunas armas importantes para su IPO

F5 parchea dos fallas críticas de código abierto de NGINX que permiten la ejecución remota de código

La era de los teléfonos inteligentes ha creado una crisis de atención. Slowtech es la solución

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»Microsoft detalla la campaña de malware Windows Clipper utilizando el gusano USB LNK y C2 basado en Tor
Identidad

Microsoft detalla la campaña de malware Windows Clipper utilizando el gusano USB LNK y C2 basado en Tor

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comjunio 18, 2026No hay comentarios4 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

Ravi Lakshmanan18 de junio de 2026Malware/Criptomoneda

Microsoft ha revelado detalles de su campaña Clipper de criptomonedas basada en Windows dirigida a usuarios a partir de febrero de 2026.

«El clipper en esta campaña utiliza un host de secuencias de comandos de Windows y una lógica impulsada por ActiveX para lanzar un proxy Tor incluido y sondear un servidor C2 (comando y control) en busca de servicios ocultos», dijo el equipo de investigación de seguridad de Microsoft Defender en un análisis publicado el martes. «A menudo se roban portapapeles, se filtran capturas de pantalla y se intercambian direcciones de billetera».

«Esta ejecución de clipper es notable porque no depende de instaladores tradicionales ni de una infraestructura C2 basada en IP expuesta. En cambio, implementa un cliente Tor portátil y enruta el tráfico a través de un proxy SOCKS5 local, combinando el robo de datos con la ejecución remota de código para convertir a un ladrón con motivación financiera en una puerta trasera liviana».

El malware Clipper se refiere a un tipo de software malicioso que monitorea silenciosamente el portapapeles de un usuario e intercepta datos confidenciales pegados en un búfer de corto plazo. Se dirige principalmente a las transacciones de criptomonedas reemplazando las cadenas de direcciones de billetera que coinciden con los patrones de direcciones de blockchain conocidos y redirigiendo las transacciones a direcciones bajo su control.

El ataque implica distribuir un archivo malicioso de acceso directo a Windows (LNK) a través de un dispositivo de almacenamiento USB que, cuando se abre, activa un componente de gusano que verifica si la máquina ya está infectada y solo continúa recuperando la carga útil de un servidor remoto si la carga útil no está presente. El segundo módulo implementado es Clipper, que recopila y extrae información de billeteras de criptomonedas.

La carga útil LNK escanea el dispositivo USB en busca de tipos de documentos comunes como DOC, XLSX y PDF, los oculta si los encuentra y crea un nuevo archivo LNK con el mismo nombre de archivo y argumentos después del componente del gusano. Por lo tanto, cuando un usuario desprevenido inicia el acceso directo pensando que está abriendo un documento inocente, se desencadena la ejecución del malware.

Además de garantizar la propagación a otras unidades USB no comprometidas, el componente del gusano implementa tareas programadas como una forma de persistencia tanto para el componente del gusano como para el ladrón. Clipper utiliza WScript y ActiveXObjects para interactuar con el sistema operativo y evitar la detección al cerrar el Administrador de tareas si está incluido en la lista de procesos en ejecución activa.

En la etapa final, el malware lanza un binario Tor renombrado en una ventana oculta, genera una identificación de víctima única y la registra en un servidor externo. Una vez que se completa este paso, el malware ingresa en un bucle continuo, sondeando periódicamente el servidor C2 en busca de instrucciones y al mismo tiempo monitorea el portapapeles aproximadamente cada 500 milisegundos para extraer la frase inicial y la clave privada.

«También secuestra direcciones de criptomonedas reemplazando los valores de billetera copiados con valores alternativos controlados por el atacante y carga capturas de pantalla a través de Tor», dijo Microsoft. «Si el C2 devuelve una respuesta EVAL, el malware ejecuta el código proporcionado por el atacante en tiempo de ejecución».

El gigante tecnológico recomienda que los defensores den prioridad a la detección de comportamiento sobre las firmas estáticas, especialmente considerando las capturas de pantalla basadas en PowerShell y el uso de curl, cmd.exe, PowerShell o WScript, CScript o motores de secuencias de comandos relacionados para iniciar ejecutables inesperados.

Otras mitigaciones incluyen deshabilitar la ejecución automática/reproducción automática en todos los medios extraíbles, bloquear la ejecución de LNK desde unidades extraíbles a través de objetos de política de grupo (GPO), restringir el uso innecesario de wscript.exe o cscript.exe y verificar el comportamiento de captura de pantalla y relacionado con el portapapeles en dispositivos que procesan flujos de trabajo financieros confidenciales.


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleINC ransomware surgirá como una importante amenaza RaaS en 2026, con más de 830 víctimas a partir de 2023
Next Article El PAC respaldado por trabajadores tecnológicos aporta un cuchillo de 5 millones de dólares al tiroteo de 100 millones de dólares de las grandes empresas tecnológicas
corp@blsindustriaytecnologia.com
  • Website

Related Posts

F5 parchea dos fallas críticas de código abierto de NGINX que permiten la ejecución remota de código

junio 18, 2026

Cómo encontrar riesgos de acceso ocultos en su red

junio 18, 2026

Claude Chat Abuse, NastyC2 npm Packages, Device-Code Phishing + 25 More Stories

junio 18, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

OpenAI está presentando algunas armas importantes para su IPO

F5 parchea dos fallas críticas de código abierto de NGINX que permiten la ejecución remota de código

La era de los teléfonos inteligentes ha creado una crisis de atención. Slowtech es la solución

MapTap, el juego diario de geografía, es mi nuevo Wordle

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.