Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

TELESHIM explota C2 Telegram en ataques contra gobiernos de Medio Oriente

GitHub agrega un tiempo de reutilización de dependabot de 3 días para limitar la adopción de paquetes dañinos

DOE planea distribuir la tercera ronda de HALEU a la NASA y Radiant

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»TELESHIM explota C2 Telegram en ataques contra gobiernos de Medio Oriente
Identidad

TELESHIM explota C2 Telegram en ataques contra gobiernos de Medio Oriente

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comjulio 27, 2026No hay comentarios4 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

Ravi Lakshmanan27 de julio de 2026Ciberataques/inteligencia sobre amenazas

Investigadores de ciberseguridad han informado de nueva actividad cibernética maliciosa por parte de actores de amenazas con vínculos con el este de Asia dirigida a agencias gubernamentales en el Medio Oriente.

Según Zscaler ThreatLabz, esta intrusión introdujo familias de malware no reportadas anteriormente llamadas TELESHIM, MIXEDKEY y BINDCLOAK. La firma de ciberseguridad dijo que detectó la campaña a principios de este mes.

«La campaña utilizó una cadena de ataque de múltiples etapas para establecer y mantener el acceso a los sistemas infectados, con TELESHIM abusando de la API de Telegram para comunicaciones de comando y control (C2) para mezclarse con el tráfico legítimo de Internet», dijo Sudeep Singh, gerente senior de investigación de APT en Zscaler ThreatLabz, en un artículo técnico publicado la semana pasada.

La cadena de ataque comienza con un archivo ISO que contiene una DLL maliciosa (‘AsTaskSched.dll’), un ejecutable legítimo (‘RegSchdTask.exe’) que se utiliza para descargar una puerta trasera de Windows de 32 bits llamada TELESHIM, y luego aprovecha Telegram como C2 para obtener los componentes de la siguiente etapa.

Dos de estas cargas útiles se utilizan para activar una segunda cadena de descarga de DLL que consta de ‘GoProAlertService.exe’ y ‘pthreadVC2.dll’, el último de los cuales actúa como un cargador reflectante con nombre en código MIXEDKEY para descifrar y ejecutar el contenido de ‘C99F29AC08454855B3D538960BB2F34F.PCPKEY’.

Se ha descubierto que tanto TELESHIM como MIXEDKEY dependen de técnicas avanzadas de ofuscación de código, como cifrado de cadenas, aplanamiento del flujo de control (CFF), operaciones booleanas mixtas (MBA) y predicados opacos para frustrar los esfuerzos de ingeniería inversa. TELESHIM también emplea varios métodos para detectar la presencia de entornos de análisis basados ​​en virtualización. Algunos de ellos se muestran a continuación.

Descubrimiento de hipervisor usando CPUID Comprobación de velocidad de RAM usando el Instrumental de administración de Windows (WMI)

La comunicación TELESHIM C2 admite dos tipos de mensajes.

mensaje de control. Se utiliza para registrar un host infectado enviando la dirección MAC del host, ejecutando el comando recibido y extrayendo los resultados en fragmentos al servidor si la salida tiene más de 1000 bytes. Descargar y ejecutar mensajes. Se utiliza para descargar y ejecutar cargas útiles secundarias como tareas programadas.

Lo notable de la carga útil final es que está bloqueada con dos capas de cifrado XOR. La segunda capa utiliza una técnica llamada clave ambiental para cifrar utilizando una clave de descifrado derivada del número de serie del volumen de la máquina infectada. Esto se hace para garantizar que el malware sólo explote en el objetivo previsto.

Esta secuencia de ataque culmina con la implementación de BINDCLOAK, un implante C2 de 64 bits escrito en C++ que se conecta a un servidor externo (‘cert.hypersnet(.)com’).

ThreatLabz señaló que ha identificado actividades posteriores al compromiso por parte de los operadores C2, incluidos comandos de reconocimiento de sistemas, usuarios y redes y la entrega de cargas útiles de la siguiente etapa. La mayoría de estos ocurrieron entre el 7 de julio de 2026 y el 9 de julio de 2026. Los comandos C2 se ejecutaron solo entre las 4:00 a. m. y las 12:00 p. m. UTC, y la mayor parte de la actividad ocurrió entre las 7:00 a. m. y las 11:00 a. m. UTC.

Según la dirección IP pública del actor de la amenaza, la configuración regional del sistema configurada en el servidor de Windows, la ubicación geográfica de la dirección IP y las horas de operación activa, tenemos una confianza media a alta de que la campaña es obra de un atacante originario del este de Asia. En este momento, no se trata de un actor o grupo de amenazas conocido.

«Esta actividad también refleja tendencias más amplias, incluida la evasión de EDR, el abuso de plataformas confiables para infiltrar el tráfico legítimo de Internet y el uso de técnicas de ofuscación de código como MBA y CFF para frustrar la ingeniería inversa», dijo Singh.


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleGitHub agrega un tiempo de reutilización de dependabot de 3 días para limitar la adopción de paquetes dañinos
corp@blsindustriaytecnologia.com
  • Website

Related Posts

GitHub agrega un tiempo de reutilización de dependabot de 3 días para limitar la adopción de paquetes dañinos

julio 27, 2026

La publicidad maliciosa envía malware en pedazos y obliga al navegador a crear un archivo ejecutable

julio 25, 2026

Vulnerabilidad Fastjson 1.x RCE dirigida y no parcheada

julio 25, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

TELESHIM explota C2 Telegram en ataques contra gobiernos de Medio Oriente

GitHub agrega un tiempo de reutilización de dependabot de 3 días para limitar la adopción de paquetes dañinos

DOE planea distribuir la tercera ronda de HALEU a la NASA y Radiant

¿Serán las ondas cerebrales la próxima clave para la IA física?

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.