12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

El grupo de amenazas apunta a más de 1,000 empresas con capturas de pantalla y malware para robar información.


Los investigadores advierten que desde octubre, un nuevo actor de amenazas se ha dirigido a más de mil organizaciones para implementar malware de robo de credenciales. La cadena de ataque también incluye componentes de reconocimiento, incluido un troyano que toma capturas de pantalla de los escritorios de las computadoras infectadas.

Rastreadas como TA866 por investigadores de la firma de seguridad Proofpoint, las herramientas del grupo parecen tener similitudes con otras campañas reportadas con diferentes nombres en el pasado, que se remontan a 2019. Si bien esta actividad reciente parece tener una motivación financiera, algunas pueden estar relacionadas con ataques anteriores, lo que sugiere que el espionaje también fue una motivación en ese entonces.

HCómo funciona la campaña de ataque Screentime

Proofpoint denominó a esta última campaña «Screentime» porque al principio de la cadena de ataque, los atacantes usan utilidades de captura de pantalla de perfiles de víctimas escritas en diferentes lenguajes de programación.

«Screenshotter tiene un solo propósito, tomar una captura de pantalla de la pantalla de la víctima y enviarla al servidor de comando y control (C2)», dijeron los investigadores en un nuevo informe. “Es probable que el atacante examine manualmente la captura de pantalla de la víctima durante su horario normal de trabajo y proporcione cargas útiles adicionales para que las descargue el bucle WasabiSeed. Screenshotter toma más capturas de pantalla si el atacante no está satisfecho con las capturas de pantalla anteriores”.

Los ataques comienzan con correos electrónicos de phishing que utilizan técnicas de secuestro de hilos y tienen varios señuelos como «Por favor califique mi presentación comercial». Intentan engañar a los usuarios para que descarguen y abran archivos de Publisher (.pub) que contienen macros maliciosas o archivos JavaScript maliciosos. Los correos electrónicos contienen enlaces que dirigen a los usuarios a los archivos después de que el tráfico se haya filtrado a través de una serie de redireccionamientos, archivos adjuntos en PDF que contienen los enlaces o archivos adjuntos .pub directamente.

«La mayoría de las campañas en octubre y noviembre de 2022 incluyeron una cantidad limitada de correos electrónicos y se centraron en una pequeña cantidad de empresas», dijeron los investigadores. “Las campañas se observaron en promedio una o dos veces por semana y los mensajes contenían archivos adjuntos del editor. En noviembre y diciembre de 2022, cuando el atacante comenzó a usar URL, la escala de operaciones aumentó y el volumen de correo electrónico aumentó drásticamente. Las campañas típicas consistían en miles o incluso decenas de miles de correos electrónicos y se monitoreaban de dos a cuatro veces por semana».

Derechos de autor © 2023 IDG Communications, Inc.



Hemos recibido este contenido de ciberseguridad de: CSO Online

Llegarás a la noticia original en el enlace que se encuentra a continuación: https://www.csoonline.com/article/3687628/threat-group-targets-over-1-000-companies-with-screenshotting-and-infostealing-malware.html#tk.rss_news

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *