{"id":1000,"date":"2018-05-03T09:38:27","date_gmt":"2018-05-03T14:38:27","guid":{"rendered":"http:\/\/www.itechsas.com\/blog\/?p=1000"},"modified":"2022-09-24T18:06:16","modified_gmt":"2022-09-24T23:06:16","slug":"1000","status":"publish","type":"post","link":"https:\/\/www.itechsas.com\/blog\/ciberseguridad\/1000\/","title":{"rendered":"Nueva campa\u00f1a maliciosa trata de afectar a usuarios en Colombia"},"content":{"rendered":"<p style=\"text-align: justify;\">Se trata de una campa\u00f1a que se propaga a trav\u00e9s del correo y donde intentan suplantar la identidad de Migraciones con la excusa de la existencia de un tr\u00e1mite en proceso que no permite salir del pa\u00eds.<\/p>\n<p style=\"text-align: justify;\">Durante el d\u00eda de ayer conocimos una\u00a0<strong>nueva campa\u00f1a maliciosa<\/strong>\u00a0que apunta a\u00a0<strong>comprometer a usuarios en Colombia<\/strong>\u00a0a trav\u00e9s de la suplantaci\u00f3n de las autoridades de migraci\u00f3n de este pa\u00eds. El caso fue\u00a0<a href=\"https:\/\/twitter.com\/CaiVirtual\/status\/989492364606693376\" target=\"_blank\" rel=\"noopener\">advertido por las autoridades colombianas<\/a>\u00a0del Centro Cibern\u00e9tico Policial y a nuestro laboratorio llegaron varios reportes de esta campa\u00f1a. A continuaci\u00f3n, presentamos algunas caracter\u00edsticas para que los usuarios puedan reconocerla y evitar ser v\u00edctimas.<\/p>\n<p style=\"text-align: justify;\">El m\u00e9todo de\u00a0<strong>propagaci\u00f3n es a trav\u00e9s del correo electr\u00f3nico<\/strong>, donde intentan\u00a0<strong>suplantar la identidad de Migraciones con la excusa de la existencia de un tr\u00e1mite en proceso<\/strong>\u00a0que no dejar\u00e1 salir del pa\u00eds al usuario que recibe el correo, en el cual se\u00a0<strong>env\u00eda un archivo comprimido en adjunto<\/strong>\u00a0que supuestamente contiene la notificaci\u00f3n.<\/p>\n<p><a href=\"https:\/\/ml4lvzevoq9y.i.optimole.com\/w:auto\/h:auto\/q:mauto\/f:best\/http:\/\/www.itechsas.com\/blog\/wp-content\/uploads\/2018\/05\/1_correo.jpg\"><img data-opt-id=1484063524  fetchpriority=\"high\" decoding=\"async\" class=\"alignleft wp-image-1001\" src=\"https:\/\/ml4lvzevoq9y.i.optimole.com\/w:auto\/h:auto\/q:mauto\/f:best\/http:\/\/www.itechsas.com\/blog\/wp-content\/uploads\/2018\/05\/1_correo.jpg\" alt=\"1_correo\" width=\"683\" height=\"431\" srcset=\"https:\/\/ml4lvzevoq9y.i.optimole.com\/w:813\/h:513\/q:mauto\/f:best\/https:\/\/www.itechsas.com\/blog\/wp-content\/uploads\/2018\/05\/1_correo.jpg 813w, https:\/\/ml4lvzevoq9y.i.optimole.com\/w:300\/h:189\/q:mauto\/f:best\/https:\/\/www.itechsas.com\/blog\/wp-content\/uploads\/2018\/05\/1_correo.jpg 300w\" sizes=\"(max-width: 650px) 100vw, 650px\" \/><\/a><\/p>\n<p>&nbsp;<\/p>\n<p style=\"text-align: justify;\">Algo importante para resaltar en este punto es el hecho de que\u00a0<strong>el archivo adjunto viene comprimido con contrase\u00f1a, lo cual no es algo muy usual<\/strong>\u00a0y que puede tratarse de una artima\u00f1a m\u00e1s de los atacantes para tratar de dar m\u00e1s veracidad a su mensaje y quiz\u00e1s tambi\u00e9n buscando evadir algunos filtros de detecciones de cuentas de correo electr\u00f3nico.<\/p>\n<p style=\"text-align: justify;\">Una vez que se extrae el archivo, se obtiene un documento muy similar al que hemos visto en otras campa\u00f1as donde tambi\u00e9n\u00a0<strong><a href=\"https:\/\/www.welivesecurity.com\/la-es\/2015\/04\/29\/macros-maliciosas-aumento-microsoft\/\" target=\"_blank\" rel=\"noopener\">utilizan macros en documentos de Office<\/a>\u00a0para descargar archivos maliciosos<\/strong>. De hecho, esta amenaza es detectada por las soluciones de ESET como una variante de VBA\/TrojanDownloader.<\/p>\n<p style=\"text-align: justify;\"><a href=\"https:\/\/ml4lvzevoq9y.i.optimole.com\/w:auto\/h:auto\/q:mauto\/f:best\/http:\/\/www.itechsas.com\/blog\/wp-content\/uploads\/2018\/05\/2_archivo_con_macros.jpg\"><img data-opt-id=231239061  fetchpriority=\"high\" decoding=\"async\" class=\"alignleft wp-image-1002\" src=\"https:\/\/ml4lvzevoq9y.i.optimole.com\/w:auto\/h:auto\/q:mauto\/f:best\/http:\/\/www.itechsas.com\/blog\/wp-content\/uploads\/2018\/05\/2_archivo_con_macros.jpg\" alt=\"2_archivo_con_macros\" width=\"645\" height=\"406\" srcset=\"https:\/\/ml4lvzevoq9y.i.optimole.com\/w:866\/h:545\/q:mauto\/f:best\/https:\/\/www.itechsas.com\/blog\/wp-content\/uploads\/2018\/05\/2_archivo_con_macros.jpg 866w, https:\/\/ml4lvzevoq9y.i.optimole.com\/w:300\/h:189\/q:mauto\/f:best\/https:\/\/www.itechsas.com\/blog\/wp-content\/uploads\/2018\/05\/2_archivo_con_macros.jpg 300w, https:\/\/ml4lvzevoq9y.i.optimole.com\/w:830\/h:522\/q:mauto\/f:best\/https:\/\/www.itechsas.com\/blog\/wp-content\/uploads\/2018\/05\/2_archivo_con_macros.jpg 830w\" sizes=\"(max-width: 645px) 100vw, 645px\" \/><\/a><\/p>\n<p style=\"text-align: justify;\">Hasta este punto no hay nada demasiado fuera de lo com\u00fan, pero al tratar de ver la macro resulta que ha sido protegida con contrase\u00f1a. Este tipo de protecci\u00f3n se volivi\u00f3 com\u00fan por parte de los cibercriminales para tratar de proteger el contenido de sus proyectos maliciosos.<\/p>\n<p style=\"text-align: justify;\"><a href=\"https:\/\/ml4lvzevoq9y.i.optimole.com\/w:auto\/h:auto\/q:mauto\/f:best\/http:\/\/www.itechsas.com\/blog\/wp-content\/uploads\/2018\/05\/3_proyecto_protegido.jpg\"><img data-opt-id=1874182992  data-opt-src=\"https:\/\/ml4lvzevoq9y.i.optimole.com\/w:auto\/h:auto\/q:mauto\/f:best\/http:\/\/www.itechsas.com\/blog\/wp-content\/uploads\/2018\/05\/3_proyecto_protegido.jpg\"  decoding=\"async\" class=\"alignleft size-full wp-image-1003\" src=\"data:image/svg+xml,%3Csvg%20viewBox%3D%220%200%20100%%20100%%22%20width%3D%22100%%22%20height%3D%22100%%22%20xmlns%3D%22http%3A%2F%2Fwww.w3.org%2F2000%2Fsvg%22%3E%3Crect%20width%3D%22100%%22%20height%3D%22100%%22%20fill%3D%22transparent%22%2F%3E%3C%2Fsvg%3E\" alt=\"3_proyecto_protegido\" width=\"694\" height=\"563\" old-srcset=\"https:\/\/ml4lvzevoq9y.i.optimole.com\/w:694\/h:563\/q:mauto\/f:best\/https:\/\/www.itechsas.com\/blog\/wp-content\/uploads\/2018\/05\/3_proyecto_protegido.jpg 694w, https:\/\/ml4lvzevoq9y.i.optimole.com\/w:300\/h:243\/q:mauto\/f:best\/https:\/\/www.itechsas.com\/blog\/wp-content\/uploads\/2018\/05\/3_proyecto_protegido.jpg 300w\" \/><\/a><\/p>\n<p style=\"text-align: justify;\">Luego de intentar hacer algo de fuerza bruta tratando de adivinar la contrase\u00f1a, decid\u00ed saltar la protecci\u00f3n aprovechando una caracter\u00edstica poco segura de este tipo de protecci\u00f3n implementada en los proyectos VBA de Office.<\/p>\n<p style=\"text-align: justify;\">Cuando se protege un proyecto de VBA, la contrase\u00f1a\u00a0<a href=\"https:\/\/msdn.microsoft.com\/en-us\/library\/dd926400(v=office.12).aspx\" target=\"_blank\" rel=\"noopener\">queda asociada a tres variables<\/a>\u00a0(CMG, DPB Y GC) que est\u00e1n dentro del archivo .bin del proyecto. Despu\u00e9s de buscar un rato en Internet, intent\u00e9 cambiando las variables del archivo por la informaci\u00f3n de un archivo creado por m\u00ed y de esta manera reemplazar la contrase\u00f1a.<\/p>\n<p style=\"text-align: justify;\"><a href=\"https:\/\/ml4lvzevoq9y.i.optimole.com\/w:auto\/h:auto\/q:mauto\/f:best\/http:\/\/www.itechsas.com\/blog\/wp-content\/uploads\/2018\/05\/4_variables_archivo_orginal.jpg\"><img data-opt-id=1162252054  data-opt-src=\"https:\/\/ml4lvzevoq9y.i.optimole.com\/w:auto\/h:auto\/q:mauto\/f:best\/http:\/\/www.itechsas.com\/blog\/wp-content\/uploads\/2018\/05\/4_variables_archivo_orginal.jpg\"  loading=\"lazy\" decoding=\"async\" class=\"alignleft size-full wp-image-1004\" src=\"data:image/svg+xml,%3Csvg%20viewBox%3D%220%200%20100%%20100%%22%20width%3D%22100%%22%20height%3D%22100%%22%20xmlns%3D%22http%3A%2F%2Fwww.w3.org%2F2000%2Fsvg%22%3E%3Crect%20width%3D%22100%%22%20height%3D%22100%%22%20fill%3D%22transparent%22%2F%3E%3C%2Fsvg%3E\" alt=\"4_variables_archivo_orginal\" width=\"625\" height=\"297\" old-srcset=\"https:\/\/ml4lvzevoq9y.i.optimole.com\/w:625\/h:297\/q:mauto\/f:best\/https:\/\/www.itechsas.com\/blog\/wp-content\/uploads\/2018\/05\/4_variables_archivo_orginal.jpg 625w, https:\/\/ml4lvzevoq9y.i.optimole.com\/w:300\/h:143\/q:mauto\/f:best\/https:\/\/www.itechsas.com\/blog\/wp-content\/uploads\/2018\/05\/4_variables_archivo_orginal.jpg 300w\" \/><\/a><\/p>\n<p style=\"text-align: justify;\">Con solo tener cuidado de reemplazar las variables por unas de igual longitud, se logra cambiar la contrase\u00f1a del archivo. As\u00ed que para aquellos desarrolladores que piensan en proteger de esta manera su c\u00f3digo, ya saben lo f\u00e1cil que puede ser romper la protecci\u00f3n.<\/p>\n<p style=\"text-align: justify;\"><a href=\"https:\/\/ml4lvzevoq9y.i.optimole.com\/w:auto\/h:auto\/q:mauto\/f:best\/http:\/\/www.itechsas.com\/blog\/wp-content\/uploads\/2018\/05\/5_variables_archivo_fake.jpg\"><img data-opt-id=62070882  data-opt-src=\"https:\/\/ml4lvzevoq9y.i.optimole.com\/w:auto\/h:auto\/q:mauto\/f:best\/http:\/\/www.itechsas.com\/blog\/wp-content\/uploads\/2018\/05\/5_variables_archivo_fake.jpg\"  loading=\"lazy\" decoding=\"async\" class=\"alignleft size-full wp-image-1005\" src=\"data:image/svg+xml,%3Csvg%20viewBox%3D%220%200%20100%%20100%%22%20width%3D%22100%%22%20height%3D%22100%%22%20xmlns%3D%22http%3A%2F%2Fwww.w3.org%2F2000%2Fsvg%22%3E%3Crect%20width%3D%22100%%22%20height%3D%22100%%22%20fill%3D%22transparent%22%2F%3E%3C%2Fsvg%3E\" alt=\"5_variables_archivo_fake\" width=\"640\" height=\"295\" old-srcset=\"https:\/\/ml4lvzevoq9y.i.optimole.com\/w:640\/h:295\/q:mauto\/f:best\/https:\/\/www.itechsas.com\/blog\/wp-content\/uploads\/2018\/05\/5_variables_archivo_fake.jpg 640w, https:\/\/ml4lvzevoq9y.i.optimole.com\/w:300\/h:138\/q:mauto\/f:best\/https:\/\/www.itechsas.com\/blog\/wp-content\/uploads\/2018\/05\/5_variables_archivo_fake.jpg 300w\" \/><\/a><\/p>\n<p style=\"text-align: justify;\">Una vez hecho este reemplazo en el archivo, ya se puede acceder al c\u00f3digo de la macro, el cual tiene la URL que descarga el\u00a0<em>payload\u00a0<\/em>\u00a0al dispositvo del usuario.<\/p>\n<p style=\"text-align: justify;\"><a href=\"https:\/\/ml4lvzevoq9y.i.optimole.com\/w:auto\/h:auto\/q:mauto\/f:best\/http:\/\/www.itechsas.com\/blog\/wp-content\/uploads\/2018\/05\/6_macro_texto_plano.jpg\"><img data-opt-id=1359135987  data-opt-src=\"https:\/\/ml4lvzevoq9y.i.optimole.com\/w:auto\/h:auto\/q:mauto\/f:best\/http:\/\/www.itechsas.com\/blog\/wp-content\/uploads\/2018\/05\/6_macro_texto_plano.jpg\"  loading=\"lazy\" decoding=\"async\" class=\"alignleft size-full wp-image-1006\" src=\"data:image/svg+xml,%3Csvg%20viewBox%3D%220%200%20100%%20100%%22%20width%3D%22100%%22%20height%3D%22100%%22%20xmlns%3D%22http%3A%2F%2Fwww.w3.org%2F2000%2Fsvg%22%3E%3Crect%20width%3D%22100%%22%20height%3D%22100%%22%20fill%3D%22transparent%22%2F%3E%3C%2Fsvg%3E\" alt=\"6_macro_texto_plano\" width=\"694\" height=\"431\" old-srcset=\"https:\/\/ml4lvzevoq9y.i.optimole.com\/w:694\/h:431\/q:mauto\/f:best\/https:\/\/www.itechsas.com\/blog\/wp-content\/uploads\/2018\/05\/6_macro_texto_plano.jpg 694w, https:\/\/ml4lvzevoq9y.i.optimole.com\/w:300\/h:186\/q:mauto\/f:best\/https:\/\/www.itechsas.com\/blog\/wp-content\/uploads\/2018\/05\/6_macro_texto_plano.jpg 300w\" \/><\/a><\/p>\n<p style=\"text-align: justify;\">Algo curioso y para tener en cuenta es que<strong>\u00a0la URL desde la cual se descarga el archivo hace referencia a uno de los sistemas que utiliza la DIAN en Colombia<\/strong>, por lo que no ser\u00eda extra\u00f1o que se pueda utilizar en otro tipo de campa\u00f1as maliciosas. De hecho, el sitio activo clona con muy mala calidad la p\u00e1gina web de un hotel que realmente existe.<\/p>\n<p style=\"text-align: justify;\"><a href=\"https:\/\/ml4lvzevoq9y.i.optimole.com\/w:auto\/h:auto\/q:mauto\/f:best\/http:\/\/www.itechsas.com\/blog\/wp-content\/uploads\/2018\/05\/7_sitio_falso.jpg\"><img data-opt-id=1300823552  data-opt-src=\"https:\/\/ml4lvzevoq9y.i.optimole.com\/w:auto\/h:auto\/q:mauto\/f:best\/http:\/\/www.itechsas.com\/blog\/wp-content\/uploads\/2018\/05\/7_sitio_falso.jpg\"  loading=\"lazy\" decoding=\"async\" class=\"alignleft wp-image-1007\" src=\"data:image/svg+xml,%3Csvg%20viewBox%3D%220%200%20100%%20100%%22%20width%3D%22100%%22%20height%3D%22100%%22%20xmlns%3D%22http%3A%2F%2Fwww.w3.org%2F2000%2Fsvg%22%3E%3Crect%20width%3D%22100%%22%20height%3D%22100%%22%20fill%3D%22transparent%22%2F%3E%3C%2Fsvg%3E\" alt=\"7_sitio_falso\" width=\"485\" height=\"223\" old-srcset=\"https:\/\/ml4lvzevoq9y.i.optimole.com\/w:935\/h:430\/q:mauto\/f:best\/https:\/\/www.itechsas.com\/blog\/wp-content\/uploads\/2018\/05\/7_sitio_falso.jpg 935w, https:\/\/ml4lvzevoq9y.i.optimole.com\/w:300\/h:138\/q:mauto\/f:best\/https:\/\/www.itechsas.com\/blog\/wp-content\/uploads\/2018\/05\/7_sitio_falso.jpg 300w, https:\/\/ml4lvzevoq9y.i.optimole.com\/w:830\/h:382\/q:mauto\/f:best\/https:\/\/www.itechsas.com\/blog\/wp-content\/uploads\/2018\/05\/7_sitio_falso.jpg 830w\" \/><\/a><\/p>\n<p>Por ahora seguimos haciendo el seguimiento de la campa\u00f1a para tratar de obtener m\u00e1s detalles acerca de su funcionamiento. As\u00ed que\u00a0<strong>es importante que est\u00e9n alertas<\/strong>\u00a0para que puedan reconocer cuando se puede tratar de un enga\u00f1o y evitar ser v\u00edctimas de estas amenazas.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se trata de una campa\u00f1a que se propaga a trav\u00e9s del correo y donde intentan suplantar la identidad de Migraciones con la excusa de la existencia de un tr\u00e1mite en proceso que no permite salir del pa\u00eds. Durante el d\u00eda de ayer conocimos una\u00a0nueva campa\u00f1a maliciosa\u00a0que apunta a\u00a0comprometer a usuarios en Colombia\u00a0a trav\u00e9s de la&hellip;<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[23],"tags":[],"class_list":["post-1000","post","type-post","status-publish","format-standard","hentry","category-ciberseguridad"],"_links":{"self":[{"href":"https:\/\/www.itechsas.com\/blog\/wp-json\/wp\/v2\/posts\/1000","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.itechsas.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.itechsas.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.itechsas.com\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.itechsas.com\/blog\/wp-json\/wp\/v2\/comments?post=1000"}],"version-history":[{"count":0,"href":"https:\/\/www.itechsas.com\/blog\/wp-json\/wp\/v2\/posts\/1000\/revisions"}],"wp:attachment":[{"href":"https:\/\/www.itechsas.com\/blog\/wp-json\/wp\/v2\/media?parent=1000"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.itechsas.com\/blog\/wp-json\/wp\/v2\/categories?post=1000"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.itechsas.com\/blog\/wp-json\/wp\/v2\/tags?post=1000"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}