🛡️ Un PDF falso que carga un RAT en memoria y se adapta a tu antivirus
Gobierno y universidades fueron comprometidos con algo simple.
Un correo con un ZIP y un “PDF”.
En realidad era un acceso directo de Windows.
El clic ejecuta mshta.exe.
El malware nunca toca disco al inicio.
Y la persistencia cambia según el antivirus instalado.
Si administras endpoints Windows, este ataque es de tu interés.
⚠️ ¿Qué pasó?
El grupo de ciberespionaje Transparent Tribe lanzó ataques contra dependencias gubernamentales y académicas en la India.
El vector fue spear phishing con un archivo .lnk disfrazado de PDF.
Windows confía en los accesos directos y mshta.exe está firmado por Microsoft.
Al abrir el archivo, se ejecuta un script HTA.
Ese script descifra y carga un RAT directo en memoria.
En paralelo abre un PDF real para no levantar alertas del usuario.
Después el malware identifica el antivirus.
Según el producto, decide cómo persistir.
Startup, scripts batch, registro o LNK.
Todo usando binarios nativos.
Esto fue descubierto por CYFIRMA.
💡 ¿Qué podemos hacer?
1. Bloquear LNK y HTA desde correo y ZIP, sin excepciones “temporales”.
2. Restringir mshta(.)exe y auditar quién realmente lo necesita.
3. Detectar creación de accesos directos en Startup como evento de alto riesgo.
Info: thehackernews
Security Study Plan
Practical detailed plans to study different areas of cybersecurity:
AWS
Azure
Docker
Web Penetration Testing
Docker
Application Security Testing
Network
and more.
https://t.co/gbRTKWMxky
Contributor @jassics
New Blog Post - Kali Community Themes https://t.co/G0IVtG4hcl
Everyone loves the default Kali themes, but some people like too heavily customize their install to make it their own. In this community blog post we discuss customizations some have made along with their configs.
Una forma de #aprender de forma “divertida” es a través de anécdotas, de historias.
Por eso cree una sección de historias reales de #hackers donde les comparto mucha experiencia al mismo tiempo que aprendemos juntos.
https://t.co/fPjWnyqhVq