Las tareas programadas remotas propagan EtherRAT en un dominio de Windows comprometido
Resumen Informativo
De acuerdo a la publicación titulada Las tareas programadas remotas propagan EtherRAT en un dominio de Windows comprometido, difundida en fecha 05/08/2026 09:41, por el medio Cybersecuritynews (Autor: Tushar Subhra Dutta):
EtherRAT ha aparecido en una intrusión contra un dominio de Windows vinculada a un afiliado de la operación de ransomware The Gentlemen. Los operadores recurrieron a tareas programadas remotas para enviar paquetes de instalación maliciosos a otros sistemas de la red.
Otros ataques de ransomware dirigidos a dominios de Windows se han apoyado en esa misma ventaja.
Las tareas programadas remotas propagan EtherRAT
Los atacantes utilizaron recursos compartidos administrativos, el Instrumental de administración de Windows (WMI) y el registro remoto de tareas para alcanzar los hosts internos. EtherRAT se desplegó mediante tareas programadas remotas (fuente: Hunt.io).
Esta combinación de herramientas integradas del sistema y acceso administrativo puede pasar por actividad legítima, a menos que los equipos revisen los eventos de creación de tareas, las escrituras remotas inusuales en recursos compartidos y los procesos inesperados iniciados a través del Programador de tareas.
Indicadores de compromiso (IoC)
Direcciones IP
- 193.233.202.17 — Servidor de preparación principal: C2, Sliver, tunelización y exfiltración de hives del Registro
- 146.103.127.44 — Controlador secundario integrado en los binarios de shell inverso en Go
- 77.110.126.46 — Controlador secundario integrado en los binarios de shell inverso en Go
- 77.110.122.137 — Infraestructura de The Gentlemen observada en el caso
- 77.110.122.58 — Servidor de pruebas asociado a consc1.0.1.msi
- 38.110.228.43 — Resolución histórica de wiselystarting.com
- 38.110.228.125 — Resolución histórica de itemrange.com
- 38.110.228.33 — Directorio abierto con artefactos divulgados de víctimas de The Gentlemen
- 185.117.72.215 — Resolución histórica de resumeacceptable.com
- 185.45.193.151 — Resolución histórica de publishersolving.com
- 50.114.167.112 — Resolución histórica de simultaneouspower.com
Dominios (C2 históricos de EtherRAT obtenidos del contrato de Ethereum)
- itemrange.com
- wiselystarting.com
- simultaneouspower.com
- resumeacceptable.com
- publishersolving.com
URL
- hxxp://193.233.202.17:42718/task39.ps1 — Ubicación de descarga del payload de PowerShell
- hxxp://193.233.202.17:8088/slvbeaconsc.bin — Ubicación de descarga del shellcode de Sliver
- hxxps://193.233.202.17 — Endpoint C2 de Sliver
Ethereum
- Contrato 0xb3f2897f2bc797e5b9033faef8c81e92b01cb831 — Contrato de resolución del C2 de EtherRAT
- Clave de consulta 0x40b57c3622c1CbfD699207F71F2dE5A8Fe256893 — Clave de búsqueda del contrato inteligente
Encabezado HTTP
- X-Bot-Server — Indicador de detección en red de EtherRAT
Archivos y hashes
- consc1.0.1.msi — Instalador de EtherRAT desplegado mediante tareas programadas remotas. SHA-256: EE6807A8ABFABCED22EE026E178A28DA64D13CC3408E224394FF6E5782FB9E1D
- jEdb5ROX.cmd — Componente preliminar de Node.js instalado por el MSI de EtherRAT. SHA-256: F659681525DEBDA69FE0865B2B27A42F684B1FDA66AA7398E80B84CC765C73C7
- YUGKag9mvNKWylo.bin — Decodificador de EtherRAT y componente de persistencia mediante clave Run. SHA-256: 7567994310A9576B1F98DC672ECFA038F1D65084315F59E3883F9B6F24000073
- jlfYWzAkN99jpGu.xml — Puerta trasera de EtherRAT cifrada con XOR. SHA-256: 73955566338ADFFB423C3B7608792963080DA780E8B7B2C2CD6B6B0CEF6F217F
- BDQbS2lZ6u.bak — Payload de Node.js de EtherRAT ya decodificado. SHA-256: 86881B8E9D197AC2F734792DE48D5DFAEBE7CAFB6E35D49C5DD7FE6EB697230E
- task39.ps1 — Script de creación de cuentas, deterioro de las defensas, robo de hives del Registro, tunelización y shell inverso. Hash publicado: F609621698EAAD8C4683750FE8BD0E2423
- slvbeaconsc.bin — Shellcode de baliza Sliver (SGN) empaquetado con Donut. SHA-256: FB94688ED37DFCB985A8A4D720230E5150956E1788D579B0A54B53A153FD2F2E
- VOCATIONALGORILLA — Implante Sliver extraído del shellcode. SHA-256: C7A80576FBD25057435652788591D13998DA272EDF627FC29D296684CEFC50E5
- svchostupdate.exe — Implante Sliver independiente ofuscado con Garble. SHA-256: BD61C2880920BBFB86C12DF439DD1CA0258A10E532433698FD029AEF2A5B33F2
- update.exe / wsstable.exe — Shells inversos en Go duplicados, con múltiples controladores. SHA-256: F4C87A1DF04274B7497CBF9A4619B946C915CF5210B6E2EAA2FEE1629F4FF196
- ws3srv.exe — Shell inverso en Go con múltiples controladores. SHA-256: 756C2096F54C5497110C9D854625C3ED592873E566D532077CD… (hash incompleto en la fuente)
Detenga el phishing y el malware más recientes antes de que comprometan su negocio: integre inteligencia en vivo procedente de 15 000 SOC de todo el mundo.
La publicación Las tareas programadas remotas propagan EtherRAT en un dominio de Windows comprometido apareció por primera vez en Cyber Security News.
| Fuente: | Cybersecuritynews |
| Título original: | Las tareas programadas remotas propagan EtherRAT en un dominio de Windows comprometido |
| Publicado: | 05/08/2026 09:41 |
| Enlace: | https://cybersecuritynews.com/remote-scheduled-tasks-etherrat |
| Consultado: | 05/08/2026 |