Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Advertencia: malware DEEPDATA aprovecha un defecto no parcheado de Fortinet para robar credenciales de VPN
  • Tecnología

Advertencia: malware DEEPDATA aprovecha un defecto no parcheado de Fortinet para robar credenciales de VPN

teknomers 16 de Kasım de 2024 (Last updated: 16 de Kasım de 2024) 4 minutes read
Advertencia: malware DEEPDATA aprovecha un defecto no parcheado de Fortinet


Un actor de amenazas conocido como DescaradoBambú ha explotado una falla de seguridad no resuelta en FortiClient para Windows de Fortinet para extraer credenciales de VPN como parte de un marco modular llamado DATOS PROFUNDO.

Volexity, que reveló los hallazgos el viernes, dijo que identificó la explotación de día cero de la vulnerabilidad de divulgación de credenciales en julio de 2024, y describió a BrazenBamboo como el desarrollador detrás de DEEPDATA, DEEPPOST y LightSpy.

“DEEPDATA es una herramienta modular post-explotación para el sistema operativo Windows que se utiliza para recopilar una amplia gama de información de los dispositivos de destino”, afirman los investigadores de seguridad Callum Roxan, Charlie Gardner y Paul Rascagneres. dicho Viernes.

El malware salió a la luz por primera vez a principios de esta semana, cuando BlackBerry detalló el marco de vigilancia basado en Windows utilizado por el actor de amenazas APT41 vinculado a China para recopilar datos de WhatsApp, Telegram, Signal, WeChat, LINE, QQ, Skype, Microsoft Outlook, DingDing, Feishu, KeePass, así como contraseñas de aplicaciones, información del navegador web, puntos de acceso Wi-Fi y software instalado.

Ciberseguridad

“Desde el desarrollo inicial del implante de software espía LightSpy en 2022, el atacante ha estado trabajando de manera persistente y metódica en el objetivo estratégico de plataformas de comunicación, con énfasis en el acceso sigiloso y persistente”, dijo el equipo de investigación de amenazas de BlackBerry. anotado.

El componente principal de DEEPDATA es un cargador de biblioteca de vínculos dinámicos (DLL) llamado “data.dll” que está diseñado para descifrar y ejecutar 12 complementos diferentes utilizando un módulo orquestador (“frame.dll”). Entre los complementos está presente una DLL “FortiClient” no documentada anteriormente que puede capturar credenciales de VPN.

“Se descubrió que este complemento explota una vulnerabilidad de día cero en el cliente VPN de Fortinet en Windows que le permite extraer las credenciales del usuario de la memoria del proceso del cliente”, dijeron los investigadores.

Volexity dijo que informó la falla a Fortinet el 18 de julio de 2024, pero señaló que la vulnerabilidad aún no se ha corregido. The Hacker News se comunicó con la compañía para hacer comentarios y actualizaremos la historia si recibimos una respuesta.

Otra herramienta que forma parte de la cartera de malware de BrazenBamboo es DEEPPOST, una herramienta de exfiltración de datos posterior a la explotación que es capaz de exfiltrar archivos a un punto final remoto.

DEEPDATA y DEEPPOST se suman a las ya poderosas capacidades de ciberespionaje del actor de amenazas, ampliando LightSpy, que viene en diferentes versiones para macOS, iOS y ahora Windows.

“La arquitectura para la variante de Windows de Espía ligera es diferente de otras variantes documentadas del sistema operativo”, dijo Volexity. “Esta variante es implementada por un instalador que implementa una biblioteca para ejecutar shellcode en la memoria. El shellcode descarga y decodifica el componente del orquestador desde el [command-and-control] servidor.”

El orquestador se ejecuta mediante un cargador llamado BH_A006, que ya había sido utilizado anteriormente por un presunto grupo de amenazas chino conocido como Space Pirates, que tiene un historial de apuntar a entidades rusas.

Ciberseguridad

Dicho esto, actualmente no está claro si esta superposición se debe a si BH_A006 es un malware disponible comercialmente o es evidencia de un intendente digital responsable de supervisar un conjunto centralizado de herramientas y técnicas entre los actores de amenazas chinos.

El orquestador LightSpy, una vez iniciado, utiliza WebSocket y HTTPS para la comunicación para la exfiltración de datos, respectivamente, y aprovecha hasta ocho complementos para grabar la cámara web, iniciar un shell remoto para ejecutar comandos y recopilar audio, datos del navegador, archivos, pulsaciones de teclas y pantalla. capturas y una lista del software instalado.

LightSpy y DEEPDATA comparten varias superposiciones a nivel de código e infraestructura, lo que sugiere que las dos familias de malware probablemente sean obra de una empresa privada a la que se le ha encomendado la tarea de desarrollar herramientas de piratería para operadores gubernamentales, como lo demuestran empresas como Chengdu 404 e I-Soon. .

“BrazenBamboo es un actor de amenazas con buenos recursos que mantiene capacidades multiplataforma con longevidad operativa”, concluyó Volexity. “La amplitud y madurez de sus capacidades indica tanto una función de desarrollo capaz como requisitos operativos que impulsan el resultado del desarrollo”.

¿Encontró interesante este artículo? Síguenos en Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Zelensky espera un fin más rápido de la guerra con el presidente Trump: “Hacer todo lo posible para poner fin a la guerra en 2025”
Next: Los Ravens derrotan a sus archirrivales

Related Stories

El aumento de precios de los iPhone anunciado por Tim
  • Tecnología

El aumento de precios de los iPhone anunciado por Tim Cook podría ser especialmente brusco, según este especialista.

teknomers 19 de Haziran de 2026
Para estar cómodo en multitarea, Boulanger hace -200€ en este
  • Tecnología

Para estar cómodo en multitarea, Boulanger hace -200€ en este laptop Samsung con Core i7 y 16+512 Go

teknomers 19 de Haziran de 2026
Jackery lanza sus ofertas del Prime Day: hasta -53 %
  • Tecnología

Jackery lanza sus ofertas del Prime Day: hasta -53 % en soluciones solares

teknomers 19 de Haziran de 2026

You May Have Missed

  • Deporte

Hearts: ¿Qué implicaciones tiene la salida de Derek McInnes para el club de Tynecastle?

teknomers 19 de Haziran de 2026
  • General

Cita de Nietzsche: La poderosa lección de vida: Cita del día de Friedrich Nietzsche: “Quien tiene un porqué para vivir puede…” por qué el propósito, no las circunstancias, a menudo decide quién sigue adelante cuando la vida se vuelve inesperadamente dura — descubre la sabia y alentadora filosofía del pensador que desafió al mundo a pensar más allá de la comodidad y la adversidad.

teknomers 19 de Haziran de 2026
  • General

Guerra EE. UU.-Irán: Hay muchas preguntas sobre el acuerdo de paz. Aquí están (algunas) respuestas.

teknomers 19 de Haziran de 2026
  • Deporte

Copa Mundial 2026: El padre de Lionel Messi enfrenta una ‘situación relacionada con la salud’

teknomers 19 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.