Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • La nueva variante de EAGERBEE se dirige a ISP y gobiernos con capacidades avanzadas de puerta trasera
  • Tecnología

La nueva variante de EAGERBEE se dirige a ISP y gobiernos con capacidades avanzadas de puerta trasera

teknomers 7 de Ocak de 2025 (Last updated: 7 de Ocak de 2025) 5 minutes read
La nueva variante de EAGERBEE se dirige a ISP y


07 de enero de 2025Ravie LakshmananAtaque cibernético / piratería

Los proveedores de servicios de Internet (ISP) y las entidades gubernamentales de Oriente Medio han sido atacados mediante una variante actualizada del marco de malware EAGERBEE.

La nueva variante de EAGERBEE (también conocida como Thumtais) viene equipado con varios componentes que permiten que la puerta trasera implemente cargas útiles adicionales, enumere sistemas de archivos y ejecute shells de comandos, lo que demuestra una evolución significativa.

“Los complementos clave se pueden clasificar en términos de su funcionalidad en los siguientes grupos: orquestador de complementos, manipulación del sistema de archivos, administrador de acceso remoto, exploración de procesos, listado de conexiones de red y gestión de servicios”, dijeron los investigadores de Kaspersky Saurabh Sharma y Vasily Berdnikov. dicho en un análisis.

La puerta trasera ha sido evaluada por la empresa rusa de ciberseguridad con un nivel de confianza medio para un grupo de amenazas llamado CoughingDown.

Ciberseguridad

EAGERBEE fue documentado por primera vez por Elastic Security Labs, atribuyéndolo a un conjunto de intrusión patrocinado por el estado y centrado en el espionaje denominado REF5961. Una “puerta trasera técnicamente sencilla” con capacidades de cifrado C2 y SSL hacia adelante y hacia atrás, está diseñada para realizar una enumeración básica del sistema y entregar ejecutables posteriores para su posterior explotación.

Posteriormente, se observó una variante del malware en ataques de un grupo de amenazas alineado con el estado chino rastreado como Cluster Alpha como parte de una operación de ciberespionaje más amplia con nombre en código Crimson Palace con el objetivo de robar secretos militares y políticos sensibles de un gobierno de alto perfil. organización en el Sudeste Asiático.

El grupo Alpha, según Sophos, se superpone con grupos de amenazas rastreados como BackdoorDiplomacy, REF5961, Worok y TA428. Se sabe que BackdoorDiplomacy, por su parte, exhibe similitudes tácticas con otro grupo de habla china cuyo nombre en código es CloudComputating (también conocido como Faking Dragon), al que se le ha atribuido un marco de malware de múltiples complementos denominado QSC en ataques dirigidos a la industria de las telecomunicaciones en el sur de Asia.

“QSC es un marco modular, del cual sólo el cargador inicial permanece en el disco mientras que el núcleo y los módulos de red están siempre en la memoria”, Kaspersky anotado en noviembre de 2024. “El uso de una arquitectura basada en complementos brinda a los atacantes la capacidad de controlar qué complemento (módulo) cargar en la memoria según la demanda, según el objetivo de interés”.

En el último conjunto de ataques que involucran a EAGERBEE, se diseña una DLL de inyector para iniciar el módulo de puerta trasera, que luego se utiliza para recopilar información del sistema y filtrar los detalles a un servidor remoto al que se establece una conexión a través de un socket TCP.

Posteriormente, el servidor responde con un Plugin Orchestrator que, además de informar al servidor información relacionada con el sistema (por ejemplo, nombre NetBIOS del dominio; uso de memoria física y virtual; y configuración local y horaria del sistema), recopila detalles sobre los procesos en ejecución. y espera más instrucciones –

  • Recibir e inyectar complementos en la memoria.
  • Descargue un complemento específico de la memoria, elimine el complemento de la lista
  • Eliminar todos los complementos de la lista
  • Compruebe si el complemento está cargado o no
Ciberseguridad

“Todos los complementos son responsables de recibir y ejecutar comandos del orquestador”, dijeron los investigadores, y agregaron que realizan operaciones de archivos, administran procesos, mantienen conexiones remotas, administran servicios del sistema y enumeran conexiones de red.

Kaspersky dijo que también observó la implementación de EAGERBEE en varias organizaciones del este de Asia, y dos de ellas fueron violadas utilizando la vulnerabilidad ProxyLogon (CVE-2021-26855) para eliminar shells web que luego se usaron para ejecutar comandos en los servidores, lo que finalmente condujo a la implementación de puerta trasera.

“Entre ellos se encuentra EAGERBEE, un marco de malware diseñado principalmente para operar en la memoria”, señalaron los investigadores. “Esta arquitectura residente en memoria mejora sus capacidades sigilosas, ayudándola a evadir la detección por parte de las soluciones tradicionales de seguridad de terminales”.

“EAGERBEE también oculta sus actividades de comando shell al inyectar código malicioso en procesos legítimos. Estas tácticas permiten que el malware se integre perfectamente con las operaciones normales del sistema, lo que hace que su identificación y análisis sean mucho más difíciles”.

¿Encontró interesante este artículo? Síguenos en Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: “Todo libro serio contiene una referencia a Alicia en el país de las maravillas”. ¿En cada libro serio? ¿Lo sería realmente?
Next: INTERVIEW/ING apuesta por el crecimiento orgánico

Related Stories

Software a precios bajos: aprovecha tarifas mínimas para Microsoft 365
  • Tecnología

Software a precios bajos: aprovecha tarifas mínimas para Microsoft 365 y Windows 11

teknomers 9 de Haziran de 2026
A la hora de volver a abrir las piscinas, el
  • Tecnología

A la hora de volver a abrir las piscinas, el eficaz Redkey S100 baja de los 90€

teknomers 9 de Haziran de 2026
Apenas lanzado, el "Starlink ruso" Rassvet ya pierde un satélite
  • Tecnología

Apenas lanzado, el “Starlink ruso” Rassvet ya pierde un satélite

teknomers 9 de Haziran de 2026

You May Have Missed

  • Cultura

Audiencias de TV: La final de Roland Garros en clara bajada, «Chasse gardée» triunfa en TF 1

teknomers 9 de Haziran de 2026
Software a precios bajos: aprovecha tarifas mínimas para Microsoft 365
  • Tecnología

Software a precios bajos: aprovecha tarifas mínimas para Microsoft 365 y Windows 11

teknomers 9 de Haziran de 2026
  • Deporte

Copa del Mundo 2026: Jurrien Timber fuera de la selección de los Países Bajos, Neymar de Brasil avanza satisfactoriamente

teknomers 9 de Haziran de 2026
  • General

Trump nomina oficialmente a Blanche como fiscal general

teknomers 9 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.