Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Earth Kurma se dirige al sudeste asiático con raíces y herramientas de robo de datos basadas en la nube
  • Tecnología

Earth Kurma se dirige al sudeste asiático con raíces y herramientas de robo de datos basadas en la nube

teknomers 28 de Nisan de 2025 (Last updated: 28 de Nisan de 2025) 4 minutes read
Earth Kurma se dirige al sudeste asiático con raíces y


Los sectores gubernamentales y de telecomunicaciones en el sudeste asiático se han convertido en el objetivo de una campaña “sofisticada” emprendida por un nuevo grupo avanzado de amenaza persistente (APT) llamada Tierra Kurma desde junio de 2024.

Los ataques, por tendencia micro, han aprovechado los servicios personalizados de malware, RootKits y almacenamiento en la nube para la exfiltración de datos. Filipinas, Vietnam, Tailandia y Malasia se encuentran entre los objetivos prominentes.

“Esta campaña plantea un alto riesgo comercial debido al espionaje objetivo, el robo de credenciales, el punto de apoyo persistente establecido a través de los raíces a nivel de núcleo y la exfiltración de datos a través de plataformas de nubes de confianza”, los investigadores de seguridad Nick Dai y Sunny Lu dicho En un análisis publicado la semana pasada.

Las actividades del actor de amenaza se remontan a noviembre de 2020, con las intrusiones que dependen principalmente de servicios como Dropbox y Microsoft OneDrive para desviar datos confidenciales utilizando herramientas como Tesdat y Simpoboxspy.

Otras dos familias de malware notables en su arsenal incluyen rootkits como Krnrat y Moriya, el último de los cuales se ha observado previamente en ataques dirigidos a organizaciones de alto perfil en Asia y África como parte de una campaña de espionaje denominada serpiente de túneles.

Ciberseguridad

Trend Micro también dijo que SimpoBoxspy y el script de exfiltración utilizado en los ataques comparten superposiciones con otro grupo apto con nombre en código Toddycat. Sin embargo, una atribución definitiva sigue sin concluir.

Actualmente no se sabe cómo los actores de amenaza obtienen acceso inicial a entornos objetivo. El punto de apoyo inicial se abusa de escanear y realizar un movimiento lateral utilizando una variedad de herramientas como NBTScan, Ladon, FRPC, WMIHacker e ICMPinger. También se implementa un keylogger denominado Kmlog para cosechar credenciales.

Vale la pena señalar que el uso de la fuente abierta Ladon El marco se ha atribuido previamente a un grupo de piratería vinculado a China llamado TA428 (también conocido como panda viciosa).

La persistencia en los hosts se realiza por tres cepas de cargador diferentes denominadas Dunloader, Tesdat y DMLoader, que son capaces de cargar cargas útiles de la próxima etapa en la memoria y ejecutarlas. Estos consisten en balizas de ataque de cobalto, raíces como Krnrat y Moriya, así como malware de exfiltración de datos.

Lo que distingue a estos ataques es el uso de técnicas de vida-de la tierra (LOTL) para instalar RootKits, donde los piratas informáticos emplean herramientas y características legítimas del sistema, en este caso, syssetup.dll, en lugar de introducir malware fácilmente detectable.

Mientras que Moriya está diseñada para inspeccionar los paquetes TCP entrantes para una carga útil maliciosa e inyectar shellcode en un proceso “svchost.exe” recientemente engendrado, Krnrat es una amalgamación de cinco proyectos de código abierto diferentes con capacidades como la manipulación de procesos, ocultación de archivos, dirección de shell-codo, conclamación de tráfico y comando de comando y c-control (c2).

Krnrat, como Moriya, también está diseñado para cargar un agente en modo de usuario del rootkit e inyectarlo en “svchost.exe”. El agente de modo de usuario sirve como puerta trasera para recuperar una carga útil de seguimiento del servidor C2.

Ciberseguridad

“Antes de exfiltrar los archivos, varios comandos ejecutados por el cargador Tesdat recopilaron archivos de documentos específicos con las siguientes extensiones: .pdf, .doc, .docx, .xls, .xlsx, .ppt y .pptx”, dijeron los investigadores. “Los documentos se colocan primero en una carpeta recientemente creada llamada” TMP “, que luego se archiva usando Winrar con una contraseña específica”.

Una de las herramientas a medida utilizadas para la exfiltración de datos es SIMPOBOXSPY, que puede cargar el archivo RAR a Dropbox con un token de acceso específico. Según un informe de Kasperksy de octubre de 2023, el cargador de Dropbox genérico “probablemente no sea utilizado exclusivamente por Toddycat”.

Odriz, otro programa utilizado para el mismo propósito, carga la información recopilada para OneDrive especificando el token de actualización OneDrive como un parámetro de entrada.

“La Tierra Kurma sigue siendo muy activa, continuando atacando a los países del sudeste asiático”, dijo Trend Micro. “Tienen la capacidad de adaptarse a los entornos de las víctimas y mantener una presencia sigilosa”.

“También pueden reutilizar la misma base de código de las campañas previamente identificadas para personalizar sus conjuntos de herramientas, a veces incluso utilizando la infraestructura de la víctima para lograr sus objetivos”.

¿Encontró este artículo interesante? Séguenos Gorjeo  y LinkedIn Para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Once del día 31 del juego: Frankfurter alrededor de Knauff dominó
Next: Los sitios web de provincias y municipios son objetivos de ataque cibernético ruso

Related Stories

Ten cuidado: los centros de datos de Amazon requirieron casi
  • Tecnología

Ten cuidado: los centros de datos de Amazon requirieron casi 9,5 mil millones de litros de agua en 2025

teknomers 13 de Haziran de 2026
Mac Intel exclusivo de macOS 27: Apple detalla el soporte
  • Tecnología

Mac Intel exclusivo de macOS 27: Apple detalla el soporte de seguridad

teknomers 13 de Haziran de 2026
SpaceX entra en Bolsa y Elon Musk se convierte en
  • Tecnología

SpaceX entra en Bolsa y Elon Musk se convierte en el primer billonario de la historia

teknomers 13 de Haziran de 2026

You May Have Missed

  • General

El nombre de Trump a punto de ser retirado del Centro Kennedy tras el rechazo del tribunal a un último intento por mantenerlo

teknomers 13 de Haziran de 2026
  • Cultura

David Guetta en concierto en el Stade de France: « Será el momento más importante de mi vida »

teknomers 13 de Haziran de 2026
Ten cuidado: los centros de datos de Amazon requirieron casi
  • Tecnología

Ten cuidado: los centros de datos de Amazon requirieron casi 9,5 mil millones de litros de agua en 2025

teknomers 13 de Haziran de 2026
  • Deporte

Copa Mundial 2026: El VAR hace historia con un caso de ‘identidad equivocada’ que confunde a los aficionados

teknomers 13 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.