Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Los investigadores descubren el nuevo malware Drokbk que utiliza GitHub como un solucionador de Dead Drop
  • Tecnología

Los investigadores descubren el nuevo malware Drokbk que utiliza GitHub como un solucionador de Dead Drop

teknomers 9 de Aralık de 2022 (Last updated: 9 de Aralık de 2022) 4 minutes read
Los investigadores descubren el nuevo malware Drokbk que utiliza GitHub


09 de diciembre de 2022Ravie LakshmanánMalware / Hackers iraníes

El subgrupo de un grupo de estado-nación iraní conocido como Gatito némesis ha sido atribuido como detrás de un malware personalizado previamente no documentado denominado Drokbk que usa GitHub como un resolutor de punto muerto para filtrar datos de una computadora infectada o para recibir comandos.

“El uso de GitHub como punto muerto virtual ayuda a que el malware se mezcle”, dijo el investigador principal de Secureworks, Rafe Pilling. dijo. “Todo el tráfico a GitHub está encriptado, lo que significa que las tecnologías defensivas no pueden ver lo que se pasa de un lado a otro. Y debido a que GitHub es un servicio legítimo, plantea menos preguntas”.

Las actividades maliciosas del actor patrocinado por el gobierno iraní pasaron desapercibidas a principios de febrero de 2022, cuando se observó que explotaba las fallas de Log4Shell en servidores VMware Horizon sin parches para implementar ransomware.

La seguridad cibernética

Gatito Némesis es rastreado por la comunidad de seguridad cibernética más grande bajo varios nombres como TunnelVision, Cobalt Mirage y UNC2448. También es un subgrupo del grupo Phosphorus, con Microsoft dándole la designación DEV-0270.

También se dice que comparte superposiciones tácticas con otro colectivo adversario denominado Cobalt Illusion (también conocido como APT42), un subgrupo de Phosphorus que “tiene la tarea de realizar operaciones de vigilancia y recopilación de información contra personas y organizaciones de interés estratégico para el gobierno iraní”.

Investigaciones posteriores sobre las operaciones del adversario han descubierto dos conjuntos de intrusión distintos: el Grupo A, que emplea BitLocker y DiskCryptor para realizar ataques de ransomware oportunistas para obtener ganancias financieras, y el Grupo B, que lleva a cabo robos dirigidos para recopilar inteligencia.

Desde entonces, Microsoft, Google Mandiant y Secureworks han descubierto pruebas que rastrean los orígenes de Cobalt Mirage hasta dos empresas fachada iraníes, Najee Technology y Afkar System, que, según el Departamento del Tesoro de EE. UU., están afiliadas al Cuerpo de la Guardia Revolucionaria Islámica (IRGC).

Drokbk, el malware recientemente identificado, está asociado con el Clúster B y está escrito en .NET. Implementado después de la explotación como una forma de establecer la persistencia, consta de un cuentagotas y una carga útil que se usa para ejecutar los comandos recibidos de un servidor remoto.

“Los primeros signos de su uso en la naturaleza aparecieron en una intrusión en febrero de 2022 en una red del gobierno local de EE. UU.”, dijo la compañía de ciberseguridad en un informe compartido con The Hacker News.

Este ataque implicó el compromiso de un servidor VMware Horizon utilizando las vulnerabilidades Log4j (CVE-2021-44228 y CVE-2021-45046), lo que finalmente condujo a la entrega del binario Drokbk por medio de un archivo ZIP comprimido alojado en un servicio de transferencia de archivos. .

Como medida de evasión de detección, Drokbk utiliza una técnica llamada resolución de caída muerta para determinar su servidor de mando y control (C2). Dead drop resolver hace referencia al uso de un servicio web externo legítimo para alojar información que apunta a una infraestructura C2 adicional.

En este caso, esto se logra aprovechando un repositorio de GitHub controlado por actores que aloja la información dentro del Archivo LÉAME.md.

“Drokbk proporciona a los actores de amenazas acceso remoto arbitrario y un punto de apoyo adicional junto con herramientas de tunelización como Fast Reverse Proxy (FRP) y Ngrok”, dijo Pilling.

¿Encontraste este artículo interesante? Siga con nosotros Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Esquí de fondo: Fähndrich GANA en Beitostölen – todos los alemanes suspendidos
Next: El tercer sospechoso también permanece en la celda por intento de asesinato en Blankenberge.

Related Stories

Ideal para combatir alergias al polen o al polvo, este
  • Tecnología

Ideal para combatir alergias al polen o al polvo, este purificador de aire Levoit Core 200S está a solo 79,99€.

teknomers 11 de Haziran de 2026
Coches eléctricos: BYD inicia el despliegue de su red europea
  • Tecnología

Coches eléctricos: BYD inicia el despliegue de su red europea de carga ultrarrápida

teknomers 11 de Haziran de 2026
Xgimi Titan Noir: el nuevo proyector 4K de gama alta
  • Tecnología

Xgimi Titan Noir: el nuevo proyector 4K de gama alta es un éxito en Kickstarter

teknomers 11 de Haziran de 2026

You May Have Missed

  • General

DIRECT. Guerra en Oriente Medio: Irán apunta a bases estadounidenses en Kuwait y Bahréin y promete cerrar el estrecho de Ormuz.

teknomers 11 de Haziran de 2026
  • General

Precio del petróleo hoy: ¿Por qué han subido los precios del petróleo y continuarán en aumento los futuros de Brent y el crudo WTI de EE. UU., o volverán a caer? El mercado del petróleo reacciona a la escalada entre EE. UU. e Irán y al cierre del estrecho de Ormuz.

teknomers 11 de Haziran de 2026
  • Deporte

Era como estar en Cardiff: había aficionados galeses por todas partes

teknomers 11 de Haziran de 2026
Ideal para combatir alergias al polen o al polvo, este
  • Tecnología

Ideal para combatir alergias al polen o al polvo, este purificador de aire Levoit Core 200S está a solo 79,99€.

teknomers 11 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.