Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Los piratas informáticos utilizan la variante Golang de Cobalt Strike para atacar los sistemas Apple macOS
  • Tecnología

Los piratas informáticos utilizan la variante Golang de Cobalt Strike para atacar los sistemas Apple macOS

teknomers 16 de Mayıs de 2023 (Last updated: 16 de Mayıs de 2023) 4 minutes read
Los piratas informáticos utilizan la variante Golang de Cobalt Strike


16 de mayo de 2023Ravie LakshmanánSeguridad de punto final/amenaza cibernética

Es probable que una implementación de Golang de Cobalt Strike llamada Geacon atraiga la atención de los actores de amenazas que buscan apuntar a los sistemas macOS de Apple.

Los hallazgos provienen de SentinelOne, que observó un aumento en la cantidad de cargas útiles de Geacon que aparecen en VirusTotal en los últimos meses.

“Si bien algunas de estas son probablemente operaciones de equipo rojo, otras tienen las características de ataques maliciosos genuinos”, dijeron los investigadores de seguridad Phil Stokes y Dinesh Devadoss. dicho en un informe

Cobalt Strike es una conocida herramienta de simulación de equipos rojos y adversarios desarrollada por Fortra. Debido a sus innumerables capacidades posteriores a la explotación, los actores de amenazas han abusado de las versiones pirateadas ilegalmente del software a lo largo de los años.

Si bien la actividad posterior a la explotación asociada con Cobalt Strike se ha centrado principalmente en Windows, tales ataques contra macOS son algo raros.

La seguridad cibernética

En mayo de 2022, la empresa de cadena de suministro de software Sonatype revelado detalles de un paquete falso de Python llamado “pymafka” que fue diseñado para lanzar un Cobalt Strike Beacon en hosts Windows, macOS y Linux comprometidos.

Sin embargo, eso puede cambiar con la aparición de artefactos Geacon en la naturaleza. Geacon es una variante Go de Cobalt Strike que ha sido disponible en GitHub desde febrero de 2020.

Un análisis adicional de dos nuevas muestras de VirusTotal que se cargaron en abril de 2023 ha rastreado sus orígenes en dos variantes de Geacon (geacon_plus y geacon_pro) que fueron desarrollados a fines de octubre por dos desarrolladores chinos anónimos z3ratu1 y H4de5.

Ya no se puede acceder al proyecto geacon_pro en GitHub, pero una instantánea de Internet Archive capturada el 6 de marzo de 2023 revela su capacidad para eludir motores antivirus como Microsoft Defender, Kaspersky y Qihoo 360 360 Core Crystal.

Golpe de cobalto

H4de5, el desarrollador detrás de geacon_pro, afirma que la herramienta está diseñada principalmente para admitir las versiones 4.1 y posteriores de CobaltStrike, mientras que geacon_plus admite la versión 4.0 de CobaltStrike. El versión actual del software es 4.8.

Resume_20230320.app de Xu Yiqing, uno de los artefactos descubiertos por SentinelOne, emplea un AppleScript de solo ejecución para comunicarse con un servidor remoto y descargar una carga útil de Geacon. Es compatible con las arquitecturas de silicio de Apple e Intel.

“El no firmado Carga útil de Geacon se recupera de una dirección IP en China”, dijeron los investigadores. “Antes de que comience su actividad de señalización, se le presenta al usuario un documento señuelo de dos páginas incrustado en el binario Geacon. Se abre un PDF que muestra el currículum de una persona llamada ‘Xu Yiqing'”.

El binario de Geacon, compilado a partir del código fuente de geacon_plus, incluye una multitud de funciones que le permiten descargar cargas útiles de próxima etapa y filtrar datos, y facilitar las comunicaciones de red.

PRÓXIMO SEMINARIO WEB

Aprenda a detener el ransomware con protección en tiempo real

Únase a nuestro seminario web y aprenda cómo detener los ataques de ransomware en seco con MFA en tiempo real y protección de cuenta de servicio.

Guardar mi asiento!

La segunda muestra, según la empresa de ciberseguridad, está integrada en una aplicación troyana que se hace pasar por la aplicación de soporte remoto SecureLink (SecureLink.app) y se dirige principalmente a dispositivos Intel.

Los barebones, solicitudes de aplicaciones no firmadas para el permiso de los usuarios para acceder a contactos, fotos, recordatorios, así como a la cámara y el micrófono del dispositivo. Su principal componente es un Carga útil de Geacon construido a partir del proyecto geacon_pro que se conecta a un conocido servidor de comando y control (C2) en Japón.

El desarrollo llega cuando el ecosistema macOS está ser apuntados por una amplia variedad de actores de amenazas, incluidos grupos patrocinados por el estado, para desplegar puertas traseras y ladrones de información.

“El aumento en las muestras de Geacon en los últimos meses sugiere que los equipos de seguridad deberían prestar atención a esta herramienta y asegurarse de que cuentan con protecciones”.

¿Encontraste este artículo interesante? Siga con nosotros Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: ¿Elon Musk se inclina por invertir en Francia?
Next: Las acciones europeas se tambalean cuando regresan las preocupaciones sobre las tasas

Related Stories

El Prime Day se adelanta con un -53% en los
  • Tecnología

El Prime Day se adelanta con un -53% en los auriculares Bluetooth Anker Space Q45 con 65 h de autonomía

teknomers 19 de Haziran de 2026
Para combatir el calor, Amazon ofrece 102€ de descuento en
  • Tecnología

Para combatir el calor, Amazon ofrece 102€ de descuento en un aire acondicionado portátil 3 en 1 para el Prime Day

teknomers 19 de Haziran de 2026
El aumento de precios de los iPhone anunciado por Tim
  • Tecnología

El aumento de precios de los iPhone anunciado por Tim Cook podría ser especialmente brusco, según este especialista.

teknomers 19 de Haziran de 2026

You May Have Missed

  • General

Los casos de Ébola aumentan casi un 40% en una semana mientras la cifra de muertos supera los 200

teknomers 19 de Haziran de 2026
«Se oyó el hueso romperse»: la terrible lesión del exjugador
  • Deporte

«Se oyó el hueso romperse»: la terrible lesión del exjugador del OM y de Rennes Ismaël Koné, con Canadá frente a Qatar

teknomers 19 de Haziran de 2026
El Prime Day se adelanta con un -53% en los
  • Tecnología

El Prime Day se adelanta con un -53% en los auriculares Bluetooth Anker Space Q45 con 65 h de autonomía

teknomers 19 de Haziran de 2026
El departamento hace un gran esfuerzo para seducir a los
  • salud

El departamento hace un gran esfuerzo para seducir a los veterinarios

teknomers 19 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.