Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Cloudflare advierte sobre piratas informáticos vinculados con la India que atacan a entidades del sur y este de Asia
  • Tecnología

Cloudflare advierte sobre piratas informáticos vinculados con la India que atacan a entidades del sur y este de Asia

teknomers 26 de Eylül de 2024 (Last updated: 26 de Eylül de 2024) 4 minutes read
Cloudflare advierte sobre piratas informáticos vinculados con la India que


26 de septiembre de 2024Ravie LakshmananSeguridad en la nube / Ciberespionaje

Se ha observado que un actor de amenazas avanzado con vínculos con la India utiliza múltiples proveedores de servicios en la nube para facilitar la recolección de credenciales, la distribución de malware y el comando y control (C2).

La empresa de seguridad e infraestructura web Cloudflare está rastreando la actividad bajo el nombre Lemming descuidadoque también se llama El tigre y el elefante pescador.

“Desde finales de 2022 hasta la actualidad, SloppyLemming ha utilizado rutinariamente Cloudflare Workers, probablemente como parte de una amplia campaña de espionaje dirigida a países del sur y este de Asia”, dijo Cloudflare. dicho en un análisis.

Se estima que SloppyLemming está activo al menos desde julio de 2021, y que en campañas anteriores se han aprovechado de malware como Ares RAT y WarHawk, este último también vinculado a un conocido grupo de piratas informáticos llamado SideWinder. Por otro lado, el uso de Ares RAT se ha vinculado a SideCopy, un actor de amenazas probablemente de origen paquistaní.

Ciberseguridad

Los objetivos de la actividad de SloppyLemming abarcan entidades gubernamentales, policiales, energéticas, educativas, de telecomunicaciones y tecnológicas ubicadas en Pakistán, Sri Lanka, Bangladesh, China, Nepal e Indonesia.

Las cadenas de ataque implican el envío de correos electrónicos de phishing a objetivos que buscan engañar a los destinatarios para que hagan clic en un enlace malicioso induciendo una falsa sensación de urgencia, afirmando que deben completar un proceso obligatorio dentro de las próximas 24 horas.

Al hacer clic en la URL, la víctima es dirigida a una página de recolección de credenciales, que luego sirve como mecanismo para que el actor de amenazas obtenga acceso no autorizado a cuentas de correo electrónico específicas dentro de organizaciones que son de interés.

“El actor utiliza una herramienta personalizada llamada CloudPhish para crear un Cloudflare Worker malicioso para manejar la lógica de registro de credenciales y la exfiltración de las credenciales de las víctimas al actor de la amenaza”, dijo la compañía.

Algunos de los ataques realizados por SloppyLemming han aprovechado técnicas similares para capturar tokens OAuth de Google, así como emplear archivos RAR con trampas (“CamScanner 06-10-2024 15.29.rar”) que probablemente explotan una falla de WinRAR (CVE-2023-38831) para lograr la ejecución remota de código.

Dentro del archivo RAR hay un ejecutable que, además de mostrar el documento señuelo, carga sigilosamente “CRYPTSP.dll”, que sirve como descargador para recuperar un troyano de acceso remoto alojado en Dropbox.

Vale la pena mencionar aquí que la empresa de ciberseguridad SEQRITE detalló una campaña análoga emprendida por los actores de SideCopy el año pasado dirigida a los sectores del gobierno y de defensa de la India para distribuir el Ares RAT utilizando archivos ZIP llamados “DocScanner_AUG_2023.zip” y “DocScanner-Oct.zip” que están diseñados para activar la misma vulnerabilidad.

Una tercera secuencia de infección empleada por SloppyLemming implica el uso de señuelos de spear phishing para llevar a los posibles objetivos a un sitio web falso que se hace pasar por la Junta de Tecnología de la Información de Punjab (PITB) en Pakistán, después de lo cual son redirigidos a otro sitio que contiene un archivo de acceso directo a Internet (URL).

Ciberseguridad

El archivo URL incluye un código integrado para descargar otro archivo, un ejecutable llamado PITB-JR5124.exe, desde el mismo servidor. El binario es un archivo legítimo que se utiliza para cargar de forma local una DLL maliciosa llamada profapi.dll que posteriormente se comunica con un Cloudflare Worker.

Estas URL de Cloudflare Worker, señaló la empresa, actúan como intermediarios y transmiten solicitudes al dominio C2 real utilizado por el adversario (“aljazeerak[.]en línea”).

Cloudflare dijo que “observó esfuerzos concertados por parte de SloppyLemming para atacar a los departamentos de policía paquistaníes y otras organizaciones encargadas de hacer cumplir la ley”, y agregó que “hay indicios de que el actor ha apuntado a entidades involucradas en la operación y mantenimiento de la única instalación de energía nuclear de Pakistán”.

Algunos de los otros objetivos de la actividad de recolección de credenciales incluyen organizaciones gubernamentales y militares de Sri Lanka y Bangladesh y, en menor medida, entidades del sector energético y académico de China.

¿Te ha parecido interesante este artículo? Síguenos en Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: La declaración de Katariina Souri enloqueció a la nación
Next: 112 blogs | Los bomberos rescatan a una anciana de una zanja • Grandes daños durante el incendio de una casa en Bergen

Related Stories

Práctica: la herramienta PCIe Lane Simulator permite comprender todo sobre
  • Tecnología

Práctica: la herramienta PCIe Lane Simulator permite comprender todo sobre las “líneas PCIe” en tu PC

teknomers 21 de Haziran de 2026
Sin electricidad ni red de agua, este panel francés produce
  • Tecnología

Sin electricidad ni red de agua, este panel francés produce agua potable a partir del aire húmedo (Entrevista)

teknomers 21 de Haziran de 2026
Fin de la tondeuse el domingo por la mañana: Amazon
  • Tecnología

Fin de la tondeuse el domingo por la mañana: Amazon liquidó este robot Mammotion antes del Prime Day

teknomers 21 de Haziran de 2026

You May Have Missed

  • Deporte

Rugby en Gales: El equipo de Steve Tandy se prepara para los Barbaros y el Campeonato de Naciones

teknomers 22 de Haziran de 2026
  • General

Los datos de envío revelan una situación de vaivén en el estrecho de Ormuz

teknomers 22 de Haziran de 2026
  • Deporte

Copa Mundial 2026: Thomas Tuchel no teme gritar a los jugadores de Inglaterra, dice Ollie Watkins

teknomers 22 de Haziran de 2026
Confianza en Dembélé, 100ª selección, cultura del instante… Todo lo
  • Deporte

Confianza en Dembélé, 100ª selección, cultura del instante… Todo lo que necesitas saber sobre la conferencia de prensa de Mbappé antes de Francia-Irak

teknomers 22 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.