Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • La nueva variante de EAGERBEE se dirige a ISP y gobiernos con capacidades avanzadas de puerta trasera
  • Tecnología

La nueva variante de EAGERBEE se dirige a ISP y gobiernos con capacidades avanzadas de puerta trasera

teknomers 7 de Ocak de 2025 (Last updated: 7 de Ocak de 2025) 5 minutes read
La nueva variante de EAGERBEE se dirige a ISP y


07 de enero de 2025Ravie LakshmananAtaque cibernético / piratería

Los proveedores de servicios de Internet (ISP) y las entidades gubernamentales de Oriente Medio han sido atacados mediante una variante actualizada del marco de malware EAGERBEE.

La nueva variante de EAGERBEE (también conocida como Thumtais) viene equipado con varios componentes que permiten que la puerta trasera implemente cargas útiles adicionales, enumere sistemas de archivos y ejecute shells de comandos, lo que demuestra una evolución significativa.

“Los complementos clave se pueden clasificar en términos de su funcionalidad en los siguientes grupos: orquestador de complementos, manipulación del sistema de archivos, administrador de acceso remoto, exploración de procesos, listado de conexiones de red y gestión de servicios”, dijeron los investigadores de Kaspersky Saurabh Sharma y Vasily Berdnikov. dicho en un análisis.

La puerta trasera ha sido evaluada por la empresa rusa de ciberseguridad con un nivel de confianza medio para un grupo de amenazas llamado CoughingDown.

Ciberseguridad

EAGERBEE fue documentado por primera vez por Elastic Security Labs, atribuyéndolo a un conjunto de intrusión patrocinado por el estado y centrado en el espionaje denominado REF5961. Una “puerta trasera técnicamente sencilla” con capacidades de cifrado C2 y SSL hacia adelante y hacia atrás, está diseñada para realizar una enumeración básica del sistema y entregar ejecutables posteriores para su posterior explotación.

Posteriormente, se observó una variante del malware en ataques de un grupo de amenazas alineado con el estado chino rastreado como Cluster Alpha como parte de una operación de ciberespionaje más amplia con nombre en código Crimson Palace con el objetivo de robar secretos militares y políticos sensibles de un gobierno de alto perfil. organización en el Sudeste Asiático.

El grupo Alpha, según Sophos, se superpone con grupos de amenazas rastreados como BackdoorDiplomacy, REF5961, Worok y TA428. Se sabe que BackdoorDiplomacy, por su parte, exhibe similitudes tácticas con otro grupo de habla china cuyo nombre en código es CloudComputating (también conocido como Faking Dragon), al que se le ha atribuido un marco de malware de múltiples complementos denominado QSC en ataques dirigidos a la industria de las telecomunicaciones en el sur de Asia.

“QSC es un marco modular, del cual sólo el cargador inicial permanece en el disco mientras que el núcleo y los módulos de red están siempre en la memoria”, Kaspersky anotado en noviembre de 2024. “El uso de una arquitectura basada en complementos brinda a los atacantes la capacidad de controlar qué complemento (módulo) cargar en la memoria según la demanda, según el objetivo de interés”.

En el último conjunto de ataques que involucran a EAGERBEE, se diseña una DLL de inyector para iniciar el módulo de puerta trasera, que luego se utiliza para recopilar información del sistema y filtrar los detalles a un servidor remoto al que se establece una conexión a través de un socket TCP.

Posteriormente, el servidor responde con un Plugin Orchestrator que, además de informar al servidor información relacionada con el sistema (por ejemplo, nombre NetBIOS del dominio; uso de memoria física y virtual; y configuración local y horaria del sistema), recopila detalles sobre los procesos en ejecución. y espera más instrucciones –

  • Recibir e inyectar complementos en la memoria.
  • Descargue un complemento específico de la memoria, elimine el complemento de la lista
  • Eliminar todos los complementos de la lista
  • Compruebe si el complemento está cargado o no
Ciberseguridad

“Todos los complementos son responsables de recibir y ejecutar comandos del orquestador”, dijeron los investigadores, y agregaron que realizan operaciones de archivos, administran procesos, mantienen conexiones remotas, administran servicios del sistema y enumeran conexiones de red.

Kaspersky dijo que también observó la implementación de EAGERBEE en varias organizaciones del este de Asia, y dos de ellas fueron violadas utilizando la vulnerabilidad ProxyLogon (CVE-2021-26855) para eliminar shells web que luego se usaron para ejecutar comandos en los servidores, lo que finalmente condujo a la implementación de puerta trasera.

“Entre ellos se encuentra EAGERBEE, un marco de malware diseñado principalmente para operar en la memoria”, señalaron los investigadores. “Esta arquitectura residente en memoria mejora sus capacidades sigilosas, ayudándola a evadir la detección por parte de las soluciones tradicionales de seguridad de terminales”.

“EAGERBEE también oculta sus actividades de comando shell al inyectar código malicioso en procesos legítimos. Estas tácticas permiten que el malware se integre perfectamente con las operaciones normales del sistema, lo que hace que su identificación y análisis sean mucho más difíciles”.

¿Encontró interesante este artículo? Síguenos en Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: “Todo libro serio contiene una referencia a Alicia en el país de las maravillas”. ¿En cada libro serio? ¿Lo sería realmente?
Next: INTERVIEW/ING apuesta por el crecimiento orgánico

Related Stories

Para preparar las noches de verano, esta robot-tienda está por
  • Tecnología

Para preparar las noches de verano, esta robot-tienda está por debajo de los 1000€ en Teknomers.

teknomers 8 de Haziran de 2026
El iPhone Ultra de Apple podría hacer temblar ya a
  • Tecnología

El iPhone Ultra de Apple podría hacer temblar ya a los Galaxy Z Fold 8 y Z Flip 8

teknomers 8 de Haziran de 2026
El Galaxy Z Flip 8 podría decepcionar en un aspecto
  • Tecnología

El Galaxy Z Flip 8 podría decepcionar en un aspecto muy esperado

teknomers 8 de Haziran de 2026

You May Have Missed

  • General

Lecciones de vida: Proverbio judío del día: “Nunca confíes en el hombre que… — Lecciones de vida sobre comunicación, transparencia, comprensión y por qué las relaciones sólidas se construyen sobre la apertura

teknomers 8 de Haziran de 2026
  • General

Un muerto en un ataque de dron ucraniano contra un tren que conecta Moscú con la Crimea anexada

teknomers 8 de Haziran de 2026
  • Cultura

«La cultura y el ocio son a menudo los primeros sacrificados»: una librera se esfuerza por salvar su negocio y crea una feria del libro en Blagnac

teknomers 8 de Haziran de 2026
Para preparar las noches de verano, esta robot-tienda está por
  • Tecnología

Para preparar las noches de verano, esta robot-tienda está por debajo de los 1000€ en Teknomers.

teknomers 8 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.