Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Los piratas informáticos aprovechan una vulnerabilidad de PHP para implementar una puerta trasera oculta llamada Msupedge
  • Tecnología

Los piratas informáticos aprovechan una vulnerabilidad de PHP para implementar una puerta trasera oculta llamada Msupedge

teknomers 20 de Ağustos de 2024 (Last updated: 20 de Ağustos de 2024) 3 minutes read
Los piratas informáticos aprovechan una vulnerabilidad de PHP para implementar


20 de agosto de 2024Ravie LakshmananInteligencia sobre vulnerabilidades y amenazas

Una puerta trasera previamente no documentada llamada Msupedge ha sido utilizada contra un ciberataque dirigido contra una universidad anónima en Taiwán.

“La característica más notable de esta puerta trasera es que se comunica con un servidor de comando y control (C&C) a través del tráfico DNS”, dijo el equipo de cazadores de amenazas de Symantec, parte de Broadcom. dicho en un informe compartido con The Hacker News.

Actualmente se desconocen los orígenes de la puerta trasera, así como los objetivos detrás del ataque.

Ciberseguridad

Se dice que el vector de acceso inicial que probablemente facilitó la implementación de Msupedge implica la explotación de una falla crítica recientemente revelada que afecta a PHP (CVE-2024-4577, puntaje CVSS: 9.8), que podría usarse para lograr la ejecución remota de código.

La puerta trasera en cuestión es una biblioteca de vínculos dinámicos (DLL) que está instalada en las rutas “csidl_drive_fixedxampp” y “csidl_systemwbem”. Una de las DLL, wuplog.dll, es ejecutada por el servidor HTTP Apache (httpd). No está claro cuál es el proceso principal de la segunda DLL.

El aspecto más notable de Msupedge es su dependencia de la tunelización DNS para la comunicación con el servidor C&C, con código basado en código abierto. dnscat2 herramienta.

“Recibe comandos mediante la resolución de nombres”, señaló Symantec. “Msupedge no solo recibe comandos a través del tráfico DNS, sino que también utiliza la dirección IP resuelta del servidor C&C (ctl.msedeapi).[.]net) como un comando.”

Específicamente, el tercer octeto de la dirección IP resuelta funciona como un caja del interruptor que determina el comportamiento de la puerta trasera restándole siete y utilizando su notación hexadecimal para activar las respuestas adecuadas. Por ejemplo, si el tercer octeto es 145, el valor recién derivado se traduce en 138 (0x8a).

Los comandos admitidos por Msupedge se enumeran a continuación:

  • 0x8a: Crear un proceso utilizando un comando recibido a través de un registro TXT de DNS
  • 0x75: Descargar archivo utilizando una URL de descarga recibida a través de un registro TXT de DNS
  • 0x24: Dormir durante un intervalo de tiempo predeterminado
  • 0x66: Suspender durante un intervalo de tiempo predeterminado
  • 0x38: Crear un archivo temporal “%temp%1e5bf625-1678-zzcv-90b1-199aa47c345.tmp” cuyo propósito es desconocido
  • 0x3c: Eliminar el archivo “%temp%1e5bf625-1678-zzcv-90b1-199aa47c345.tmp”
Ciberseguridad

El desarrollo se produce a medida que Grupo de amenazas UTG-Q-010 se ha vinculado a una nueva campaña de phishing que aprovecha cebos relacionados con criptomonedas y empleos para distribuir un malware de código abierto llamado Pupy RAT.

“La cadena de ataque implica el uso de archivos .lnk maliciosos con un cargador de DLL integrado, que termina en la implementación de la carga útil Pupy RAT”, dijo Symantec dicho“Pupy es un troyano de acceso remoto (RAT) basado en Python con funcionalidad para carga reflexiva de DLL y ejecución en memoria, entre otras”.

¿Te ha parecido interesante este artículo? Síguenos en Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Polémica serie de Star Wars cancelada anticipadamente
Next: Sean Payton elogia a Zach Wilson

Related Stories

¡Últimos 3 días para obtener 1min.AI Pro para siempre por
  • Tecnología

¡Últimos 3 días para obtener 1min.AI Pro para siempre por 22€: GPT-5, Claude y Gemini en una sola interfaz!

teknomers 12 de Haziran de 2026
Claude Mythos: Orange y Crédit Agricole quieren acceder al potente
  • Tecnología

Claude Mythos: Orange y Crédit Agricole quieren acceder al potente modelo de IA

teknomers 12 de Haziran de 2026
Dos meses después, Microsoft corrige finalmente el error de Windows
  • Tecnología

Dos meses después, Microsoft corrige finalmente el error de Windows que activaba BitLocker al reiniciar

teknomers 12 de Haziran de 2026

You May Have Missed

Copa del Mundo: el antiguo estandarte de Irán prohibido en
  • General

Copa del Mundo: el antiguo estandarte de Irán prohibido en los estadios, una asociación denuncia a la FIFA

teknomers 12 de Haziran de 2026
  • Cultura

El estreno del segundo capítulo de « La Bataille de Gaulle » adelantado una semana en los cines

teknomers 12 de Haziran de 2026
¡Últimos 3 días para obtener 1min.AI Pro para siempre por
  • Tecnología

¡Últimos 3 días para obtener 1min.AI Pro para siempre por 22€: GPT-5, Claude y Gemini en una sola interfaz!

teknomers 12 de Haziran de 2026
  • General

‘La respuesta es SÍ, AMIGO’: El representante Fry EXPONE al SPLC por su ‘doble estándar’ sobre el tatuaje nazi de Platner – Teknomers

teknomers 12 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.