Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Los piratas informáticos chinos explotan a Ivanti Epmm Bugs en ataques de redes empresariales globales
  • Tecnología

Los piratas informáticos chinos explotan a Ivanti Epmm Bugs en ataques de redes empresariales globales

teknomers 22 de Mayıs de 2025 (Last updated: 22 de Mayıs de 2025) 4 minutes read
Los piratas informáticos chinos explotan a Ivanti Epmm Bugs en


22 de mayo de 2025Ravie LakshmananSeguridad empresarial / malware

Un par de fallas de seguridad recientemente parcheados que afectan el software Ivanti Endpoint Manager Mobile (EPMM) ha sido explotado por un actor de amenaza de China-Nexus para dirigirse a una amplia gama de sectores en Europa, América del Norte y la región de Asia-Pacífico.

Las vulnerabilidades, rastreadas como CVE-2025-4427 (puntaje CVSS: 5.3) y CVE-2025-4428 (puntaje CVSS: 7.2), podrían estar encadenados para ejecutar código arbitrario en un dispositivo vulnerable sin requerir ninguna autenticación. Fueron dirigidos por Ivanti la semana pasada.

Ahora, según un informe de ECLECTICIQ, la cadena de vulnerabilidad ha sido abusada por UNC5221, un grupo chino de espionaje cibernético conocido por su objetivo de aparatos de red Edge desde al menos 2023. Más recientemente, el equipo de piratería también se atribuyó a esfuerzos de explotación dirigidos a los casos de redes de SAP susceptibles a CVE-201324.

Ciberseguridad

La compañía de seguridad cibernética holandesa dijo que la actividad de explotación más temprana se remonta al 15 de mayo de 2025, con los ataques dirigidos a la atención médica, las telecomunicaciones, la aviación, el gobierno municipal, las finanzas y los sectores de defensa.

“UNC5221 demuestra una comprensión profunda de la arquitectura interna de EPMM, reutilizando los componentes del sistema legítimo para la exfiltración de datos encubiertos”, la investigadora de seguridad Arda Büyükkaya dicho. “Dado el papel de EPMM en la gestión y el empuje de configuraciones a dispositivos móviles empresariales, una explotación exitosa podría permitir a los actores de amenaza acceder, manipular o comprometer de forma remota miles de dispositivos administrados en una organización”.

La secuencia de ataque implica dirigirse al punto final “/MIFS/RS/API/V2/” para obtener un shell inverso interactivo y ejecutar remotamente comandos arbitrarios en las implementaciones de IVANTI EPMM. Esto es seguido por la implementación de KrustyLoader, un cargador conocido a base de óxido atribuido a UNC5221 que permite la entrega de cargas útiles adicionales como Sliver.

También se ha observado que los actores de amenaza se dirigen a la base de datos MIFS utilizando credenciales de la base de datos MySQL codificadas almacenadas en /mi/files/system/.MIFPP para obtener acceso no autorizado a la base de datos y exfiltrando datos confidenciales que podrían otorgarles visibilidad de visibilidad en los dispositivos móviles, los usuarios de LDAP y el acceso a Office 365 y el acceso a los tokens.

Además, los incidentes se caracterizan por el uso de comandos de shell ofuscados para el reconocimiento del host antes de dejar caer KrustyLoader de un cubo AWS S3 y un proxy inverso rápido (FRP) para facilitar el reconocimiento de la red y el movimiento lateral. Vale la pena mencionar aquí que FRP es una herramienta de código abierto ampliamente compartida entre los grupos de piratería chinos.

ECLECTICI dijo que también identificó un servidor de comando y control (C2) asociado con el color automático, una puerta trasera de Linux que fue documentada por la Unidad 42 de Palo Alto Networks como se usa en ataques dirigidos a universidades y organizaciones gubernamentales en América del Norte y Asia entre noviembre y diciembre de 2024.

Ciberseguridad

“La dirección IP 146.70.87[.]67: 45020, previamente asociado con la infraestructura de comando y control de autos automotrices, se vio emitiendo pruebas de conectividad salientes a través de curl inmediatamente después de la explotación de los servidores Ivanti EPMM “, señaló Büyükkaya.” Este comportamiento es consistente con los patrones de puesta en escena y bafoning de color automático. Tomados en conjunto, estos indicadores probablemente se vinculan con la actividad de China-Nexus “.

La divulgación se produce cuando la firma de inteligencia de amenazas Greynoise señaló que había sido testigo de un aumento significativo en la actividad de escaneo dirigido a productos seguros y seguros de pulso Ivanti Connect antes de la divulgación de CVE-2025-4427 y CVE-2025-4428.

“Si bien el escaneo que observamos no estaba directamente vinculado a EPMM, la línea de tiempo subraya una realidad crítica: la actividad de escaneo a menudo precede a la aparición pública de vulnerabilidades de día cero”, la compañía dicho. “Es un indicador principal, una señal de que los atacantes sondeando sistemas críticos, potencialmente en preparación para una futura explotación”.

¿Encontró este artículo interesante? Séguenos Gorjeo  y LinkedIn Para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Jukka Jalonen: una visión sorprendente del oponente de los Leones
Next: La violencia de las víctimas mortales en Hoofddorp son hombres de 21 y 22 años

Related Stories

Demasiado largas, demasiado pesadas: China limita el peso de los
  • Tecnología

Demasiado largas, demasiado pesadas: China limita el peso de los coches eléctricos para salvar los aparcamientos

teknomers 8 de Haziran de 2026
Joy-Con Drift: Nintendo acepta una multa de 35 millones de
  • Tecnología

Joy-Con Drift: Nintendo acepta una multa de 35 millones de euros en Francia

teknomers 8 de Haziran de 2026
Instaló Windows 95 en... su calculadora
  • Tecnología

Instaló Windows 95 en… su calculadora

teknomers 8 de Haziran de 2026

You May Have Missed

  • General

“Coágulos de sangre surgen como nunca antes…”: Las escalofriantes revelaciones del Dr. McCullough sobre las vacunas COVID de ARNm – Teknomers

teknomers 8 de Haziran de 2026
  • Deporte

Mundial 2026: el curioso debate de influencers sobre quién es “el jugador menos conocido” de la competición

teknomers 8 de Haziran de 2026
"Ningún paciente debería quedarse solo": esta sociedad lanza una recaudación
  • salud

“Ningún paciente debería quedarse solo”: esta sociedad lanza una recaudación nacional para combatir el aislamiento de los enfermos.

teknomers 8 de Haziran de 2026
Trump no apreció en absoluto la reanudación de los ataques
  • Entretenimiento

Trump no apreció en absoluto la reanudación de los ataques entre Israel e Irán

teknomers 8 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.