Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Nuevo ciberataque con cargas útiles de Cobalt Strike dirigido contra empresas de habla china
  • Tecnología

Nuevo ciberataque con cargas útiles de Cobalt Strike dirigido contra empresas de habla china

teknomers 31 de Ağustos de 2024 (Last updated: 31 de Ağustos de 2024) 4 minutes read
Nuevo ciberataque con cargas útiles de Cobalt Strike dirigido contra


30 de agosto de 2024Ravie LakshmananEspionaje cibernético / Inteligencia sobre amenazas

Los usuarios de habla china son el objetivo de una campaña de “ataque altamente organizado y sofisticado” que probablemente aprovecha correos electrónicos de phishing para infectar sistemas Windows con cargas útiles de Cobalt Strike.

“Los atacantes lograron moverse lateralmente, establecer persistencia y permanecer sin ser detectados dentro de los sistemas durante más de dos semanas”, dijeron los investigadores de Securonix Den Iuzvyk y Tim Peck. dicho en un nuevo informe.

La campaña encubierta, cuyo nombre en código es LENTO#TEMPESTAD y no se atribuye a ningún actor de amenazas conocido, comienza con archivos ZIP maliciosos que, cuando se descomprimen, activan la cadena de infección, lo que lleva a la implementación del kit de herramientas de postexplotación en los sistemas comprometidos.

Junto al archivo ZIP hay un archivo de acceso directo de Windows (LNK) que se disfraza como un archivo de Microsoft Word, “违规远程控制软件人员名单.docx.lnk”, que se traduce aproximadamente como “Lista de personas que violaron las regulaciones del software de control remoto”. “.

“Teniendo en cuenta el lenguaje utilizado en los archivos de señuelo, es probable que sectores empresariales o gubernamentales específicos relacionados con China puedan ser el objetivo, ya que ambos emplean a personas que siguen ‘regulaciones de software de control remoto'”, señalaron los investigadores.

Ciberseguridad

El archivo LNK actúa como un conducto para iniciar un binario legítimo de Microsoft (“LicensingUI.exe”) que emplea Carga lateral de DLL para ejecutar una DLL maliciosa (“dui70.dll”). Ambos archivos son parte del archivo ZIP dentro de un directorio llamado “其他信息.__MACOS__._MACOS___MACOSX_MACOS_”. El ataque marca la primera vez que se informa de una carga lateral de DLL a través de LicensingUI.exe.

El archivo DLL es un implante de Cobalt Strike que permite un acceso persistente y sigiloso al host infectado, mientras establece contacto con un servidor remoto (“123.207.74[.]22”).

Se dice que el acceso remoto permitió a los atacantes realizar una serie de actividades prácticas, incluida la implementación de cargas útiles adicionales para reconocimiento y la configuración de conexiones proxy.

La cadena de infección también se destaca por configurar una tarea programada para ejecutar periódicamente un ejecutable malicioso llamado “lld.exe” que puede ejecutar código shell arbitrario directamente en la memoria, dejando así huellas mínimas en el disco.

Cargas útiles de Cobalt Strike

“Los atacantes también lograron ocultarse en los sistemas comprometidos elevando manualmente los privilegios de la cuenta de usuario Invitado incorporada”, dijeron los investigadores.

“Esta cuenta, que normalmente está deshabilitada y tiene privilegios mínimos, se transformó en un poderoso punto de acceso al agregarla al grupo administrativo crítico y asignarle una nueva contraseña. Esta puerta trasera les permite mantener el acceso al sistema con una detección mínima, ya que la cuenta de invitado a menudo no se monitorea tan de cerca como otras cuentas de usuario”.

Posteriormente, el actor de amenaza desconocido procedió a moverse lateralmente a través de la red utilizando el Protocolo de Escritorio Remoto (PDR) y las credenciales obtenidas a través de la herramienta de extracción de contraseñas Mimikatz, seguido de la configuración de conexiones remotas a su servidor de comando y control (C2) desde cada una de esas máquinas.

La fase de post-explotación se caracteriza además por la ejecución de varios comandos de enumeración y el uso de la herramienta BloodHound para el reconocimiento del directorio activo (AD), cuyos resultados luego se exfiltraron en forma de un archivo ZIP.

Ciberseguridad

Las conexiones con China se ven reforzadas por el hecho de que todos los servidores C2 están alojados en China por Shenzhen Tencent Computer Systems Company Limited. Además, la mayoría de los artefactos relacionados con la campaña tienen su origen en China.

“Aunque no hubo evidencia sólida que vinculara este ataque con ningún grupo APT conocido, es probable que haya sido orquestado por un actor de amenazas experimentado que tenía experiencia en el uso de marcos de explotación avanzados como Cobalt Strike y una amplia gama de otras herramientas posteriores a la explotación”, concluyeron los investigadores.

“La complejidad de la campaña es evidente en su enfoque metódico hacia el compromiso inicial, la persistencia, la escalada de privilegios y el movimiento lateral a través de la red”.

¿Te ha parecido interesante este artículo? Síguenos en Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Opción vegetariana
Next: Faeser: “No negociamos con los talibanes”

Related Stories

Bouygues Telecom promete el fin de los SMS de validación
  • Tecnología

Bouygues Telecom promete el fin de los SMS de validación con código secreto muy pronto

teknomers 30 de Haziran de 2026
iPhone 18 Pro: el hack de Tata revela los proveedores
  • Tecnología

iPhone 18 Pro: el hack de Tata revela los proveedores de Apple y las fotos de una prueba de caída

teknomers 30 de Haziran de 2026
Top 10 de las ventas de coches eléctricos en mayo
  • Tecnología

Top 10 de las ventas de coches eléctricos en mayo de 2026: los modelos estrella que aún dominan el mercado

teknomers 30 de Haziran de 2026

You May Have Missed

  • Deporte

Copa del Mundo 2026: Wayne Rooney pondría a Kobbie Mainoo como titular contra la R.C. del Congo

teknomers 30 de Haziran de 2026
  • General

Ferrari y BMW se unen a Tesla y China en la transición de cobre a un aluminio más económico

teknomers 30 de Haziran de 2026
  • General

Rusia afirma haber derribado más de 400 drones ucranianos durante la noche

teknomers 30 de Haziran de 2026
  • Finanzas

Libret A: el tipo “va a aumentar” a mediados de julio, anuncia Roland Lescure

teknomers 30 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.