Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • OilRig explota un defecto del kernel de Windows en una campaña de espionaje dirigida a los Emiratos Árabes Unidos y el Golfo
  • Tecnología

OilRig explota un defecto del kernel de Windows en una campaña de espionaje dirigida a los Emiratos Árabes Unidos y el Golfo

teknomers 13 de Ekim de 2024 (Last updated: 13 de Ekim de 2024) 3 minutes read
OilRig explota un defecto del kernel de Windows en una


13 de octubre de 2024Ravie Lakshmanan

Se ha observado que el actor de amenazas iraní conocido como OilRig explota una falla de escalada de privilegios ahora parcheada que afecta al kernel de Windows como parte de una campaña de ciberespionaje dirigida a los Emiratos Árabes Unidos y la región del Golfo en general.

“El grupo utiliza tácticas sofisticadas que incluyen la implementación de una puerta trasera que aprovecha los servidores de Microsoft Exchange para el robo de credenciales y la explotación de vulnerabilidades como CVE-2024-30088 para escalar privilegios”, afirman los investigadores de Trend Micro Mohamed Fahmy, Bahaa Yamany, Ahmed Kamal y Nick Dai. dicho en un análisis publicado el viernes.

La empresa de ciberseguridad está rastreando al actor de amenazas bajo el apodo de Earth Simnavaz, que también se conoce como APT34, Crambus, Cobalt Gypsy, GreenBug, Hazel Sandstorm (anteriormente EUROPIUM) y Helix Kitten.

Ciberseguridad

Las cadenas de ataque implican el despliegue de un implante previamente no documentado que viene con capacidades para exfiltrar credenciales a través de servidores locales de Microsoft Exchange, una táctica probada y adoptada por el adversario en el pasado, al mismo tiempo que incorpora vulnerabilidades reveladas recientemente a su exploit. arsenal.

CVE-2024-30088, parcheado por Microsoft en junio de 2024, se trata de un caso de escalada de privilegios en el kernel de Windows que podría explotarse para obtener privilegios del SISTEMA, suponiendo que los atacantes puedan ganar una condición de carrera.

El acceso inicial a las redes de destino se facilita mediante la infiltración en un servidor web vulnerable para colocar un shell web, seguido de la eliminación de la herramienta de administración remota ngrok para mantener la persistencia y moverse a otros puntos finales en la red.

Posteriormente, la vulnerabilidad de escalada de privilegios sirve como conducto para entregar la puerta trasera, cuyo nombre en código es STEALHOOK, responsable de transmitir los datos recopilados a través del servidor Exchange a una dirección de correo electrónico controlada por el atacante en forma de archivos adjuntos.

Una técnica notable empleada por OilRig en el último conjunto de ataques implica el abuso de privilegios elevados para eliminar el filtro de contraseña DLL de política (psgfilter.dll) para extraer credenciales confidenciales de usuarios de dominio a través de controladores de dominio o cuentas locales en máquinas locales.

“El actor malicioso tuvo mucho cuidado al trabajar con las contraseñas de texto plano mientras implementaba las funciones de exportación del filtro de contraseñas”, dijeron los investigadores. “El actor de amenazas también utilizó contraseñas de texto sin formato para obtener acceso e implementar herramientas de forma remota. Las contraseñas de texto sin formato se cifraron primero antes de ser exfiltradas cuando se enviaban a través de redes”.

Ciberseguridad

Vale la pena señalar que el uso de psgfilter.dll se observó en diciembre de 2022 en relación con una campaña dirigida a organizaciones en el Medio Oriente que utilizaba otra puerta trasera denominada MrPerfectionManager.

“Su actividad reciente sugiere que Earth Simnavaz se centra en abusar de las vulnerabilidades en infraestructura clave de regiones geopolíticamente sensibles”, señalaron los investigadores. “También buscan establecer un punto de apoyo persistente en las entidades comprometidas, de modo que puedan usarse como armas para lanzar ataques contra objetivos adicionales”.

¿Encontró interesante este artículo? Síguenos en Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Galatasaray continuó con los preparativos para el partido contra Antalyaspor
Next: Tom Brady a punto de regresar a la NFL

Related Stories

Una vez no es costumbre, Tesla habría enviado datos engañosos
  • Tecnología

Una vez no es costumbre, Tesla habría enviado datos engañosos sobre el FSD a los reguladores europeos

teknomers 16 de Haziran de 2026
¿Estás indeciso sobre cambiar de plataforma musical? Deezer relanza 3
  • Tecnología

¿Estás indeciso sobre cambiar de plataforma musical? Deezer relanza 3 meses gratis y permite transferir tus playlists de Spotify en unos pocos clics.

teknomers 16 de Haziran de 2026
Fibra hasta 8 Gbit/s y WiFi 7 tri-banda por menos
  • Tecnología

Fibra hasta 8 Gbit/s y WiFi 7 tri-banda por menos de 27€ al mes: lo que realmente ofrece B&You Pure Fibre Plus

teknomers 16 de Haziran de 2026

You May Have Missed

  • General

Acuerdo de paz duradero entre EE.UU. e Irán proporcionará un entorno predecible para el comercio: CRF

teknomers 16 de Haziran de 2026
  • General

Un fuerte terremoto de magnitud 6,7 sacude el centro de Indonesia

teknomers 16 de Haziran de 2026
  • Cultura

Hellfest 2026: Philippe Pasqua, el sobrino de Charles, ha creado la monumental escultura de Ozzy Osbourne

teknomers 16 de Haziran de 2026
  • Deporte

Chismes Escoceses: Rohl, McInnes, Stewart, Fernandez, Kerr, Olusanya

teknomers 16 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.