Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Resurgre las explotaciones de malware para fallas Ivanti con características de RootKit y Web Shell
  • Tecnología

Resurgre las explotaciones de malware para fallas Ivanti con características de RootKit y Web Shell

teknomers 30 de Mart de 2025 (Last updated: 30 de Mart de 2025) 4 minutes read
Resurgre las explotaciones de malware para fallas Ivanti con características


30 de marzo de 2025Ravie LakshmananVulnerabilidad / día cero

La Agencia de Seguridad de Ciberseguridad e Infraestructura de los Estados Unidos (CISA) ha arrojado luz sobre un nuevo malware llamado RESURGIR Eso se ha implementado como parte de la actividad de explotación dirigida a una falla de seguridad ahora parchada en los electrodomésticos de Ivanti Connect Secure (ICS).

“Resurgir contiene capacidades de la variante de malware de Spawnchimera, incluidos los reiniciados sobrevivientes; sin embargo, Resurge contiene comandos distintivos que alteran su comportamiento”, la agencia dicho. “El archivo contiene capacidades de un RootKit, Dropper, Backdoor, Bootkit, Proxy y Tunneler”.

La vulnerabilidad de seguridad asociada con la implementación del malware es CVE-2025-0282, una vulnerabilidad de desbordamiento de búfer basada en la pila que afecta a las puertas de enlace seguras, seguras y ZTA de Ivanti Connect SEGUS, y ZTA que podrían dar lugar a una ejecución de código remoto.

Ciberseguridad

Impacta las siguientes versiones –

  • Ivanti Connect Secure antes de la versión 22.7R2.5
  • Política Ivanti segura antes de la versión 22.7r1.2, y
  • Neuronas Ivanti para puertas de enlace ZTA antes de la versión 22.7R2.3

Según Mandiant, propiedad de Google, CVE-2025-0282 se ha armado para entregar lo que se llama el ecosistema de desove de malware, que comprende varios componentes, como el reproductivo, el aspirador y el aspirador. El uso de Spawn se ha atribuido a un grupo de espionaje de China-Nexus denominado UNC5337.

El mes pasado, JPCERT/CC reveló que observó que el defecto de seguridad se utiliza para entregar una versión actualizada de Spawn conocida como SpawnChimera, que combina todos los módulos dispares mencionados en un malware monolítico, al tiempo que incorpora cambios para facilitar la comunicación entre procesos a través de los salones de dominio Unix.

En particular, la variante revisada albergó una característica para parchar CVE-2025-0282 para evitar que otros actores maliciosos lo exploten para sus campañas.

Resurge (“libsupgrade.so”), según CISA, es una mejora sobre Spawnchimera con apoyo para tres nuevos comandos –

  • Inserte en “ld.so.preload”, configure un shell web, manipule las verificaciones de integridad y modifique los archivos
  • Habilitar el uso de shells web para la recolección de credenciales, la creación de cuentas, los reiniciados de la contraseña y la escalada de privilegios
  • Copie el shell web al disco de arranque de Ivanti y manipule la imagen de ejecución de CoreBoot

CISA dijo que también desenterró otros dos artefactos de un dispositivo ICS de la entidad de infraestructura crítica no especificada: una variante de Spawnsloth (“Liblogblock.so”) contenida dentro de resurge y un binario de Linux Elf de 64 bits de 64 bits (“DSMain”).

Ciberseguridad

“El [SPAWNSLOTH variant] Hotamenta con los registros de dispositivos Ivanti “,” dicho. “El tercer archivo es un binario integrado personalizado que contiene un script de shell de código abierto y un subconjunto de applets de la herramienta de código abierto BusyBox. El script de shell de código abierto permite la capacidad de extraer una imagen de kernel sin comprimir (VMlinux) de una imagen de kernel comprometida”.

Vale la pena señalar que CVE-2025-0282 también ha sido explotado como un día cero por otro grupo de amenazas vinculado a China rastreado como Typhoon de Silk (anteriormente Hafnium), reveló Microsoft a principios de este mes.

Los últimos hallazgos indican que los actores de amenaza detrás del malware están refinando y reelaborando activamente su Tradecraft, lo que hace que sea imperativo que las organizaciones parcen sus instancias IVanti a la última versión.

Como mitigación adicional, se recomienda restablecer las credenciales de las cuentas privilegiadas y no privilegiadas, rotar contraseñas para todos los usuarios de dominio y todas las cuentas locales, revisar las políticas de acceso para revocar temporalmente los privilegios de los dispositivos afectados, restablecer las credenciales de cuentas relevantes o las claves de acceso, y monitorear cuentas para obtener signos de actividad anómala.

¿Encontró este artículo interesante? Séguenos Gorjeo  y LinkedIn Para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Hamburgo: Después de la derrota: HSV va al campo de entrenamiento en Mallorca
Next: Kovac se presenta frente a Brandt y Süle

Related Stories

Google invierte en A24: 75 millones de dólares y una
  • Tecnología

Google invierte en A24: 75 millones de dólares y una colaboración de IA con DeepMind para el cine

teknomers 22 de Haziran de 2026
Alexa+ en Francia: ¿qué tal el nuevo asistente de voz
  • Tecnología

Alexa+ en Francia: ¿qué tal el nuevo asistente de voz IA de Amazon en el día a día?

teknomers 22 de Haziran de 2026
El réseau X sufre una falla importante, ¿qué está sucediendo?
  • Tecnología

El réseau X sufre una falla importante, ¿qué está sucediendo?

teknomers 22 de Haziran de 2026

You May Have Missed

Francia-Irak: ¿a qué hora y en qué canal ver el
  • Deporte

Francia-Irak: ¿a qué hora y en qué canal ver el partido de los Bleus en Filadelfia?

teknomers 22 de Haziran de 2026
  • Cultura

«Hippocrate»: Thomas Lilti, director de la serie, refuta las acusaciones de plagio y voyeurismo que enfrenta

teknomers 22 de Haziran de 2026
Google invierte en A24: 75 millones de dólares y una
  • Tecnología

Google invierte en A24: 75 millones de dólares y una colaboración de IA con DeepMind para el cine

teknomers 22 de Haziran de 2026
VIDÉO. "On n’a pas vraiment faim": ayuno y cabeza abajo,
  • salud

VIDÉO. “On n’a pas vraiment faim”: ayuno y cabeza abajo, el desafío extremo de los voluntarios en cama en la Clínica Espacial de Toulouse para mejorar la salud de los astronautas

teknomers 22 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.