{"id":1004127,"date":"2023-10-18T18:34:46","date_gmt":"2023-10-18T18:34:46","guid":{"rendered":"https:\/\/teknomers.com\/es\/qubitstrike-apunta-a-los-portatiles-jupyter-con-una-campana-de-criptomineria-y-rootkit\/"},"modified":"2023-10-18T18:34:50","modified_gmt":"2023-10-18T18:34:50","slug":"qubitstrike-apunta-a-los-portatiles-jupyter-con-una-campana-de-criptomineria-y-rootkit","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/qubitstrike-apunta-a-los-portatiles-jupyter-con-una-campana-de-criptomineria-y-rootkit\/","title":{"rendered":"Qubitstrike apunta a los port\u00e1tiles Jupyter con una campa\u00f1a de criptominer\u00eda y rootkit"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">18 de octubre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Rootkit \/ Criptomoneda<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/10\/Qubitstrike-apunta-a-los-portatiles-Jupyter-con-una-campana-de.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Un actor de amenazas, presumiblemente de T\u00fanez, ha sido vinculado a una nueva campa\u00f1a dirigida a los Jupyter Notebooks expuestos en un doble intento de extraer criptomonedas il\u00edcitamente y violar entornos de nube.<\/p>\n<p>Apodado <strong>ataque qubit<\/strong> Por Cado, el conjunto de intrusi\u00f3n utiliza la API de Telegram para filtrar las credenciales del proveedor de servicios en la nube luego de un compromiso exitoso.<\/p>\n<p>&#8220;Todas las cargas \u00fatiles para la campa\u00f1a Qubitstrike est\u00e1n alojadas en codeberg.org, una plataforma de alojamiento Git alternativa, que proporciona gran parte de la misma funcionalidad que GitHub&#8221;, dijeron los investigadores de seguridad Matt Muir y Nate Bill. <a rel=\"nofollow noopener\" href=\"https:\/\/www.cadosecurity.com\/qubitstrike-an-emerging-malware-campaign-targeting-jupyter-notebooks\/\" target=\"_blank\">dicho<\/a> en un art\u00edculo del mi\u00e9rcoles.<\/p>\n<p>En la cadena de ataque documentada por la empresa de seguridad en la nube, se violan instancias de Jupyter de acceso p\u00fablico para ejecutar comandos para recuperar un script de shell (mi.sh) alojado en Codeberg.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/moon-i-1.1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/10\/Los-anuncios-de-chat-de-Bing-impulsados-\u200b\u200bpor-IA-de.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El script de shell, que act\u00faa como carga \u00fatil principal, es responsable de ejecutar un minero de criptomonedas, establecer la persistencia mediante un trabajo cron, insertar una clave controlada por el atacante en el archivo .ssh\/authorized_keys para acceso remoto y propagar el malware a otros hosts a trav\u00e9s de SSH.<\/p>\n<p>El malware tambi\u00e9n es capaz de recuperar e instalar el rootkit Dimorphine para ocultar procesos maliciosos, as\u00ed como transmitir las credenciales capturadas de Amazon Web Services (AWS) y Google Cloud al atacante a trav\u00e9s de la API del bot de Telegram.<\/p>\n<p>Un aspecto digno de menci\u00f3n de los ataques es el cambio de nombre de utilidades leg\u00edtimas de transferencia de datos, como curl y wget, en un probable intento de evadir la detecci\u00f3n y evitar que otros usuarios del sistema utilicen las herramientas.<\/p>\n<p>&#8220;mi.sh tambi\u00e9n iterar\u00e1 a trav\u00e9s de una lista codificada de nombres de procesos e intentar\u00e1 eliminar los procesos asociados&#8221;, dijeron los investigadores.  &#8220;Es probable que esto frustre cualquier operaci\u00f3n minera de competidores que previamente hayan comprometido el sistema&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/10\/1697654085_186_Qubitstrike-apunta-a-los-portatiles-Jupyter-con-una-campana-de.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/10\/1697654085_186_Qubitstrike-apunta-a-los-portatiles-Jupyter-con-una-campana-de.jpg\" alt=\"Campa\u00f1a de criptominer\u00eda y rootkits\" border=\"0\" data-original-height=\"380\" data-original-width=\"728\" title=\"Campa\u00f1a de criptominer\u00eda y rootkits\"\/><\/a><\/div>\n<p>El script de shell est\u00e1 dise\u00f1ado adem\u00e1s para aprovechar el comando netstat y una lista codificada de pares de IP\/puerto, previamente asociados con campa\u00f1as de criptojacking, para eliminar cualquier conexi\u00f3n de red existente a esas direcciones IP.<\/p>\n<p>Tambi\u00e9n se han tomado medidas para eliminar varios archivos de registro de Linux (por ejemplo, \/var\/log\/secure y \/var\/log\/wtmp), en lo que es otra se\u00f1al de que los actores de Qubitstrike buscan pasar desapercibidos.<\/p>\n<p>Los or\u00edgenes exactos del actor de la amenaza a\u00fan no est\u00e1n claros, aunque la evidencia apunta a que probablemente sea T\u00fanez debido a la direcci\u00f3n IP utilizada para iniciar sesi\u00f3n en el honeypot en la nube utilizando las credenciales robadas.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/cis-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/10\/1696134768_108_Los-anuncios-de-chat-de-Bing-impulsados-\u200b\u200bpor-IA-de.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Un examen m\u00e1s detenido del repositorio de Codeberg tambi\u00e9n revel\u00f3 un implante de Python (kdfs.py) que est\u00e1 dise\u00f1ado para ejecutarse en hosts infectados, con Discord actuando como un mecanismo de comando y control (C2) para cargar y descargar desde y hacia la m\u00e1quina. .<\/p>\n<p>La conexi\u00f3n entre mi.sh y kdfs.py sigue siendo desconocida hasta el momento, aunque se sospecha que la puerta trasera de Python facilita la implementaci\u00f3n del script de shell.  Tambi\u00e9n parece que mi.sh puede distribuirse como malware independiente sin depender de kdfs.py.<\/p>\n<p>&#8220;Qubitstrike es una campa\u00f1a de malware relativamente sofisticada, encabezada por atacantes con un enfoque particular en la explotaci\u00f3n de servicios en la nube&#8221;, dijeron los investigadores.<\/p>\n<p>&#8220;Por supuesto, el objetivo principal de Qubitstrike parece ser el secuestro de recursos con el fin de extraer la criptomoneda XMRig. A pesar de esto, el an\u00e1lisis de la infraestructura de Discord C2 muestra que, en realidad, cualquier ataque imaginable podr\u00eda ser llevado a cabo por los operadores despu\u00e9s de obtener acceso a estos hosts vulnerables.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/10\/qubitstrike-targets-jupyter-notebooks.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80218 de octubre de 2023\ue804Sala de redacci\u00f3nRootkit \/ Criptomoneda Un actor de amenazas, presumiblemente de T\u00fanez, ha sido<\/p>\n","protected":false},"author":1,"featured_media":1004128,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2490,4661,3372,4664,99,3952,4662,210857,4668,201033,36,4654,201031,4659,4653,4655,17794,210856,30407,4666,4665,201032,158,4660],"class_list":["post-1004127","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apunta","tag-ataques-ciberneticos","tag-campana","tag-como-hackear","tag-con","tag-criptomineria","tag-filtracion-de-datos","tag-jupyter","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-portatiles","tag-qubitstrike","tag-rootkit","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-una","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1004127","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1004127"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1004127\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1004128"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1004127"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1004127"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1004127"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}