{"id":1004741,"date":"2023-10-19T04:47:09","date_gmt":"2023-10-19T04:47:09","guid":{"rendered":"https:\/\/teknomers.com\/es\/google-tag-detecta-actores-de-amenazas-respaldados-por-el-estado-que-explotan-la-falla-de-winrar\/"},"modified":"2023-10-19T04:47:13","modified_gmt":"2023-10-19T04:47:13","slug":"google-tag-detecta-actores-de-amenazas-respaldados-por-el-estado-que-explotan-la-falla-de-winrar","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/google-tag-detecta-actores-de-amenazas-respaldados-por-el-estado-que-explotan-la-falla-de-winrar\/","title":{"rendered":"Google TAG detecta actores de amenazas respaldados por el estado que explotan la falla de WinRAR"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">19 de octubre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Amenaza cibern\u00e9tica\/vulnerabilidad<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/10\/Google-TAG-detecta-actores-de-amenazas-respaldados-por-el-estado.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Se ha observado que varios actores de amenazas estatales de Rusia y China explotan una falla de seguridad reciente en la herramienta de archivo WinRAR para Windows como parte de sus operaciones.<\/p>\n<p>La vulnerabilidad en cuesti\u00f3n es CVE-2023-38831 (puntuaci\u00f3n CVSS: 7,8), que permite a los atacantes ejecutar c\u00f3digo arbitrario cuando un usuario intenta ver un archivo benigno dentro de un archivo ZIP.  La deficiencia se ha explotado activamente desde al menos abril de 2023.<\/p>\n<p>Grupo de An\u00e1lisis de Amenazas de Google (TAG), que <a rel=\"nofollow noopener\" href=\"https:\/\/blog.google\/threat-analysis-group\/government-backed-actors-exploiting-winrar-vulnerability\/\" target=\"_blank\">detectado<\/a> las actividades de las \u00faltimas semanas, las atribuy\u00f3 a tres grupos diferentes que rastrea bajo los apodos geol\u00f3gicos FROZENBARENTS (tambi\u00e9n conocido como Sandworm), FROZENLAKE (tambi\u00e9n conocido como APT28) e ISLANDDREAMS (tambi\u00e9n conocido como APT40).<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/moon-i-2.1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/10\/Progress-Software-publica-revisiones-urgentes-para-multiples-fallas-de-seguridad.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El ataque de phishing vinculado a Sandworm se hizo pasar por una escuela ucraniana de entrenamiento de guerra con drones a principios de septiembre y distribuy\u00f3 un archivo ZIP malicioso que explotaba CVE-2023-38831 para entregar Rhadamanthys, un malware ladr\u00f3n de productos b\u00e1sicos que se ofrece a la venta por 250 d\u00f3lares por una suscripci\u00f3n mensual.<\/p>\n<p>APT28, tambi\u00e9n afiliado a la Direcci\u00f3n Principal del Estado Mayor de las Fuerzas Armadas de la Federaci\u00f3n de Rusia (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/GRU_(Russian_Federation)\" target=\"_blank\">gru<\/a>), como es el caso de Sandworm, habr\u00eda lanzado una campa\u00f1a de correo electr\u00f3nico dirigida a organizaciones gubernamentales de Ucrania.<\/p>\n<p>En estos ataques, se pidi\u00f3 a los usuarios de Ucrania que descargaran un archivo que conten\u00eda un exploit CVE-2023-38831, un documento se\u00f1uelo que se hac\u00eda pasar por una invitaci\u00f3n a un evento del Centro Razumkov, un grupo de expertos en pol\u00edticas p\u00fablicas del pa\u00eds.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/10\/1697690828_468_Google-TAG-detecta-actores-de-amenazas-respaldados-por-el-estado.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/10\/1697690828_468_Google-TAG-detecta-actores-de-amenazas-respaldados-por-el-estado.jpg\" alt=\"Fallo de WinRAR\" border=\"0\" data-original-height=\"217\" data-original-width=\"728\" title=\"Fallo de WinRAR\"\/><\/a><\/div>\n<p>El resultado es la ejecuci\u00f3n de un script de PowerShell llamado IRONJAW que roba datos de inicio de sesi\u00f3n del navegador y directorios estatales locales y exporta la informaci\u00f3n a una infraestructura controlada por el actor en un webhook.[.]sitio.<\/p>\n<p>El tercer actor de amenaza que explota el error WinRAR es APT40, que desat\u00f3 una campa\u00f1a de phishing dirigida a Papua Nueva Guinea en la que los mensajes de correo electr\u00f3nico inclu\u00edan un enlace de Dropbox a un archivo ZIP que conten\u00eda el exploit CVE-2023-38831.<\/p>\n<p>La secuencia de infecci\u00f3n finalmente allan\u00f3 el camino para la implementaci\u00f3n de un dropper llamado ISLANDSTAGER que es responsable de cargar BOXRAT, una puerta trasera .NET que utiliza la API de Dropbox para comando y control.<\/p>\n<p>La divulgaci\u00f3n se basa en hallazgos recientes de Cluster25, que detallaron los ataques realizados por el equipo de pirater\u00eda APT28 que explotaba la falla de WinRAR para realizar operaciones de recolecci\u00f3n de credenciales.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/cis-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/10\/1696134768_108_Los-anuncios-de-chat-de-Bing-impulsados-\u200b\u200bpor-IA-de.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Algunos de los otros adversarios patrocinados por el Estado que se han unido a la contienda son Konni (que <a rel=\"nofollow noopener\" href=\"https:\/\/www.pwc.co.uk\/issues\/cyber-security-services\/research\/tracking-kimsuky-north-korea-based-cyber-espionage-group-part-1.html\" target=\"_blank\">Comparte<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/blog.alyac.co.kr\/3390\" target=\"_blank\">se superpone<\/a> con un grupo norcoreano rastreado como Kimsuky) y Dark Pink (tambi\u00e9n conocido como Grupo Saaiwc), seg\u00fan <a rel=\"nofollow noopener\" href=\"https:\/\/medium.com\/@knownsec404team\/analysis-of-the-recent-offensive-operations-conducted-by-north-korean-apt-groups-b5add762859b\" target=\"_blank\">recomendaciones<\/a> desde el <a rel=\"nofollow noopener\" href=\"https:\/\/medium.com\/@knownsec404team\/konni-apt-exploits-winrar-vulnerability-cve-2023-38831-targeting-the-cryptocurrency-industry-d97f6ea7d584\" target=\"_blank\">Equipo Knowsec 404<\/a> y <a rel=\"nofollow noopener\" href=\"https:\/\/nsfocusglobal.com\/apt-group-darkpink-exploits-winrar-0-day-to-target-multiple-entities-in-vietnam-and-malaysia\/\" target=\"_blank\">NSFOCUS<\/a>.<\/p>\n<p>&#8220;La explotaci\u00f3n generalizada del error WinRAR pone de relieve que explotar vulnerabilidades conocidas puede ser muy eficaz, a pesar de que haya un parche disponible&#8221;, afirma el investigador de TAG <\/p>\n<p>dijo Kate Morgan.  &#8220;Incluso los atacantes m\u00e1s sofisticados s\u00f3lo har\u00e1n lo necesario para lograr sus objetivos&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/10\/google-tag-detects-state-backed-threat.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80219 de octubre de 2023\ue804Sala de redacci\u00f3nAmenaza cibern\u00e9tica\/vulnerabilidad Se ha observado que varios actores de amenazas estatales de<\/p>\n","protected":false},"author":1,"featured_media":1004742,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[3588,4657,4656,8898,4661,4664,30208,528,8513,2503,4662,8666,4668,201033,4654,201031,4659,4653,4655,231,68789,4666,4665,201032,82986,4660,200727],"class_list":["post-1004741","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actores","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-amenazas","tag-ataques-ciberneticos","tag-como-hackear","tag-detecta","tag-estado","tag-explotan","tag-falla","tag-filtracion-de-datos","tag-google","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-por","tag-respaldados","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-tag","tag-vulnerabilidad-de-software","tag-winrar"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1004741","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1004741"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1004741\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1004742"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1004741"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1004741"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1004741"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}