{"id":1004907,"date":"2023-10-19T07:18:52","date_gmt":"2023-10-19T07:18:52","guid":{"rendered":"https:\/\/teknomers.com\/es\/microsoft-advierte-sobre-ataques-norcoreanos-que-explotan-el-defecto-de-teamcity\/"},"modified":"2023-10-19T07:18:58","modified_gmt":"2023-10-19T07:18:58","slug":"microsoft-advierte-sobre-ataques-norcoreanos-que-explotan-el-defecto-de-teamcity","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/microsoft-advierte-sobre-ataques-norcoreanos-que-explotan-el-defecto-de-teamcity\/","title":{"rendered":"Microsoft advierte sobre ataques norcoreanos que explotan el defecto de TeamCity"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">19 de octubre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/10\/Microsoft-advierte-sobre-ataques-norcoreanos-que-explotan-el-defecto-de.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Seg\u00fan Microsoft, los actores de amenazas norcoreanos est\u00e1n explotando activamente una falla de seguridad cr\u00edtica en JetBrains TeamCity para violar de manera oportunista servidores vulnerables.<\/p>\n<p>Los ataques, que implican la explotaci\u00f3n de CVE-2023-42793 (puntuaci\u00f3n CVSS: 9,8), han sido <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2023\/10\/18\/multiple-north-korean-threat-actors-exploiting-the-teamcity-cve-2023-42793-vulnerability\/\" target=\"_blank\">atribuido<\/a> a Diamond Sleet (tambi\u00e9n conocido como Labyrinth Chollima) y Onyx Sleet (tambi\u00e9n conocido como Andariel o Silent Chollima).<\/p>\n<p>Vale la pena se\u00f1alar que ambos grupos de actividades de amenazas son parte del infame actor-estado-naci\u00f3n de Corea del Norte conocido como Grupo Lazarus.<\/p>\n<p>En una de las dos rutas de ataque empleadas por Diamond Sleet, un compromiso exitoso de los servidores de TeamCity es seguido por la implementaci\u00f3n de un implante conocido llamado ForestTiger desde una infraestructura leg\u00edtima previamente comprometida por el actor de la amenaza.<\/p>\n<p>Una segunda variante de los ataques aprovecha el punto de apoyo inicial para recuperar una DLL maliciosa (DSROLE.dll tambi\u00e9n conocida como RollSling o Version.dll o FeedLoad) que se carga mediante una t\u00e9cnica conocida como secuestro de orden de b\u00fasqueda de DLL para ejecutar una siguiente etapa. carga \u00fatil o un troyano de acceso remoto (RAT).<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/moon-i-1.1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/10\/Los-anuncios-de-chat-de-Bing-impulsados-\u200b\u200bpor-IA-de.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Microsoft dijo que vio al adversario aprovechar una combinaci\u00f3n de herramientas y t\u00e9cnicas de ambas secuencias de ataque en ciertos casos.<\/p>\n<p>Las intrusiones montadas por Onyx Sleet, por otro lado, utilizan el acceso brindado por la explotaci\u00f3n del error JetBrains TeamCity para crear una nueva cuenta de usuario llamada krtbgt que probablemente pretende hacerse pasar por el Ticket de concesi\u00f3n de boletos de Kerberos.<\/p>\n<p>&#8220;Despu\u00e9s de crear la cuenta, el actor de amenazas la agrega al grupo de administradores locales mediante el uso de la red&#8221;, dijo Microsoft.  &#8220;El actor de amenazas tambi\u00e9n ejecuta varios comandos de descubrimiento de sistemas en sistemas comprometidos&#8221;.<\/p>\n<p>Posteriormente, los ataques conducen a la implementaci\u00f3n de una herramienta proxy personalizada denominada HazyLoad que ayuda a establecer una conexi\u00f3n persistente entre el host comprometido y la infraestructura controlada por el atacante.<\/p>\n<p>Otra acci\u00f3n notable posterior al compromiso es el uso de la cuenta krtbgt controlada por el atacante para iniciar sesi\u00f3n en el dispositivo comprometido a trav\u00e9s del protocolo de escritorio remoto (RDP) y finalizar el servicio TeamCity en un intento por evitar el acceso de otros actores de amenazas.<\/p>\n<p>A lo largo de los a\u00f1os, el grupo Lazarus se ha establecido como uno de los grupos de amenazas persistentes avanzadas (APT) m\u00e1s perniciosos y sofisticados actualmente activos, orquestando delitos financieros y ataques de espionaje en igual medida a trav\u00e9s de atracos de criptomonedas y ataques a la cadena de suministro.<\/p>\n<p>&#8220;Ciertamente creemos que el hackeo de criptomonedas por parte de Corea del Norte en infraestructuras en todo el mundo (incluidos Singapur, Vietnam y Hong Kong) es una importante fuente de ingresos para el r\u00e9gimen que se utiliza para financiar el avance del programa de misiles y el mucho mayor n\u00famero de lanzamientos que hemos visto en el \u00faltimo a\u00f1o&#8221;, afirm\u00f3 la asesora adjunta de seguridad nacional de EE.UU., Anne Neuberger, <a rel=\"nofollow noopener\" href=\"https:\/\/www.state.gov\/digital-press-briefing-with-anne-neuberger-deputy-national-security-advisor-for-cyber-and-emerging-technologies\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>El desarrollo se produce cuando el Centro de Respuesta a Emergencias de Seguridad de AhnLab (ASEC) detall\u00f3 el uso por parte del Grupo Lazarus de familias de malware como Volgmer y Scout que act\u00faan como un conducto para servir puertas traseras para controlar los sistemas infectados.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/cis-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/10\/1696134768_108_Los-anuncios-de-chat-de-Bing-impulsados-\u200b\u200bpor-IA-de.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;El grupo Lazarus es uno de los grupos m\u00e1s peligrosos que est\u00e1n muy activos en todo el mundo y utilizan diversos vectores de ataque, como el phishing y los ataques a la cadena de suministro&#8221;, afirm\u00f3 la empresa de ciberseguridad surcoreana. <a rel=\"nofollow noopener\" href=\"https:\/\/asec.ahnlab.com\/en\/57685\/\" target=\"_blank\">dicho<\/a>implicando al equipo de pirater\u00eda en otra campa\u00f1a con el nombre en c\u00f3digo Operaci\u00f3n Dream Magic.<\/p>\n<p>Esto implica montar <a rel=\"nofollow noopener\" href=\"https:\/\/asec.ahnlab.com\/en\/57736\/\" target=\"_blank\">ataques de abrevadero<\/a> insertando un enlace fraudulento dentro de un art\u00edculo espec\u00edfico en un sitio web de noticias no especificado que utiliza fallas de seguridad en los productos INISAFE y MagicLine para activar las infecciones, una t\u00e1ctica <a rel=\"nofollow noopener\" href=\"https:\/\/symantec-enterprise-blogs.security.com\/blogs\/threat-intelligence\/lazarus-dream-job-chemical\" target=\"_blank\">previamente<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/asec.ahnlab.com\/en\/40830\/\" target=\"_blank\">asociado con<\/a> el Grupo L\u00e1zaro.<\/p>\n<p>En una se\u00f1al m\u00e1s de la evoluci\u00f3n de los programas ofensivos de Corea del Norte, ASEC ha <a rel=\"nofollow noopener\" href=\"https:\/\/asec.ahnlab.com\/en\/57873\/\" target=\"_blank\">atribuido<\/a> otro actor de amenazas conocido como Kimsuky (tambi\u00e9n conocido como APT43) a un nuevo conjunto de ataques de phishing que utilizan el malware BabyShark para instalar una variedad de herramientas de escritorio remoto y software VNC (es decir, TightVNC y <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/win.tinynuke\" target=\"_blank\">TinyNuke<\/a>) para apoderarse de los sistemas de las v\u00edctimas y extraer informaci\u00f3n.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/10\/microsoft-warns-of-north-korean-attacks.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80219 de octubre de 2023\ue804Sala de redacci\u00f3n Seg\u00fan Microsoft, los actores de amenazas norcoreanos est\u00e1n explotando activamente una<\/p>\n","protected":false},"author":1,"featured_media":1004908,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,6088,2346,4661,4664,11192,8513,4662,4668,201033,7983,35239,4654,201031,4659,4653,4655,4666,4665,131,201032,207195,4660],"class_list":["post-1004907","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-advierte","tag-ataques","tag-ataques-ciberneticos","tag-como-hackear","tag-defecto","tag-explotan","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-microsoft","tag-norcoreanos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sobre","tag-software-malicioso-ransomware","tag-teamcity","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1004907","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1004907"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1004907\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1004908"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1004907"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1004907"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1004907"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}