{"id":1025311,"date":"2023-11-01T08:55:28","date_gmt":"2023-11-01T08:55:28","guid":{"rendered":"https:\/\/teknomers.com\/es\/turla-actualiza-la-puerta-trasera-kazuar-con-antianalisis-avanzado-para-evadir-la-deteccion\/"},"modified":"2023-11-01T08:55:31","modified_gmt":"2023-11-01T08:55:31","slug":"turla-actualiza-la-puerta-trasera-kazuar-con-antianalisis-avanzado-para-evadir-la-deteccion","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/turla-actualiza-la-puerta-trasera-kazuar-con-antianalisis-avanzado-para-evadir-la-deteccion\/","title":{"rendered":"Turla actualiza la puerta trasera Kazuar con antian\u00e1lisis avanzado para evadir la detecci\u00f3n"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">01 de noviembre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Amenaza cibern\u00e9tica\/malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Turla-actualiza-la-puerta-trasera-Kazuar-con-antianalisis-avanzado-para.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>El grupo de hackers vinculado a Rusia conocido como <b>Turla <\/b>Se ha observado el uso de una versi\u00f3n actualizada de una conocida puerta trasera de segunda etapa denominada Kazuar.<\/p>\n<p>Los nuevos hallazgos provienen de la Unidad 42 de Palo Alto Networks, que est\u00e1 rastreando al adversario bajo su apodo de constelaci\u00f3n. <strong>Osa pensativa<\/strong>.<\/p>\n<p>&#8220;Como revela el c\u00f3digo de la revisi\u00f3n mejorada de Kazuar, los autores ponen especial \u00e9nfasis en la capacidad de Kazuar para operar en secreto, evadir la detecci\u00f3n y frustrar los esfuerzos de an\u00e1lisis&#8221;, afirman los investigadores de seguridad Daniel Frank y Tom Fakterman. <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/pensive-ursa-uses-upgraded-kazuar-backdoor\/\" target=\"_blank\">dicho<\/a> en un informe t\u00e9cnico.<\/p>\n<p>&#8220;Lo hacen utilizando una variedad de t\u00e9cnicas avanzadas de antian\u00e1lisis y protegiendo el c\u00f3digo de malware con pr\u00e1cticas efectivas de cifrado y ofuscaci\u00f3n&#8221;.<\/p>\n<p>Pensive Ursa, activo desde al menos 2004, est\u00e1 atribuido al Servicio Federal de Seguridad de Rusia (FSB).  A principios de julio, el Equipo de Respuesta a Emergencias Inform\u00e1ticas de Ucrania (CERT-UA) implic\u00f3 al grupo de amenazas en ataques dirigidos al sector de defensa en Ucrania y Europa del Este con puertas traseras como DeliveryCheck y Kazuar.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/wiz-inside-desk\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Turla-actualiza-la-puerta-trasera-Kazuar-con-antianalisis-avanzado-para.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Kazuar es un implante basado en .NET que sali\u00f3 a la luz por primera vez en 2017 por su capacidad para interactuar sigilosamente con hosts comprometidos y extraer datos.  En enero de 2021, Kaspersky destac\u00f3 las superposiciones del c\u00f3digo fuente entre la cepa de malware y Sunburst, otra puerta trasera utilizada junto con el hack de SolarWinds de 2020.<\/p>\n<p>Las mejoras en Kazuar indican que el actor de amenazas detr\u00e1s de la operaci\u00f3n contin\u00faa evolucionando sus m\u00e9todos de ataque y creciendo en sofisticaci\u00f3n, al tiempo que expande su capacidad para controlar los sistemas de las v\u00edctimas.  Esto incluye el uso de m\u00e9todos robustos de ofuscaci\u00f3n y cifrado de cadenas personalizados para evadir la detecci\u00f3n.<\/p>\n<p>&#8220;Kazuar opera en un modelo de subprocesos m\u00faltiples, mientras que cada una de las principales funcionalidades de Kazuar opera como su propio subproceso&#8221;, explicaron los investigadores.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/1698828927_639_Turla-actualiza-la-puerta-trasera-Kazuar-con-antianalisis-avanzado-para.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/1698828927_639_Turla-actualiza-la-puerta-trasera-Kazuar-con-antianalisis-avanzado-para.jpg\" alt=\"Antian\u00e1lisis para evadir la detecci\u00f3n\" border=\"0\" data-original-height=\"551\" data-original-width=\"728\" title=\"Antian\u00e1lisis para evadir la detecci\u00f3n\"\/><\/a><\/div>\n<p>&#8220;En otras palabras, un hilo se encarga de recibir comandos o tareas de su [command-and-control], mientras que un subproceso de resoluci\u00f3n maneja la ejecuci\u00f3n de estos comandos.  Este modelo de subprocesos m\u00faltiples permite a los autores de Kazuar establecer un control de flujo as\u00edncrono y modular&#8221;.<\/p>\n<p>El malware admite una amplia gama de funciones (pasando de 26 comandos en 2017 a 45 en la \u00faltima variante) que facilitan la creaci\u00f3n de perfiles integrales del sistema, la recopilaci\u00f3n de datos, el robo de credenciales, la manipulaci\u00f3n de archivos y la ejecuci\u00f3n de comandos arbitrarios.<\/p>\n<p>Tambi\u00e9n incorpora capacidades para configurar tareas automatizadas que se ejecutar\u00e1n a intervalos espec\u00edficos para recopilar datos del sistema, tomar capturas de pantalla y capturar archivos de carpetas particulares.  La comunicaci\u00f3n con los servidores C2 se realiza a trav\u00e9s de HTTP.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/pjHvTZON\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Alerta-F5-advierte-sobre-ataques-activos-que-aprovechan-la-vulnerabilidad.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Adem\u00e1s de la comunicaci\u00f3n HTTP directa con el C2, Kazuar tiene la capacidad de funcionar como un proxy, para recibir y enviar comandos a otros agentes de Kazuar en la red infectada&#8221;, dijeron los investigadores.<\/p>\n<p>&#8220;Est\u00e1 realizando esta comunicaci\u00f3n proxy a trav\u00e9s de <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/win32\/ipc\/named-pipes\" target=\"_blank\">tuber\u00edas con nombre<\/a>, generando sus nombres en funci\u00f3n del GUID de la m\u00e1quina.  Kazuar utiliza estas tuber\u00edas para establecer comunicaci\u00f3n de igual a igual entre diferentes instancias de Kazuar, configurando cada una como un servidor o un cliente&#8221;.<\/p>\n<p>Es m\u00e1s, las amplias funcionalidades antian\u00e1lisis otorgan a Kazuar un alto grado de sigilo, lo que garantiza que permanezca inactivo y cese toda comunicaci\u00f3n C2 si se est\u00e1 depurando o analizando.<\/p>\n<p>El desarrollo llega como Kaspersky. <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.ru\/ataki-na-industrialnyj-i-gosudarstvennyj-sektory-rf\/108229\/\" target=\"_blank\">revel\u00f3<\/a> que varias organizaciones estatales e industriales en Rusia fueron atacadas con una puerta trasera personalizada basada en Go que realiza el robo de datos como parte de una campa\u00f1a de phishing que comenz\u00f3 en junio de 2023. Actualmente se desconoce el actor de amenazas detr\u00e1s de la operaci\u00f3n.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/11\/turla-updates-kazuar-backdoor-with.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80201 de noviembre de 2023\ue804Sala de redacci\u00f3nAmenaza cibern\u00e9tica\/malware El grupo de hackers vinculado a Rusia conocido como Turla<\/p>\n","protected":false},"author":1,"featured_media":1025312,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[12863,4657,4656,213127,4661,43597,4664,99,34790,28129,4662,213126,4668,201033,4654,201031,4659,4653,4655,18,1732,4666,4665,201032,7157,42530,4660],"class_list":["post-1025311","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualiza","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-antianalisis","tag-ataques-ciberneticos","tag-avanzado","tag-como-hackear","tag-con","tag-deteccion","tag-evadir","tag-filtracion-de-datos","tag-kazuar","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-puerta","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-trasera","tag-turla","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1025311","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1025311"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1025311\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1025312"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1025311"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1025311"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1025311"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}