{"id":1072810,"date":"2023-12-01T17:54:16","date_gmt":"2023-12-01T17:54:16","guid":{"rendered":"https:\/\/teknomers.com\/es\/hackers-chinos-utilizan-sugargh0st-rat-para-atacar-a-corea-del-sur-y-uzbekistan\/"},"modified":"2023-12-01T17:54:20","modified_gmt":"2023-12-01T17:54:20","slug":"hackers-chinos-utilizan-sugargh0st-rat-para-atacar-a-corea-del-sur-y-uzbekistan","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/hackers-chinos-utilizan-sugargh0st-rat-para-atacar-a-corea-del-sur-y-uzbekistan\/","title":{"rendered":"Hackers chinos utilizan SugarGh0st RAT para atacar a Corea del Sur y Uzbekist\u00e1n"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">01 de diciembre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Malware\/Ciberespionaje<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/12\/Hackers-chinos-utilizan-SugarGh0st-RAT-para-atacar-a-Corea-del.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Un presunto actor de amenazas de habla china ha sido atribuido a una campa\u00f1a maliciosa dirigida al Ministerio de Asuntos Exteriores de Uzbekist\u00e1n y a usuarios de Corea del Sur con un troyano de acceso remoto llamado <strong>RATA SugarGh0st<\/strong>.<\/p>\n<p>La actividad, que comenz\u00f3 a m\u00e1s tardar en agosto de 2023, aprovecha dos secuencias de infecci\u00f3n diferentes para distribuir el malware, que es una variante personalizada de <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/win.ghost_rat\" target=\"_blank\">RATA fantasma<\/a> (tambi\u00e9n conocido como Farfli).<\/p>\n<p>Viene con caracter\u00edsticas para &#8220;facilitar las tareas de administraci\u00f3n remota seg\u00fan las indicaciones del C2 y un protocolo de comunicaci\u00f3n modificado basado en la similitud de la estructura de comando y las cadenas utilizadas en el c\u00f3digo&#8221;, dijeron los investigadores de Cisco Talos Ashley Shen y Chetan Raghuprasad. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.talosintelligence.com\/new-sugargh0st-rat\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Los ataques comienzan con un correo electr\u00f3nico de phishing que contiene documentos se\u00f1uelo, cuya apertura activa un proceso de varias etapas que conduce al despliegue de SugarGh0st RAT.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/4WnFxcNN\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Los-expertos-advierten-sobre-piratas-informaticos-de-ransomware-que-explotan.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Los documentos se\u00f1uelo se incorporan dentro de un cuentagotas de JavaScript muy ofuscado que est\u00e1 contenido en un archivo de acceso directo de Windows incrustado en el archivo adjunto del correo electr\u00f3nico RAR.<\/p>\n<p>&#8220;JavaScript decodifica y coloca los archivos incrustados en la carpeta %TEMP%, incluido un script por lotes, un cargador de DLL personalizado, una carga \u00fatil cifrada de SugarGh0st y un documento se\u00f1uelo&#8221;, dijeron los investigadores.<\/p>\n<p>Luego, el documento se\u00f1uelo se muestra a la v\u00edctima, mientras, en segundo plano, el script por lotes ejecuta el cargador de DLL, que, a su vez, lo carga lateralmente con una versi\u00f3n copiada de un ejecutable leg\u00edtimo de Windows llamado rundll32.exe para descifrarlo e iniciarlo. la carga \u00fatil de SugarGh0st.<\/p>\n<p>Una segunda variante del ataque tambi\u00e9n comienza con un archivo RAR que contiene un archivo de acceso directo de Windows malicioso que se hace pasar por un se\u00f1uelo, con la diferencia de que JavaScript aprovecha DynamicWrapperX para ejecutar el c\u00f3digo shell que inicia SugarGh0st.<\/p>\n<p>SugarGh0st, una biblioteca de v\u00ednculos din\u00e1micos (DLL) de 32 bits escrita en C++, establece contacto con un dominio de comando y control (C2) codificado, lo que le permite transmitir metadatos del sistema al servidor, iniciar un shell inverso y ejecutar comandos arbitrarios.<\/p>\n<p>Tambi\u00e9n puede enumerar y finalizar procesos, tomar capturas de pantalla, realizar operaciones con archivos e incluso borrar los registros de eventos de la m\u00e1quina en un intento de cubrir sus huellas y evadir la detecci\u00f3n.<\/p>\n<p>Los v\u00ednculos de la campa\u00f1a con China se derivan de los or\u00edgenes chinos de Gh0st RAT y del hecho de que los actores de amenazas chinos han adoptado ampliamente la puerta trasera completamente funcional a lo largo de los a\u00f1os, en parte impulsado por la publicaci\u00f3n de su c\u00f3digo fuente en 2008. Otra evidencia irrefutable es la uso de nombres chinos en el campo &#8220;\u00faltima modificaci\u00f3n por&#8221; en los metadatos de los archivos se\u00f1uelo.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/pjHvTZON\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Alerta-F5-advierte-sobre-ataques-activos-que-aprovechan-la-vulnerabilidad.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;El malware Gh0st RAT es un pilar del arsenal de los actores de amenazas chinos y ha estado activo desde al menos 2008&#8221;, dijeron los investigadores.<\/p>\n<p>&#8220;Los actores chinos tambi\u00e9n tienen un historial de atacar a Uzbekist\u00e1n. Los ataques al Ministerio de Asuntos Exteriores de Uzbekist\u00e1n tambi\u00e9n se alinean con el alcance de la actividad de inteligencia china en el extranjero&#8221;.<\/p>\n<p>Este acontecimiento se produce cuando grupos patrocinados por el Estado chino tambi\u00e9n han atacado cada vez m\u00e1s a Taiw\u00e1n en los \u00faltimos seis meses, y los atacantes reutilizaron enrutadores residenciales para enmascarar sus intrusiones. <a rel=\"nofollow noopener\" href=\"https:\/\/www.bloomberg.com\/news\/articles\/2023-11-29\/google-warns-china-is-ramping-up-cyberattacks-against-taiwan\" target=\"_blank\">seg\u00fan google<\/a>.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/12\/chinese-hackers-using-sugargh0st-rat-to.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80201 de diciembre de 2023\ue804Sala de redacci\u00f3nMalware\/Ciberespionaje Un presunto actor de amenazas de habla china ha sido atribuido<\/p>\n","protected":false},"author":1,"featured_media":1072811,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4586,4661,4289,4664,1939,38,4662,6369,4668,201033,4654,201031,4659,4653,4655,18,63637,4666,4665,201032,218967,758,10365,43022,4660],"class_list":["post-1072810","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-atacar","tag-ataques-ciberneticos","tag-chinos","tag-como-hackear","tag-corea","tag-del","tag-filtracion-de-datos","tag-hackers","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-rat","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-sugargh0st","tag-sur","tag-utilizan","tag-uzbekistan","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1072810","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1072810"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1072810\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1072811"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1072810"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1072810"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1072810"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}