{"id":1081591,"date":"2023-12-07T17:15:17","date_gmt":"2023-12-07T17:15:17","guid":{"rendered":"https:\/\/teknomers.com\/es\/microsoft-advierte-sobre-la-evolucion-de-las-tacticas-de-evasion-y-robo-de-credenciales-de-coldriver\/"},"modified":"2023-12-07T17:15:21","modified_gmt":"2023-12-07T17:15:21","slug":"microsoft-advierte-sobre-la-evolucion-de-las-tacticas-de-evasion-y-robo-de-credenciales-de-coldriver","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/microsoft-advierte-sobre-la-evolucion-de-las-tacticas-de-evasion-y-robo-de-credenciales-de-coldriver\/","title":{"rendered":"Microsoft advierte sobre la evoluci\u00f3n de las t\u00e1cticas de evasi\u00f3n y robo de credenciales de COLDRIVER"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">07 de diciembre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Las noticias de los piratas inform\u00e1ticos<\/span><\/span><span class=\"p-tags\">Inteligencia de amenazas\/Ciberespionaje<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/12\/Microsoft-advierte-sobre-la-evolucion-de-las-tacticas-de-evasion.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>El actor de amenazas conocido como COLDRIVER ha seguido participando en actividades de robo de credenciales contra entidades que son de inter\u00e9s estrat\u00e9gico para Rusia y, al mismo tiempo, ha mejorado sus capacidades de evasi\u00f3n de detecci\u00f3n.<\/p>\n<p>El equipo de Microsoft Threat Intelligence est\u00e1 rastreando el cl\u00faster como <strong>Ventisca estelar<\/strong> (anteriormente SEABORGIUM).  Tambi\u00e9n se llama Blue Callisto, BlueCharlie (o TAG-53), Calisto (alternativamente escrito Callisto) y TA446.<\/p>\n<p>El adversario &#8220;contin\u00faa atacando prol\u00edficamente a personas y organizaciones involucradas en asuntos internacionales, defensa y apoyo log\u00edstico a Ucrania, as\u00ed como al mundo acad\u00e9mico, empresas de seguridad de la informaci\u00f3n y otras entidades alineadas con los intereses estatales rusos&#8221;, dijo Redmond. <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2023\/12\/07\/star-blizzard-increases-sophistication-and-evasion-in-ongoing-attacks\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Star Blizzard, vinculada al Servicio Federal de Seguridad (FSB) de Rusia, tiene un historial de creaci\u00f3n de dominios similares que se hacen pasar por las p\u00e1ginas de inicio de sesi\u00f3n de empresas espec\u00edficas.  Se sabe que est\u00e1 activo desde al menos 2017.<\/p>\n<section class=\"check_two_webinar clear badbox\"> <span class=\"wn-label\">PR\u00d3XIMO SEMINARIO WEB<\/span> <a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/social-engineering-psychology?source=inside\" target=\"_blank\" class=\"wn-head\"> <\/p>\n<p>Descifrando el c\u00f3digo: aprenda c\u00f3mo los ciberatacantes explotan la psicolog\u00eda humana<\/p>\n<p> <\/a> <\/p>\n<p class=\"wn-description\">\u00bfAlguna vez te has preguntado por qu\u00e9 la ingenier\u00eda social es tan eficaz?  Profundice en la psicolog\u00eda de los ciberatacantes en nuestro pr\u00f3ximo seminario web.<\/p>\n<p> <a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/social-engineering-psychology?source=inside\" target=\"_blank\" class=\"wn-button\">\u00danete ahora<\/a> <\/section>\n<p>En agosto de 2023, Recorded Future revel\u00f3 94 nuevos dominios que forman parte de la infraestructura de ataque del actor de amenazas, la mayor\u00eda de los cuales presentan palabras clave relacionadas con la tecnolog\u00eda de la informaci\u00f3n y las criptomonedas.<\/p>\n<p>Microsoft dijo que observ\u00f3 al adversario aprovechando scripts del lado del servidor para evitar el escaneo automatizado de la infraestructura controlada por el actor a partir de abril de 2023, alej\u00e1ndose de hCaptcha para determinar objetivos de inter\u00e9s y redirigiendo la sesi\u00f3n de navegaci\u00f3n al servidor Evilginx.<\/p>\n<p>El c\u00f3digo JavaScript del lado del servidor est\u00e1 dise\u00f1ado para verificar si el navegador tiene alg\u00fan complemento instalado, si se accede a la p\u00e1gina mediante una herramienta de automatizaci\u00f3n como Selenium o PhantomJS, y transmitir los resultados al servidor en forma de una solicitud HTTP POST.<\/p>\n<p>&#8220;Despu\u00e9s de la solicitud POST, el servidor redirector eval\u00faa los datos recopilados del navegador y decide si permite la redirecci\u00f3n continua del navegador&#8221;, dijo Microsoft.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/12\/1701969316_496_Microsoft-advierte-sobre-la-evolucion-de-las-tacticas-de-evasion.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/12\/1701969316_496_Microsoft-advierte-sobre-la-evolucion-de-las-tacticas-de-evasion.jpg\" alt=\"T\u00e1cticas de robo de credenciales\" border=\"0\" data-original-height=\"471\" data-original-width=\"728\" title=\"T\u00e1cticas de robo de credenciales\"\/><\/a><\/div>\n<p>&#8220;Cuando se llega a un buen veredicto, el navegador recibe una respuesta del servidor de redirecci\u00f3n, redirigiendo a la siguiente etapa de la cadena, que es un hCaptcha para que el usuario lo resuelva o directamente al servidor Evilginx&#8221;.<\/p>\n<p>Star Blizzard tambi\u00e9n utiliza recientemente servicios de marketing por correo electr\u00f3nico como HubSpot y MailerLite para crear campa\u00f1as que sirvan como punto de partida de la cadena de redireccionamiento que culmina en el servidor Evilginx que aloja la p\u00e1gina de recolecci\u00f3n de credenciales.<\/p>\n<p>Adem\u00e1s, se ha observado que el actor de amenazas utiliza un proveedor de servicios de nombres de dominio (DNS) para resolver la infraestructura de dominio registrada del actor, enviando se\u00f1uelos PDF protegidos con contrase\u00f1a que incrustan los enlaces para evadir los procesos de seguridad del correo electr\u00f3nico y alojar los archivos en Proton Drive.<\/p>\n<p>Eso no es todo.  En una se\u00f1al de que el actor de amenazas est\u00e1 controlando activamente los informes p\u00fablicos sobre sus t\u00e1cticas y t\u00e9cnicas, ahora ha actualizado su algoritmo de generaci\u00f3n de dominios (DGA) para incluir una lista m\u00e1s aleatoria de palabras al nombrarlas.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/pjHvTZON\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Alerta-F5-advierte-sobre-ataques-activos-que-aprovechan-la-vulnerabilidad.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>A pesar de estos cambios, &#8220;las actividades de Star Blizzard siguen centradas en el robo de credenciales de correo electr\u00f3nico, principalmente dirigidas a proveedores de correo electr\u00f3nico basados \u200b\u200ben la nube que alojan cuentas de correo electr\u00f3nico organizacionales y\/o personales&#8221;, dijo Microsoft.<\/p>\n<p>&#8220;Star Blizzard se mantiene constante en el uso de pares de VPS dedicados para alojar la infraestructura controlada por el actor (redirector + servidores Evilginx) utilizada para actividades de phishing, donde cada servidor generalmente aloja un dominio registrado por el actor por separado&#8221;.<\/p>\n<h3>Reino Unido sanciona a dos miembros de Star Blizzard<\/h3>\n<p>El acontecimiento se produce cuando el Reino Unido denunci\u00f3 a Star Blizzard por &#8220;intentos sostenidos y fallidos de interferir en los procesos pol\u00edticos del Reino Unido&#8221; apuntando a personas y entidades de alto perfil a trav\u00e9s de operaciones cibern\u00e9ticas.<\/p>\n<p>Adem\u00e1s de vincular Star Blizzard con el Centro 18, un elemento subordinado dentro del FSB, el gobierno del Reino Unido <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/www.gov.uk\/government\/news\/uk-exposes-attempted-russian-cyber-interference-in-politics-and-democratic-processes\" target=\"_blank\">sancion\u00f3 a dos miembros<\/a> del equipo de hackers \u2013 Ruslan Aleksandrovich Peretyatko y Andrey Stanislavovich Korinets (alias Alexey Doguzhiev) \u2013 por su participaci\u00f3n en las campa\u00f1as de phishing.<\/p>\n<p>La actividad &#8220;result\u00f3 en el acceso no autorizado y la exfiltraci\u00f3n de datos confidenciales, con el objetivo de socavar a las organizaciones del Reino Unido y, m\u00e1s ampliamente, al gobierno del Reino Unido&#8221;, dijo.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/12\/microsoft-warns-of-coldrivers-evolving.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80207 de diciembre de 2023\ue804Las noticias de los piratas inform\u00e1ticosInteligencia de amenazas\/Ciberespionaje El actor de amenazas conocido como<\/p>\n","protected":false},"author":1,"featured_media":1081592,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,6088,4661,219894,4664,42020,7053,14937,4662,4668,246,201033,7983,4654,201031,4659,4653,4655,6586,4666,4665,131,201032,11334,4660],"class_list":["post-1081591","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-advierte","tag-ataques-ciberneticos","tag-coldriver","tag-como-hackear","tag-credenciales","tag-evasion","tag-evolucion","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-piratas-informaticos","tag-microsoft","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-robo","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sobre","tag-software-malicioso-ransomware","tag-tacticas","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1081591","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1081591"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1081591\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1081592"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1081591"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1081591"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1081591"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}