{"id":1106805,"date":"2023-12-25T11:28:19","date_gmt":"2023-12-25T11:28:19","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-ataques-de-phishing-de-cloud-atlas-se-dirigen-a-empresas-agricolas-y-de-investigacion-rusas\/"},"modified":"2023-12-25T11:28:23","modified_gmt":"2023-12-25T11:28:23","slug":"los-ataques-de-phishing-de-cloud-atlas-se-dirigen-a-empresas-agricolas-y-de-investigacion-rusas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-ataques-de-phishing-de-cloud-atlas-se-dirigen-a-empresas-agricolas-y-de-investigacion-rusas\/","title":{"rendered":"Los ataques de phishing de Cloud Atlas se dirigen a empresas agr\u00edcolas y de investigaci\u00f3n rusas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">25 de diciembre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Ciberespionaje\/malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/12\/Los-ataques-de-phishing-de-Cloud-Atlas-se-dirigen-a.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>El actor de amenazas conocido como <strong>Atlas de nubes<\/strong> se ha relacionado con una serie de ataques de phishing dirigidos a empresas rusas.<\/p>\n<p>Los objetivos inclu\u00edan una empresa agroindustrial rusa y una empresa de investigaci\u00f3n de propiedad estatal, seg\u00fan un <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/www.facct.ru\/blog\/cloud-atlas\/\" target=\"_blank\">informe<\/a> de FACCT, una empresa independiente de ciberseguridad formada despu\u00e9s de la salida formal de Group-IB de Rusia a principios de este a\u00f1o.<\/p>\n<p>Cloud Atlas, activo desde al menos 2014, es un grupo de ciberespionaje de origen desconocido.  Tambi\u00e9n llamado Clean Ursa, Inception, Oxygen y Red October, el actor de amenazas es conocido por sus persistentes campa\u00f1as dirigidas a Rusia, Bielorrusia, Azerbaiy\u00e1n, Turqu\u00eda y Eslovenia.<\/p>\n<p>En diciembre de 2022, Check Point y Positive Technologies detallaron secuencias de ataques de varias etapas que llevaron a la implementaci\u00f3n de una puerta trasera basada en PowerShell denominada PowerShower, as\u00ed como cargas \u00fatiles DLL capaces de comunicarse con un servidor controlado por un actor.<\/p>\n<section class=\"check_two_webinar clear babsi\"> <span class=\"wn-label\">PR\u00d3XIMO SEMINARIO WEB<\/span> <a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/privilege-escalation-art?source=inside\" target=\"_blank\" class=\"wn-head\"> <\/p>\n<p>De USUARIO a ADMIN: aprenda c\u00f3mo los piratas inform\u00e1ticos obtienen el control total<\/p>\n<p> <\/a> <\/p>\n<p class=\"wn-description\">Descubra las t\u00e1cticas secretas que utilizan los piratas inform\u00e1ticos para convertirse en administradores, c\u00f3mo detectarlos y bloquearlos antes de que sea demasiado tarde.  Reg\u00edstrese hoy para nuestro seminario web.<\/p>\n<p> <a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/privilege-escalation-art?source=inside\" target=\"_blank\" class=\"wn-button\">\u00danete ahora<\/a> <\/section>\n<p>El punto de partida es un mensaje de phishing que contiene un documento se\u00f1uelo que explota CVE-2017-11882, una falla de corrupci\u00f3n de memoria de hace seis a\u00f1os en el Editor de ecuaciones de Microsoft Office, para iniciar la ejecuci\u00f3n de cargas \u00fatiles maliciosas, una t\u00e9cnica que ha empleado Cloud Atlas. tan pronto como <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/unit42.paloaltonetworks.com\/unit42-inception-attackers-target-europe-year-old-office-vulnerability\/\" target=\"_blank\">octubre 2018<\/a>.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/12\/1703503698_208_Los-ataques-de-phishing-de-Cloud-Atlas-se-dirigen-a.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/12\/1703503698_208_Los-ataques-de-phishing-de-Cloud-Atlas-se-dirigen-a.jpg\" alt=\"Ataques de phishing\" border=\"0\" data-original-height=\"471\" data-original-width=\"728\" title=\"Ataques de phishing\"\/><\/a><\/div>\n<p>&#8220;Las campa\u00f1as masivas de phishing del actor contin\u00faan utilizando sus m\u00e9todos simples pero efectivos para comprometer sus objetivos&#8221;, Kaspersky <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/securelist.com\/recent-cloud-atlas-activity\/92016\/\" target=\"_blank\">anotado<\/a> en agosto de 2019. &#8220;A diferencia de muchos otros conjuntos de intrusiones, Cloud Atlas no ha optado por utilizar implantes de c\u00f3digo abierto durante sus campa\u00f1as recientes, para ser menos discriminatorio&#8221;.<\/p>\n<p>FACCT describi\u00f3 la \u00faltima cadena de eliminaci\u00f3n como similar a la descrita por Positive Technologies, con una explotaci\u00f3n exitosa de CVE-2017-11882 mediante inyecci\u00f3n de plantilla RTF que allana el camino para el c\u00f3digo shell que es responsable de descargar y ejecutar un archivo HTA ofuscado.  Los correos provienen de los populares servicios de correo electr\u00f3nico rusos Yandex Mail y VK&#8217;s Mail.ru.<\/p>\n<p>Posteriormente, la aplicaci\u00f3n HTML maliciosa inicia archivos Visual Basic Script (VBS) que son, en \u00faltima instancia, responsables de recuperar y ejecutar un c\u00f3digo VBS desconocido desde un servidor remoto.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/pjHvTZON\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Alerta-F5-advierte-sobre-ataques-activos-que-aprovechan-la-vulnerabilidad.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;El grupo Cloud Atlas ha estado activo durante muchos a\u00f1os, pensando cuidadosamente en cada aspecto de sus ataques&#8221;, Positive Technologies <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/www.ptsecurity.com\/ww-en\/analytics\/pt-esc-threat-intelligence\/apt-cloud-atlas-unbroken-threat\/\" target=\"_blank\">dicho<\/a> del grupo el a\u00f1o pasado.<\/p>\n<p>&#8220;El conjunto de herramientas del grupo no ha cambiado durante a\u00f1os: intentan ocultar su malware a los investigadores mediante solicitudes de carga \u00fanicas y valid\u00e1ndolas. El grupo evita las herramientas de detecci\u00f3n de ataques a redes y archivos mediante el uso de almacenamiento leg\u00edtimo en la nube y funciones de software bien documentadas. en particular en Microsoft Office.&#8221;<\/p>\n<p>El desarrollo se produce cuando la compa\u00f1\u00eda dijo que al menos 20 organizaciones ubicadas en Rusia se han visto comprometidas utilizando Decoy Dog, una versi\u00f3n modificada de Pupy RAT, atribuy\u00e9ndolo a un actor de amenaza persistente avanzado al que llama Hellhounds.<\/p>\n<p>El malware mantenido activamente, adem\u00e1s de permitir al adversario controlar remotamente el host infectado, viene con un scriptlet dise\u00f1ado para transmitir datos de telemetr\u00eda a una cuenta &#8220;automatizada&#8221; en Mastodon con el nombre &#8220;Lamir Hasabat&#8221; (<a rel=\"nofollow noopener\" href=\"https:\/\/mindly.social\/@lahat\" target=\"_blank\">@lahat<\/a>) en la instancia Mindly.Social.<\/p>\n<p>&#8220;Despu\u00e9s de que se publicaron los materiales sobre la primera versi\u00f3n de Decoy Dog, los autores del malware hicieron grandes esfuerzos para dificultar su detecci\u00f3n y an\u00e1lisis tanto en el tr\u00e1fico como en el sistema de archivos&#8221;, afirman los investigadores de seguridad Stanislav Pyzhov y Aleksandr Grigorian. <a rel=\"nofollow noopener\" href=\"https:\/\/www.ptsecurity.com\/ww-en\/analytics\/pt-esc-threat-intelligence\/hellhounds-operation-lahat\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/12\/cloud-atlas-spear-phishing-attacks.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80225 de diciembre de 2023\ue804Sala de redacci\u00f3nCiberespionaje\/malware El actor de amenazas conocido como Atlas de nubes se ha<\/p>\n","protected":false},"author":1,"featured_media":1106806,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,5910,2346,4661,123330,33285,4664,13132,3581,4662,1034,4668,201033,36,4654,201031,4659,4653,4655,8178,1351,4666,4665,201032,4660],"class_list":["post-1106805","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-agricolas","tag-ataques","tag-ataques-ciberneticos","tag-atlas","tag-cloud","tag-como-hackear","tag-dirigen","tag-empresas","tag-filtracion-de-datos","tag-investigacion","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-phishing","tag-rusas","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1106805","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1106805"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1106805\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1106806"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1106805"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1106805"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1106805"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}