{"id":1111810,"date":"2023-12-29T10:01:22","date_gmt":"2023-12-29T10:01:22","guid":{"rendered":"https:\/\/teknomers.com\/es\/hackers-de-kimsuky-implementan-appleseed-meterpreter-y-tinynuke-en-los-ultimos-ataques\/"},"modified":"2023-12-29T10:01:26","modified_gmt":"2023-12-29T10:01:26","slug":"hackers-de-kimsuky-implementan-appleseed-meterpreter-y-tinynuke-en-los-ultimos-ataques","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/hackers-de-kimsuky-implementan-appleseed-meterpreter-y-tinynuke-en-los-ultimos-ataques\/","title":{"rendered":"Hackers de Kimsuky implementan AppleSeed, Meterpreter y TinyNuke en los \u00faltimos ataques"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">29 de diciembre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Malware\/amenaza cibern\u00e9tica<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/12\/Hackers-de-Kimsuky-implementan-AppleSeed-Meterpreter-y-TinyNuke-en-los.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Se ha observado que actores de estados-naci\u00f3n afiliados a Corea del Norte utilizan ataques de phishing para ofrecer una variedad de puertas traseras y herramientas como AppleSeed, Meterpreter y TinyNuke para tomar el control de las m\u00e1quinas comprometidas.<\/p>\n<p>La empresa de ciberseguridad con sede en Corea del Sur AhnLab atribuy\u00f3 la actividad a un grupo de amenazas persistentes avanzadas conocido como <strong>Kimsuky<\/strong>.<\/p>\n<p>&#8220;Un punto notable sobre los ataques que utilizan AppleSeed es que se han utilizado m\u00e9todos de ataque similares durante muchos a\u00f1os sin cambios significativos en el malware que se utilizan juntos&#8221;, dijo el Centro de Respuesta a Emergencias de Seguridad de AhnLab (ASEC) <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/asec.ahnlab.com\/en\/60054\/\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis publicado el jueves.<\/p>\n<p>Kimsuky, activo desde hace m\u00e1s de una d\u00e9cada, es conocido por apuntar a una amplia gama de entidades en Corea del Sur, antes de expandir su enfoque para incluir otras geograf\u00edas en 2017. Fue sancionado por el gobierno de Estados Unidos a fines del mes pasado por acumular inteligencia para apoyar a Corea del Norte. Los objetivos estrat\u00e9gicos de Corea.<\/p>\n<section class=\"check_two_webinar clear babsi\"> <span class=\"wn-label\">PR\u00d3XIMO SEMINARIO WEB<\/span> <a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/privilege-escalation-art?source=inside\" target=\"_blank\" class=\"wn-head\"> <\/p>\n<p>De USUARIO a ADMIN: aprenda c\u00f3mo los piratas inform\u00e1ticos obtienen el control total<\/p>\n<p> <\/a> <\/p>\n<p class=\"wn-description\">Descubra las t\u00e1cticas secretas que utilizan los piratas inform\u00e1ticos para convertirse en administradores, c\u00f3mo detectarlos y bloquearlos antes de que sea demasiado tarde.  Reg\u00edstrese hoy para nuestro seminario web.<\/p>\n<p> <a rel=\"nofollow noopener\" href=\"https:\/\/thehacker.news\/privilege-escalation-art?source=inside\" target=\"_blank\" class=\"wn-button\">\u00danete ahora<\/a> <\/section>\n<p>Las campa\u00f1as de espionaje del actor de amenazas se realizan a trav\u00e9s de ataques de phishing que contienen documentos se\u00f1uelo maliciosos que, al abrirse, culminan en la implementaci\u00f3n de varias familias de malware.<\/p>\n<p>Una de las puertas traseras destacadas basadas en Windows utilizadas por Kimsuky es AppleSeed (tambi\u00e9n conocido como JamBog), un malware DLL que se puso en uso ya en mayo de 2019 y se actualiz\u00f3 con una versi\u00f3n de Android, as\u00ed como con una nueva variante escrita en Golang llamada <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/medium.com\/s2wblog\/detailed-analysis-of-alphaseed-a-new-version-of-kimsukys-appleseed-written-in-golang-2c885cce352a\" target=\"_blank\">Semilla alfa<\/a>.<\/p>\n<p><a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/vblocalhost.com\/presentations\/operation-newton-hi-kimsuky-did-an-appleseed-really-fall-on-newtons-head\/\" target=\"_blank\">semilla de manzana<\/a> est\u00e1 dise\u00f1ado para recibir instrucciones de un servidor controlado por actores, soltar cargas \u00fatiles adicionales y filtrar datos confidenciales como archivos, pulsaciones de teclas y capturas de pantalla.  AlphaSeed, al igual que AppleSeed, incorpora caracter\u00edsticas similares pero tambi\u00e9n tiene algunas diferencias cruciales.<\/p>\n<p>&#8220;AlphaSeed fue desarrollado en Golang y utiliza <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/github.com\/chromedp\/chromedp\" target=\"_blank\">cromado<\/a> para las comunicaciones con el [command-and-control] servidor&#8221;, dijo ASEC, a diferencia de AppleSeed, que se basa en protocolos HTTP o SMTP. Chromedp es una biblioteca popular de Golang para interactuar con el navegador Google Chrome en modo sin cabeza a trav\u00e9s del <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/chromedevtools.github.io\/devtools-protocol\/\" target=\"_blank\">Protocolo de herramientas de desarrollo<\/a>.<\/p>\n<p>Hay evidencia que sugiere que Kimsuky ha utilizado AlphaSeed en ataques desde octubre de 2022, con algunas intrusiones entregando tanto AppleSeed como AlphaSeed en el mismo sistema de destino mediante un cuentagotas de JavaScript.<\/p>\n<p>El adversario tambi\u00e9n implementa el malware Meterpreter y VNC, como TightVNC y TinyNuke (tambi\u00e9n conocido como Nuclear Bot), que pueden aprovecharse para tomar el control del sistema afectado.<\/p>\n<p>El desarrollo se produce cuando Nisos dijo que descubri\u00f3 una serie de personas en l\u00ednea en LinkedIn y GitHub probablemente utilizadas por los trabajadores de tecnolog\u00eda de la informaci\u00f3n (TI) de Corea del Norte para obtener de manera fraudulenta empleo remoto de empresas en los EE. UU. y actuar como una fuente de generaci\u00f3n de ingresos para el r\u00e9gimen y ayudar a financiar sus prioridades econ\u00f3micas y de seguridad.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/pjHvTZON\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/11\/Alerta-F5-advierte-sobre-ataques-activos-que-aprovechan-la-vulnerabilidad.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Las personas a menudo afirmaban ser competentes en el desarrollo de varios tipos diferentes de aplicaciones y tener experiencia trabajando con transacciones criptogr\u00e1ficas y blockchain&#8221;, la firma de inteligencia de amenazas. <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/www.nisos.com\/research\/dprk-it-worker-scam\/\" target=\"_blank\">dicho<\/a> en un informe publicado a principios de este mes.<\/p>\n<p>&#8220;Adem\u00e1s, todas las personas buscaban puestos \u00fanicamente remotos en el sector tecnol\u00f3gico y estaban especialmente centrados en obtener un nuevo empleo. Muchas de las cuentas s\u00f3lo est\u00e1n activas durante un corto per\u00edodo de tiempo antes de que se deshabiliten&#8221;.<\/p>\n<p>En los \u00faltimos a\u00f1os, los actores norcoreanos han lanzado una serie de ataques en m\u00faltiples frentes, combinando t\u00e1cticas novedosas y debilidades de la cadena de suministro para atacar a empresas de blockchain y criptomonedas para facilitar el robo de propiedad intelectual y activos virtuales. <\/p>\n<p>La naturaleza prol\u00edfica y agresiva de los ataques se\u00f1ala las diferentes formas en que el pa\u00eds ha recurrido para evadir las sanciones internacionales y beneficiarse ilegalmente de los planes.<\/p>\n<p>&#8220;La gente tiende a pensar&#8230; \u00bfc\u00f3mo es posible que el &#8216;Reino Ermita\u00f1o&#8217;, entre comillas, sea un actor serio desde una perspectiva cibern\u00e9tica?&#8221;, dijo Adam Meyers de CrowdStrike. <a rel=\"nofollow noopener\" class=\"editor-rtfLink\" href=\"https:\/\/www.politico.com\/news\/2023\/12\/21\/north-korea-missiles-program-hackers-00132871\" target=\"_blank\">citado diciendo<\/a> a Pol\u00edtico.  &#8220;Pero la realidad no podr\u00eda estar m\u00e1s lejos de la verdad&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/12\/kimsuky-hackers-deploying-appleseed.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80229 de diciembre de 2023\ue804Sala de redacci\u00f3nMalware\/amenaza cibern\u00e9tica Se ha observado que actores de estados-naci\u00f3n afiliados a Corea<\/p>\n","protected":false},"author":1,"featured_media":1111811,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,223108,2346,4661,4664,4662,6369,64188,120187,4668,201033,36,223109,4654,201031,4659,4653,4655,4666,4665,201032,223110,1426,4660],"class_list":["post-1111810","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-appleseed","tag-ataques","tag-ataques-ciberneticos","tag-como-hackear","tag-filtracion-de-datos","tag-hackers","tag-implementan","tag-kimsuky","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-meterpreter","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-tinynuke","tag-ultimos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1111810","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1111810"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1111810\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1111811"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1111810"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1111810"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1111810"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}