{"id":1131710,"date":"2024-01-12T15:59:26","date_gmt":"2024-01-12T15:59:26","guid":{"rendered":"https:\/\/teknomers.com\/es\/actores-de-estado-nacion-utilizan-ivanti-vpn-zero-days-como-arma-implementando-5-familias-de-malware\/"},"modified":"2024-01-12T15:59:30","modified_gmt":"2024-01-12T15:59:30","slug":"actores-de-estado-nacion-utilizan-ivanti-vpn-zero-days-como-arma-implementando-5-familias-de-malware","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/actores-de-estado-nacion-utilizan-ivanti-vpn-zero-days-como-arma-implementando-5-familias-de-malware\/","title":{"rendered":"Actores de estado-naci\u00f3n utilizan Ivanti VPN Zero-Days como arma, implementando 5 familias de malware"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">12 de enero de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Inteligencia de vulnerabilidades\/amenazas<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/Actores-de-estado-nacion-utilizan-Ivanti-VPN-Zero-Days-como-arma-implementando.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Presuntos actores estatales implementaron hasta cinco familias diferentes de malware como parte de actividades posteriores a la explotaci\u00f3n aprovechando dos vulnerabilidades de d\u00eda cero en dispositivos VPN Ivanti Connect Secure (ICS) desde principios de diciembre de 2023.<\/p>\n<p>&#8220;Estas familias permiten a los actores de amenazas eludir la autenticaci\u00f3n y proporcionar acceso de puerta trasera a estos dispositivos&#8221;, Mandiant <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/suspected-apt-targets-ivanti-zero-day\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis publicado esta semana.  La firma de inteligencia de amenazas propiedad de Google est\u00e1 rastreando al actor de amenazas bajo el apodo <strong>UNC5221<\/strong>. <\/p>\n<p>Los ataques aprovechan una cadena de exploits que comprende una falla de omisi\u00f3n de autenticaci\u00f3n (CVE-2023-46805) y una vulnerabilidad de inyecci\u00f3n de c\u00f3digo (CVE-2024-21887) para hacerse cargo de instancias susceptibles.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/BHcgTukm\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/1704101155_859_Nuevo-JinxLoader-dirigido-a-usuarios-con-malware-Formbook-y-XLoader.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Volexity, que atribuy\u00f3 la actividad a un presunto actor de espionaje chino llamado UTA0178, dijo que las fallas gemelas se utilizaron para obtener acceso inicial, implementar webshells, puertas traseras de archivos leg\u00edtimos, capturar credenciales y datos de configuraci\u00f3n, y girar m\u00e1s hacia el entorno de la v\u00edctima.<\/p>\n<p>Seg\u00fan Ivanti, las intrusiones afectaron a menos de 10 clientes, lo que indica que podr\u00eda tratarse de una campa\u00f1a muy dirigida.  Parches para las dos vulnerabilidades (informalmente llamados <a rel=\"nofollow noopener\" href=\"https:\/\/cyberplace.social\/@GossiTheDog\/111732557100241084\" target=\"_blank\">Conectar alrededor<\/a>) se espera que est\u00e9n disponibles en la semana del 22 de enero.<\/p>\n<p>El an\u00e1lisis de los ataques realizado por Mandiant ha revelado la presencia de cinco familias diferentes de malware personalizado, adem\u00e1s de inyectar c\u00f3digo malicioso en archivos leg\u00edtimos dentro de ICS y utilizar otras herramientas leg\u00edtimas como <a rel=\"nofollow noopener\" href=\"https:\/\/busybox.net\/\" target=\"_blank\">Caja ocupada<\/a> y <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/MisterDaneel\/pysoxy\" target=\"_blank\">PySoxy<\/a> para facilitar la actividad posterior.<\/p>\n<p>&#8220;Debido a que ciertas secciones del dispositivo son de solo lectura, UNC5221 aprovech\u00f3 un script Perl (sessionserver.pl) para volver a montar el sistema de archivos como lectura\/escritura y habilitar la implementaci\u00f3n de THINSPOOL, un dropper de scripts de shell que escribe el shell web LIGHTWIRE en un archivo leg\u00edtimo Connect Secure y otras herramientas de seguimiento&#8221;, dijo la compa\u00f1\u00eda.<\/p>\n<p>LIGHTWIRE es uno de los dos shells web, el otro es WIREFIRE, que son &#8220;puntos de apoyo livianos&#8221; dise\u00f1ados para garantizar el acceso remoto persistente a los dispositivos comprometidos.  Mientras que LIGHTWIRE est\u00e1 escrito en Perl CGI, WIREFIRE est\u00e1 implementado en Python.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/3UvK59NV\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/Nuevo-JinxLoader-dirigido-a-usuarios-con-malware-Formbook-y-XLoader.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Tambi\u00e9n se utilizan en los ataques un ladr\u00f3n de credenciales basado en JavaScript denominado WARPWIRE y una puerta trasera pasiva llamada ZIPLINE que es capaz de descargar\/cargar archivos, establecer un shell inverso, crear un servidor proxy y configurar un servidor de t\u00fanel para distribuir el tr\u00e1fico entre m\u00faltiples puntos finales. .<\/p>\n<p>&#8220;Esto indica que no se trata de ataques oportunistas, y que UNC5221 ten\u00eda la intenci\u00f3n de mantener su presencia en un subconjunto de objetivos de alta prioridad que comprometi\u00f3 despu\u00e9s de que inevitablemente se lanzara un parche&#8221;, a\u00f1adi\u00f3 Mandiant.<\/p>\n<p>UNC5221 no se ha vinculado a ning\u00fan grupo conocido anteriormente o a un pa\u00eds en particular, aunque el ataque a la infraestructura perimetral mediante el uso de fallas de d\u00eda cero como arma y el uso de una infraestructura comprometida de comando y control (C2) para eludir la detecci\u00f3n tiene todas las caracter\u00edsticas de un amenaza persistente avanzada (APT). <\/p>\n<p>&#8220;La actividad de UNC5221 demuestra que explotar y vivir en el borde de las redes sigue siendo un objetivo viable y atractivo para los actores de espionaje&#8221;, dijo Mandiant.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/01\/nation-state-actors-weaponize-ivanti.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80212 de enero de 2024\ue804Sala de redacci\u00f3nInteligencia de vulnerabilidades\/amenazas Presuntos actores estatales implementaron hasta cinco familias diferentes de<\/p>\n","protected":false},"author":1,"featured_media":1131711,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[3588,4657,4656,2122,4661,440,4664,144739,10210,4662,28470,175996,4668,201033,4669,4654,201031,4659,4653,4655,4666,4665,201032,10365,27565,4660,48368],"class_list":["post-1131710","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actores","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-arma","tag-ataques-ciberneticos","tag-como","tag-como-hackear","tag-estadonacion","tag-familias","tag-filtracion-de-datos","tag-implementando","tag-ivanti","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-utilizan","tag-vpn","tag-vulnerabilidad-de-software","tag-zerodays"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1131710","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1131710"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1131710\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1131711"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1131710"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1131710"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1131710"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}