{"id":1162785,"date":"2024-02-01T08:33:31","date_gmt":"2024-02-01T08:33:31","guid":{"rendered":"https:\/\/teknomers.com\/es\/advertencia-surge-nuevo-malware-en-ataques-que-explotan-las-vulnerabilidades-de-ivanti-vpn\/"},"modified":"2024-02-01T08:33:35","modified_gmt":"2024-02-01T08:33:35","slug":"advertencia-surge-nuevo-malware-en-ataques-que-explotan-las-vulnerabilidades-de-ivanti-vpn","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/advertencia-surge-nuevo-malware-en-ataques-que-explotan-las-vulnerabilidades-de-ivanti-vpn\/","title":{"rendered":"Advertencia: surge nuevo malware en ataques que explotan las vulnerabilidades de Ivanti VPN"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">01 de febrero de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Seguridad de red\/malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/Advertencia-surge-nuevo-malware-en-ataques-que-explotan-las-vulnerabilidades.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Mandiant, propiedad de Google, dijo que identific\u00f3 un nuevo malware empleado por un actor de amenazas de espionaje del nexo con China conocido como UNC5221 y otros grupos de amenazas durante la actividad posterior a la explotaci\u00f3n dirigida a dispositivos Ivanti Connect Secure VPN y Policy Secure.<\/p>\n<p>Esto incluye shells web personalizados como BUSHWALK, CHAINLINE, FRAMESTING y una variante de LIGHTWIRE.<\/p>\n<p>&#8220;CHAINLINE es una puerta trasera de shell web de Python que est\u00e1 integrada en un paquete Ivanti Connect Secure Python que permite la ejecuci\u00f3n de comandos arbitrarios&#8221;, dijo la empresa. <a rel=\"nofollow noopener\" href=\"https:\/\/www.mandiant.com\/resources\/blog\/investigating-ivanti-zero-day-exploitation\" target=\"_blank\">dicho<\/a>atribuy\u00e9ndolo a UNC5221, agregando que tambi\u00e9n detect\u00f3 m\u00faltiples versiones nuevas de WARPWIRE, un ladr\u00f3n de credenciales basado en JavaScript.<\/p>\n<p>Las cadenas de infecci\u00f3n implican una explotaci\u00f3n exitosa de CVE-2023-46805 y CVE-2024-21887, que permiten a un actor de amenazas no autenticado ejecutar comandos arbitrarios en el dispositivo Ivanti con privilegios elevados.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tl_d2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/1705323196_227_Balada-Injector-infecta-mas-de-7100-sitios-de-WordPress-utilizando.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Desde principios de diciembre de 2023 se ha abusado de los fallos como de d\u00eda cero. Oficina Federal de Seguridad de la Informaci\u00f3n (BSI) de Alemania <a rel=\"nofollow noopener\" href=\"https:\/\/www.bsi.bund.de\/SharedDocs\/Cybersicherheitswarnungen\/DE\/2024\/2024-205101-1032.pdf?__blob=publicationFile&amp;v=5\" target=\"_blank\">dicho<\/a> est\u00e1 al tanto de &#8220;m\u00faltiples sistemas comprometidos&#8221; en el pa\u00eds.<\/p>\n<p>BUSHWALK, escrito en Perl e implementado eludiendo las mitigaciones emitidas por Ivanti en ataques altamente dirigidos, est\u00e1 integrado en un archivo Connect Secure leg\u00edtimo llamado &#8220;querymanifest.cgi&#8221; y ofrece la capacidad de leer o escribir archivos en un servidor. <\/p>\n<p>Por otro lado, FRAMESTING es un shell web de Python integrado en un paquete Ivanti Connect Secure Python (ubicado en la siguiente ruta &#8220;\/home\/venv3\/lib\/python3.6\/site-packages\/cav-0.1-py3.6.egg \/cav\/api\/resources\/category.py&#8221;) que permite la ejecuci\u00f3n de comandos arbitrarios.<\/p>\n<p>El an\u00e1lisis de Mandiant de la puerta trasera pasiva ZIPLINE tambi\u00e9n ha descubierto el uso de &#8220;amplia funcionalidad para garantizar la autenticaci\u00f3n de su protocolo personalizado utilizado para establecer comando y control (C2)&#8221;.<\/p>\n<p>Adem\u00e1s, los ataques se caracterizan por el uso de utilidades de c\u00f3digo abierto como <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/fortra\/impacket\" target=\"_blank\">Paquete<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/byt3bl33d3r\/CrackMapExec\" target=\"_blank\">CrackMapExec<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/yarrick\/iodine\" target=\"_blank\">yodo<\/a>y <a rel=\"nofollow noopener\" href=\"https:\/\/www.kali.org\/tools\/enum4linux\/\" target=\"_blank\">Enum4linux<\/a> para respaldar la actividad posterior a la explotaci\u00f3n en los dispositivos Ivanti CS, incluido el reconocimiento de red, el movimiento lateral y la filtraci\u00f3n de datos dentro de los entornos de las v\u00edctimas.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tcepdHrZ\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/Advertencia-surge-nuevo-malware-en-ataques-que-explotan-las-vulnerabilidades.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Desde entonces, Ivanti ha revelado dos fallos de seguridad m\u00e1s, CVE-2024-21888 y CVE-2024-21893, el \u00faltimo de los cuales ha sido objeto de explotaci\u00f3n activa dirigida a un &#8220;n\u00famero limitado de clientes&#8221;.  La compa\u00f1\u00eda tambi\u00e9n lanz\u00f3 la primera ronda de correcciones para abordar las cuatro vulnerabilidades.<\/p>\n<p>Se dice que UNC5221 apunta a una amplia gama de industrias que son de inter\u00e9s estrat\u00e9gico para China, y su infraestructura y herramientas se superponen con intrusiones pasadas vinculadas a actores de espionaje con sede en China.<\/p>\n<p>&#8220;Las herramientas basadas en Linux identificadas en las investigaciones de respuesta a incidentes utilizan c\u00f3digo de m\u00faltiples repositorios Github en idioma chino&#8221;, dijo Mandiant.  &#8220;UNC5221 ha aprovechado en gran medida los TTP asociados con la explotaci\u00f3n de d\u00eda cero de la infraestructura de borde por parte de actores sospechosos del nexo con la Rep\u00fablica Popular China&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/02\/warning-new-malware-emerges-in-attacks.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80201 de febrero de 2024\ue804Sala de redacci\u00f3nSeguridad de red\/malware Mandiant, propiedad de Google, dijo que identific\u00f3 un nuevo<\/p>\n","protected":false},"author":1,"featured_media":1162786,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,5716,2346,4661,4664,8513,4662,175996,4668,246,201033,4669,4654,201031,4659,4653,4655,480,4666,4665,201032,47664,27565,4660,12260],"class_list":["post-1162785","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-advertencia","tag-ataques","tag-ataques-ciberneticos","tag-como-hackear","tag-explotan","tag-filtracion-de-datos","tag-ivanti","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-piratas-informaticos","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-surge","tag-vpn","tag-vulnerabilidad-de-software","tag-vulnerabilidades"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1162785","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1162785"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1162785\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1162786"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1162785"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1162785"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1162785"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}