{"id":1165354,"date":"2024-02-02T17:46:26","date_gmt":"2024-02-02T17:46:26","guid":{"rendered":"https:\/\/teknomers.com\/es\/hackers-rusos-apt28-apuntan-a-organizaciones-de-alto-valor-con-ataques-de-retransmision-ntlm\/"},"modified":"2024-02-02T17:46:30","modified_gmt":"2024-02-02T17:46:30","slug":"hackers-rusos-apt28-apuntan-a-organizaciones-de-alto-valor-con-ataques-de-retransmision-ntlm","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/hackers-rusos-apt28-apuntan-a-organizaciones-de-alto-valor-con-ataques-de-retransmision-ntlm\/","title":{"rendered":"Hackers rusos APT28 apuntan a organizaciones de alto valor con ataques de retransmisi\u00f3n NTLM"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/Hackers-rusos-APT28-apuntan-a-organizaciones-de-alto-valor-con.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Los actores patrocinados por el estado ruso han organizado ataques de retransmisi\u00f3n de hash de NT LAN Manager (NTLM) v2 a trav\u00e9s de varios m\u00e9todos desde abril de 2022 hasta noviembre de 2023, dirigidos a objetivos de alto valor en todo el mundo.<\/p>\n<p>Los ataques, atribuidos a un grupo de hackers &#8220;agresivos&#8221; llamado <strong>APT28<\/strong>han puesto sus ojos en organizaciones que se ocupan de asuntos exteriores, energ\u00eda, defensa y transporte, as\u00ed como en aquellas relacionadas con el trabajo, el bienestar social, las finanzas, la paternidad y los ayuntamientos locales.<\/p>\n<p>La empresa de ciberseguridad Trend Micro <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/24\/a\/pawn-storm-uses-brute-force-and-stealth.html\" target=\"_blank\">juzgado<\/a> estas intrusiones como un &#8220;m\u00e9todo rentable para automatizar los intentos de ingresar por la fuerza bruta en las redes&#8221; de sus objetivos, se\u00f1alando que el adversario puede haber comprometido miles de cuentas de correo electr\u00f3nico a lo largo del tiempo.<\/p>\n<p>APT28 tambi\u00e9n es rastreado por la comunidad de ciberseguridad en general bajo los nombres Blue Athena, BlueDelta, Fancy Bear, Fighting Ursa, Forest Blizzard (anteriormente Strontium), FROZENLAKE, Iron Twilight, ITG05, Pawn Storm, Sednit, Sofacy y TA422.<\/p>\n<p>El grupo, que se cree que est\u00e1 activo desde al menos 2009, es operado por el servicio de inteligencia militar GRU de Rusia y tiene un historial de orquestar phishing dirigido que contiene archivos adjuntos maliciosos o compromisos web estrat\u00e9gicos para activar las cadenas de infecci\u00f3n.<\/p>\n<p>En abril de 2023, APT28 estuvo implicado en ataques que aprovecharon fallas ahora reparadas en equipos de red de Cisco para realizar reconocimientos e implementar malware contra objetivos seleccionados.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tl_d2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/1705323196_227_Balada-Injector-infecta-mas-de-7100-sitios-de-WordPress-utilizando.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El actor del estado-naci\u00f3n, en diciembre, fue el centro de atenci\u00f3n por explotar una falla de escalada de privilegios en Microsoft Outlook (CVE-2023-23397, puntuaci\u00f3n CVSS: 9,8) y WinRAR (CVE-2023-38831, puntuaci\u00f3n CVSS: 7,8) para acceder el hash Net-NTLMv2 de un usuario y utilizarlo para organizar un ataque de retransmisi\u00f3n NTLM contra otro servicio para autenticarse como usuario.<\/p>\n<p>Se dice que un exploit para CVE-2023-23397 se utiliz\u00f3 para atacar a entidades ucranianas ya en abril de 2022, seg\u00fan un <a rel=\"nofollow noopener\" href=\"https:\/\/cert.europa.eu\/publications\/security-advisories\/2023-018\/\" target=\"_blank\">Aviso de marzo de 2023<\/a> del CERT-UE.<\/p>\n<p>Tambi\u00e9n se ha observado que aprovecha se\u00f1uelos relacionados con la actual guerra entre Israel y Hamas para facilitar la entrega de una puerta trasera personalizada llamada HeadLace, junto con entidades gubernamentales ucranianas y organizaciones polacas que atacan con mensajes de phishing dise\u00f1ados para desplegar puertas traseras y ladrones de informaci\u00f3n como OCEANMAP, MASEPIE y GANCHO DE ACERO.<\/p>\n<p>Uno de los aspectos importantes de los ataques del actor de amenazas es el intento continuo de mejorar su manual operativo, afinando y modificando sus enfoques para evadir la detecci\u00f3n.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1706895985_279_Hackers-rusos-APT28-apuntan-a-organizaciones-de-alto-valor-con.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1706895985_279_Hackers-rusos-APT28-apuntan-a-organizaciones-de-alto-valor-con.jpg\" alt=\"Ataques de retransmisi\u00f3n NTLM\" border=\"0\" data-original-height=\"332\" data-original-width=\"728\" title=\"Ataques de retransmisi\u00f3n NTLM\"\/><\/a><\/div>\n<p>Esto incluye la adici\u00f3n de capas de anonimizaci\u00f3n como servicios VPN, Tor, direcciones IP del centro de datos y enrutadores EdgeOS comprometidos para realizar actividades de escaneo y sondeo.  Otra t\u00e1ctica consiste en enviar mensajes de phishing desde cuentas de correo electr\u00f3nico comprometidas a trav\u00e9s de Tor o VPN.<\/p>\n<p>&#8220;Pawn Storm tambi\u00e9n ha estado utilizando enrutadores EdgeOS para enviar correos electr\u00f3nicos de phishing, realizar devoluciones de llamadas de exploits CVE-2023-23397 en Outlook y robo de credenciales de proxy en sitios web de phishing&#8221;, dijeron los investigadores de seguridad Feike Hacquebord y Fernando Merces.<\/p>\n<p>&#8220;Parte de las actividades posteriores a la explotaci\u00f3n del grupo implican la modificaci\u00f3n de los permisos de carpeta dentro del buz\u00f3n de la v\u00edctima, lo que lleva a una mayor persistencia&#8221;, dijeron los investigadores.  &#8220;Al utilizar las cuentas de correo electr\u00f3nico de la v\u00edctima, es posible realizar movimientos laterales mediante el env\u00edo de mensajes de correo electr\u00f3nico maliciosos adicionales desde dentro de la organizaci\u00f3n de la v\u00edctima&#8221;.<\/p>\n<p>Actualmente no se sabe si los propios actores de la amenaza violaron estos enrutadores o si est\u00e1n utilizando enrutadores que ya fueron comprometidos por un tercero.  Dicho esto, se estima que no menos de 100 enrutadores EdgeOS han sido infectados.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tcepdHrZ\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/Advertencia-surge-nuevo-malware-en-ataques-que-explotan-las-vulnerabilidades.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Adem\u00e1s, las recientes campa\u00f1as de recolecci\u00f3n de credenciales contra gobiernos europeos han utilizado p\u00e1ginas de inicio de sesi\u00f3n falsas que imitan a Microsoft Outlook y que est\u00e1n alojadas en un webhook.[.]URL del sitio, un patr\u00f3n previamente atribuido al grupo.<\/p>\n<p>Sin embargo, una campa\u00f1a de phishing de octubre de 2022 se\u00f1al\u00f3 a embajadas y otras entidades de alto perfil para entregar un ladr\u00f3n de informaci\u00f3n &#8220;simple&#8221; a trav\u00e9s de correos electr\u00f3nicos que capturaba archivos que coincid\u00edan con extensiones espec\u00edficas y los exfiltraba a un servicio gratuito para compartir archivos llamado Keep.sh.<\/p>\n<p>&#8220;El volumen de las campa\u00f1as repetitivas, a menudo crudas y agresivas, ahoga el silencio, la sutileza y la complejidad de la intrusi\u00f3n inicial, as\u00ed como las acciones posteriores a la explotaci\u00f3n que podr\u00edan ocurrir una vez que Pawn Storm consiga un punto de apoyo inicial en las organizaciones v\u00edctimas&#8221;. dijeron los investigadores.<\/p>\n<p>El desarrollo se produce como Recorded Future News. <a rel=\"nofollow noopener\" href=\"https:\/\/therecord.media\/russian-campaign-impersonating-western-researchers-academics\" target=\"_blank\">revel\u00f3<\/a> una campa\u00f1a de pirater\u00eda en curso llevada a cabo por el actor de amenazas ruso COLDRIVER (tambi\u00e9n conocido como Calisto, Iron Frontier o Star Blizzard) que se hace pasar por investigadores y acad\u00e9micos para redirigir a posibles v\u00edctimas a p\u00e1ginas de recolecci\u00f3n de credenciales.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/02\/russian-apt28-hackers-targeting-high.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los actores patrocinados por el estado ruso han organizado ataques de retransmisi\u00f3n de hash de NT LAN Manager<\/p>\n","protected":false},"author":1,"featured_media":1165355,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,657,160020,7848,2346,4661,4664,99,4662,6369,4668,201033,4654,201031,4659,4653,4655,80890,11924,15547,690,4666,4665,201032,896,4660],"class_list":["post-1165354","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-alto","tag-apt28","tag-apuntan","tag-ataques","tag-ataques-ciberneticos","tag-como-hackear","tag-con","tag-filtracion-de-datos","tag-hackers","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-ntlm","tag-organizaciones","tag-retransmision","tag-rusos","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-valor","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1165354","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1165354"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1165354\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1165355"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1165354"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1165354"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1165354"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}