{"id":1173464,"date":"2024-02-07T18:02:25","date_gmt":"2024-02-07T18:02:25","guid":{"rendered":"https:\/\/teknomers.com\/es\/despues-del-derribo-del-fbi-los-operadores-de-kv-botnet-cambian-de-tactica-en-un-intento-de-recuperarse\/"},"modified":"2024-02-07T18:02:29","modified_gmt":"2024-02-07T18:02:29","slug":"despues-del-derribo-del-fbi-los-operadores-de-kv-botnet-cambian-de-tactica-en-un-intento-de-recuperarse","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/despues-del-derribo-del-fbi-los-operadores-de-kv-botnet-cambian-de-tactica-en-un-intento-de-recuperarse\/","title":{"rendered":"Despu\u00e9s del derribo del FBI, los operadores de KV-Botnet cambian de t\u00e1ctica en un intento de recuperarse"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/Despues-del-derribo-del-FBI-los-operadores-de-KV-Botnet-cambian.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Los actores de amenazas detr\u00e1s del <strong>botnet KV<\/strong> realiz\u00f3 &#8220;cambios de comportamiento&#8221; en la red maliciosa cuando las fuerzas del orden estadounidenses comenzaron a emitir comandos para neutralizar la actividad.<\/p>\n<p>KV-botnet es el nombre que se le da a una red de enrutadores y dispositivos de firewall para peque\u00f1as oficinas y oficinas dom\u00e9sticas (SOHO) en todo el mundo, con un cl\u00faster espec\u00edfico que act\u00faa como un sistema encubierto de transferencia de datos para otros actores patrocinados por el estado chino, incluido Volt Typhoon. (tambi\u00e9n conocido como Silueta de Bronce, Insidious Taurus o Vanguard Panda).<\/p>\n<p>Activo desde al menos febrero de 2022, fue documentado por primera vez por el equipo de Black Lotus Labs en Lumen Technologies a mediados de diciembre de 2023. Se sabe que la botnet comprende dos subgrupos principales, a saber.  KV y JDY, este \u00faltimo utilizado principalmente para escanear objetivos potenciales para reconocimiento.<\/p>\n<p>A fines del mes pasado, el gobierno de EE. UU. anunci\u00f3 un esfuerzo de interrupci\u00f3n autorizado por el tribunal para derribar el cl\u00faster KV, que generalmente est\u00e1 reservado para operaciones manuales contra objetivos de alto perfil elegidos despu\u00e9s de un escaneo m\u00e1s amplio a trav\u00e9s del subgrupo JDY.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tl_d1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/01\/Los-ataques-DDoS-a-la-industria-de-servicios-medioambientales-aumentaran.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Ahora, seg\u00fan nuevos hallazgos de la empresa de ciberseguridad, el grupo JDY permaneci\u00f3 en silencio durante aproximadamente quince d\u00edas despu\u00e9s de su divulgaci\u00f3n p\u00fablica y como subproducto de la iniciativa de la Oficina Federal de Investigaciones (FBI) de EE. UU.<\/p>\n<p>&#8220;A mediados de diciembre de 2023, observamos este grupo de actividad que rondaba los 1.500 bots activos&#8221;, dijo el investigador de seguridad Ryan English.  &#8220;Cuando tomamos una muestra del tama\u00f1o de este grupo a mediados de enero de 2024, su tama\u00f1o se redujo a aproximadamente 650 robots&#8221;.<\/p>\n<p>Dado que las acciones de eliminaci\u00f3n comenzaron con una orden firmada emitida el 6 de diciembre de 2023, es justo suponer que el FBI comenz\u00f3 a transmitir comandos a enrutadores ubicados en los EE. UU. en alg\u00fan momento en esa fecha o despu\u00e9s para borrar la carga \u00fatil de la botnet y evitar que volvieran a ser utilizados. -infectado.<\/p>\n<p>&#8220;Observamos que los operadores de botnet KV comenzaron a reestructurarse, realizando ocho horas seguidas de actividad el 8 de diciembre de 2023, casi diez horas de operaciones el d\u00eda siguiente, el 9 de diciembre de 2023, seguidas de una hora el 11 de diciembre de 2023&#8221;, Lumen <a rel=\"nofollow noopener\" href=\"https:\/\/blog.lumen.com\/kv-botnet-dont-call-it-a-comeback\/\" target=\"_blank\">dicho<\/a> en un informe t\u00e9cnico compartido con The Hacker News.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1707328943_926_Despues-del-derribo-del-FBI-los-operadores-de-KV-Botnet-cambian.jpg\" style=\"display: block; text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1707328943_926_Despues-del-derribo-del-FBI-los-operadores-de-KV-Botnet-cambian.jpg\" alt=\"\" border=\"0\" data-original-height=\"470\" data-original-width=\"728\"\/><\/a><\/div>\n<p>Durante este per\u00edodo de cuatro d\u00edas, se vio al actor de amenazas interactuando con 3045 direcciones IP \u00fanicas asociadas con NETGEAR ProSAFE (2158), Cisco RV 320\/325 (310), c\u00e1maras IP Axis (29) y enrutadores DrayTek Vigor (17). y otros dispositivos no identificados (531).<\/p>\n<p>Tambi\u00e9n se observ\u00f3 a principios de diciembre de 2023 un aumento masivo en los intentos de explotaci\u00f3n del servidor de carga \u00fatil, lo que indica los probables intentos del adversario de volver a explotar los dispositivos cuando detectaron que su infraestructura se desconectaba.  Lumen dijo que tambi\u00e9n tom\u00f3 medidas para anular la ruta de otro conjunto de servidores de respaldo que comenzaron a funcionar aproximadamente al mismo tiempo.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1707328944_944_Despues-del-derribo-del-FBI-los-operadores-de-KV-Botnet-cambian.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1707328944_944_Despues-del-derribo-del-FBI-los-operadores-de-KV-Botnet-cambian.jpg\" alt=\"Botnet KV chino\" border=\"0\" data-original-height=\"380\" data-original-width=\"728\" title=\"Botnet KV chino\"\/><\/a><\/div>\n<p>Vale la pena se\u00f1alar que se sabe que los operadores de la botnet KV realizan su propio reconocimiento y selecci\u00f3n de objetivos y, al mismo tiempo, apoyan a m\u00faltiples grupos como Volt Typhoon.  Curiosamente, las marcas de tiempo asociadas con la explotaci\u00f3n de los bots se correlacionan con las horas de trabajo en China.<\/p>\n<p>&#8220;Nuestra telemetr\u00eda indica que hubo conexiones administrativas en los servidores de carga \u00fatil conocidos desde direcciones IP asociadas con China Telecom&#8221;, dijo a The Hacker News Danny Adamitis, ingeniero principal de seguridad de la informaci\u00f3n en Black Lotus Labs.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1707328944_526_Despues-del-derribo-del-FBI-los-operadores-de-KV-Botnet-cambian.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1707328944_526_Despues-del-derribo-del-FBI-los-operadores-de-KV-Botnet-cambian.jpg\" alt=\"Botnet KV chino\" border=\"0\" data-original-height=\"233\" data-original-width=\"728\" title=\"Botnet KV chino\"\/><\/a><\/div>\n<p>Es m\u00e1s, el comunicado del Departamento de Justicia de EE.UU. <a rel=\"nofollow noopener\" href=\"https:\/\/www.justice.gov\/opa\/pr\/us-government-disrupts-botnet-peoples-republic-china-used-conceal-hacking-critical\" target=\"_blank\">descrito<\/a> la botnet est\u00e1 controlada por &#8220;hackers patrocinados por el estado de la Rep\u00fablica Popular China (RPC)&#8221;.<\/p>\n<p>Esto plantea la posibilidad de que la botnet &#8220;fue creada por una organizaci\u00f3n que apoya a los hackers del Volt Typhoon; mientras que si la botnet fue creada por Volt Typhoon, sospechamos que habr\u00edan dicho actores &#8216;estado-naci\u00f3n'&#8221;, a\u00f1adi\u00f3 Adamitis.<\/p>\n<p>Tambi\u00e9n hay indicios de que los actores de amenazas establecieron un tercer cl\u00faster de botnet relacionado pero distinto, denominado x.sh, ya en enero de 2023, que est\u00e1 compuesto por enrutadores Cisco infectados mediante la implementaci\u00f3n de un shell web llamado &#8220;fys.sh&#8221;, como lo destac\u00f3 SecurityScorecard la \u00faltima vez. mes.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tcepdHrZ\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/Despues-del-derribo-del-FBI-los-operadores-de-KV-Botnet-cambian.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Pero dado que la botnet KV es s\u00f3lo &#8220;una forma de infraestructura utilizada por Volt Typhoon para ofuscar su actividad&#8221;, se espera que la reciente ola de acciones impulse a los actores patrocinados por el estado a presumiblemente hacer una transici\u00f3n a otra red encubierta para cumplir con sus objetivos estrat\u00e9gicos. objetivos.<\/p>\n<p>&#8220;Un porcentaje significativo de todos los equipos de red utilizados en todo el mundo funciona perfectamente bien, pero ya no cuenta con soporte&#8221;, dijo English.  &#8220;Los usuarios finales tienen una elecci\u00f3n financiera dif\u00edcil cuando un dispositivo llega a ese punto, y muchos ni siquiera son conscientes de que un enrutador o firewall est\u00e1 al final de su vida \u00fatil.<\/p>\n<p>&#8220;Los actores de amenazas avanzadas son muy conscientes de que esto representa un terreno f\u00e9rtil para la explotaci\u00f3n. Reemplazar los dispositivos no compatibles es siempre la mejor opci\u00f3n, pero no siempre es factible&#8221;.<\/p>\n<p>&#8220;La mitigaci\u00f3n implica que los defensores agreguen sus dispositivos perif\u00e9ricos a la larga lista de aquellos que ya tienen que parchear y actualizar con la mayor frecuencia posible, reiniciar los dispositivos y configurar soluciones EDR o SASE cuando corresponda, y vigilar las grandes transferencias de datos fuera de la red. La geocerca no es una defensa en la que confiar, cuando el actor de la amenaza puede saltar desde un punto cercano&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/02\/after-fbi-takedown-kv-botnet-operators.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los actores de amenazas detr\u00e1s del botnet KV realiz\u00f3 &#8220;cambios de comportamiento&#8221; en la red maliciosa cuando las<\/p>\n","protected":false},"author":1,"featured_media":1173465,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,24197,4664,38,11645,755,28801,4662,2510,221137,4668,201033,36,4654,201031,4659,4653,4655,11419,46430,4666,4665,201032,20536,4660],"class_list":["post-1173464","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-cambian","tag-como-hackear","tag-del","tag-derribo","tag-despues","tag-fbi","tag-filtracion-de-datos","tag-intento","tag-kvbotnet","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-operadores","tag-recuperarse","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-tactica","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1173464","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1173464"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1173464\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1173465"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1173464"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1173464"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1173464"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}