{"id":1194558,"date":"2024-02-20T18:04:12","date_gmt":"2024-02-20T18:04:12","guid":{"rendered":"https:\/\/teknomers.com\/es\/nuevo-malware-migo-dirigido-a-servidores-redis-para-mineria-de-criptomonedas\/"},"modified":"2024-02-20T18:04:26","modified_gmt":"2024-02-20T18:04:26","slug":"nuevo-malware-migo-dirigido-a-servidores-redis-para-mineria-de-criptomonedas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/nuevo-malware-migo-dirigido-a-servidores-redis-para-mineria-de-criptomonedas\/","title":{"rendered":"Nuevo malware Migo dirigido a servidores Redis para miner\u00eda de criptomonedas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">20 de febrero de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Seguridad del servidor\/criptojacking<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/Nuevo-malware-Migo-dirigido-a-servidores-Redis-para-mineria-de.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Se ha observado una nueva campa\u00f1a de malware dirigida a servidores Redis para acceso inicial con el objetivo final de extraer criptomonedas en hosts Linux comprometidos.<\/p>\n<p>&#8220;Esta campa\u00f1a en particular implica el uso de una serie de t\u00e9cnicas novedosas para debilitar el sistema contra el propio almac\u00e9n de datos&#8221;, dijo Matt Muir, investigador de seguridad de Cado. <a rel=\"nofollow noopener\" href=\"https:\/\/www.cadosecurity.com\/migo-a-redis-miner-with-novel-system-weakening-techniques\/\" target=\"_blank\">dicho<\/a> en un informe t\u00e9cnico.<\/p>\n<p>El ataque de criptojacking se ve facilitado por un malware con nombre en c\u00f3digo Migo, un binario Golang ELF que viene equipado con ofuscaci\u00f3n en tiempo de compilaci\u00f3n y la capacidad de persistir en m\u00e1quinas Linux.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/delinea728\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1708073801_870_Red-del-gobierno-estatal-de-EE-UU-violada-a-traves.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La compa\u00f1\u00eda de seguridad en la nube dijo que detect\u00f3 la campa\u00f1a despu\u00e9s de identificar una &#8220;serie inusual de comandos&#8221; dirigidos a sus honeypots Redis que est\u00e1n dise\u00f1ados para reducir las defensas de seguridad al deshabilitar las siguientes opciones de configuraci\u00f3n:<\/p>\n<p>Se sospecha que estas opciones est\u00e1n desactivadas para enviar comandos adicionales al servidor Redis desde redes externas y facilitar una explotaci\u00f3n futura sin llamar mucho la atenci\u00f3n.<\/p>\n<p>A este paso le siguen los actores de amenazas que configuran dos claves Redis, una que apunta a una clave SSH controlada por el atacante y la otra a una tarea cron que recupera la carga principal maliciosa de un servicio de transferencia de archivos llamado Transfer.sh, una t\u00e9cnica detectada previamente. a principios de 2023.<\/p>\n<p>El script de shell para recuperar Migo usando Transfer.sh est\u00e1 incrustado dentro de un archivo Pastebin que, a su vez, se obtiene usando un comando curl o wget.<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/Nuevo-malware-Migo-dirigido-a-servidores-Redis-para-mineria-de.jpg\" style=\"clear: left; display: block; margin-left: auto; margin-right: auto; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/Nuevo-malware-Migo-dirigido-a-servidores-Redis-para-mineria-de.jpg\" alt=\"Servidores Redis para miner\u00eda de criptomonedas\" border=\"0\" data-original-height=\"392\" data-original-width=\"728\" title=\"Servidores Redis para miner\u00eda de criptomonedas\"\/><\/a><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Persistencia<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>El binario ELF basado en Go, adem\u00e1s de incorporar mecanismos para resistir la ingenier\u00eda inversa, act\u00faa como descargador de un instalador XMRig alojado en GitHub.  Tambi\u00e9n es responsable de realizar una serie de pasos para establecer la persistencia, eliminar a los mineros competidores y lanzar el minero.<\/p>\n<p>Adem\u00e1s de eso, Migo desactiva Linux con seguridad mejorada (<a rel=\"nofollow noopener\" href=\"https:\/\/www.redhat.com\/en\/topics\/linux\/what-is-selinux\" target=\"_blank\">SELinux<\/a>) y busca scripts de desinstalaci\u00f3n para agentes de monitoreo incluidos en instancias inform\u00e1ticas de proveedores de nube como Qcloud y Alibaba Cloud.  Adem\u00e1s, implementa una versi\u00f3n modificada (&#8220;libsystemd.so&#8221;) de un popular rootkit en modo de usuario llamado libprocesshider para ocultar procesos y artefactos en el disco.<\/p>\n<p>Vale la pena se\u00f1alar que estas acciones se superponen con t\u00e1cticas adoptadas por grupos conocidos de cryptojacking como TeamTNT, <a rel=\"nofollow noopener\" href=\"https:\/\/www.cadosecurity.com\/watchdog-continues-to-target-east-asian-csps\" target=\"_blank\">Perro guardi\u00e1n<\/a>Rocke y actores de amenazas asociados con el malware SkidMap.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/tcepdHrZ\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1707935543_510_La-herramienta-comando-no-encontrado-de-Ubuntu-podria-enganar-a.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Curiosamente, Migo parece iterar recursivamente a trav\u00e9s de archivos y directorios bajo \/etc&#8221;, se\u00f1al\u00f3 Muir.  &#8220;El malware simplemente leer\u00e1 los archivos en estas ubicaciones y no har\u00e1 nada con el contenido&#8221;.<\/p>\n<p>&#8220;Una teor\u00eda es que esto podr\u00eda ser un intento (d\u00e9bil) de confundir las soluciones de an\u00e1lisis din\u00e1mico y sandbox mediante la realizaci\u00f3n de una gran cantidad de acciones benignas, lo que resulta en una clasificaci\u00f3n no maliciosa&#8221;.<\/p>\n<p>Otra hip\u00f3tesis es que el malware busca un artefacto espec\u00edfico de un entorno de destino, aunque Cado dijo que no encontr\u00f3 evidencia que respalde esta l\u00ednea de razonamiento.<\/p>\n<p>&#8220;Migo demuestra que los atacantes centrados en la nube contin\u00faan refinando sus t\u00e9cnicas y mejorando su capacidad para explotar los servicios web&#8221;, dijo Muir.<\/p>\n<p>&#8220;Aunque libprocesshider se utiliza con frecuencia en campa\u00f1as de criptojacking, esta variante particular incluye la capacidad de ocultar artefactos en el disco adem\u00e1s de los procesos maliciosos en s\u00ed&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/02\/new-migo-malware-targeting-redis.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80220 de febrero de 2024\ue804Sala de redacci\u00f3nSeguridad del servidor\/criptojacking Se ha observado una nueva campa\u00f1a de malware dirigida<\/p>\n","protected":false},"author":1,"featured_media":1194559,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,1868,4671,4662,4668,201033,4669,231850,10911,4654,201031,4659,4653,4655,480,18,37459,4666,4665,7982,201032,4660],"class_list":["post-1194558","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-criptomonedas","tag-dirigido","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-malware","tag-migo","tag-mineria","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-para","tag-redis","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-servidores","tag-software-malicioso-ransomware","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1194558","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1194558"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1194558\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1194559"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1194558"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1194558"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1194558"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}