{"id":1196048,"date":"2024-02-21T14:26:41","date_gmt":"2024-02-21T14:26:41","guid":{"rendered":"https:\/\/teknomers.com\/es\/mustang-panda-apunta-a-asia-con-la-variante-avanzada-plugx-doplugs\/"},"modified":"2024-02-21T14:26:45","modified_gmt":"2024-02-21T14:26:45","slug":"mustang-panda-apunta-a-asia-con-la-variante-avanzada-plugx-doplugs","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/mustang-panda-apunta-a-asia-con-la-variante-avanzada-plugx-doplugs\/","title":{"rendered":"Mustang Panda apunta a Asia con la variante avanzada PlugX DOPLUGS"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">21 de febrero de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Malware\/Ciberespionaje<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/Mustang-Panda-apunta-a-Asia-con-la-variante-avanzada-PlugX.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>El actor de amenazas vinculado a China conocido como Mustang Panda se ha dirigido a varios pa\u00edses asi\u00e1ticos utilizando una variante de la puerta trasera PlugX (tambi\u00e9n conocida como Korplug) denominada DOPLUGS.<\/p>\n<p>&#8220;La pieza de malware PlugX personalizado es diferente al tipo general de malware PlugX que contiene un m\u00f3dulo de comando de puerta trasera completo y que el primero s\u00f3lo se utiliza para descargar el segundo&#8221;, afirman los investigadores de Trend Micro Sunny Lu y Pierre Lee. <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/24\/b\/earth-preta-campaign-targets-asia-doplugs.html\" target=\"_blank\">dicho<\/a> en un nuevo art\u00edculo t\u00e9cnico.<\/p>\n<p>Los objetivos de DOPLUGS se han ubicado principalmente en Taiw\u00e1n y Vietnam y, en menor medida, en Hong Kong, India, Jap\u00f3n, Malasia, Mongolia e incluso China.<\/p>\n<p>PlugX es una herramienta b\u00e1sica de Mustang Panda, que tambi\u00e9n se rastrea como BASIN, Bronze President, Camaro Dragon, Earth Preta, HoneyMyte, RedDelta, Red Lich, Stately Taurus, TA416 y TEMP.Hex.  Se sabe que est\u00e1 activo desde al menos 2012, aunque sali\u00f3 a la luz por primera vez en 2017.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/freedom728\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1708249530_988_El-cerebro-del-malware-Zeus-y-IcedID-mas-buscado-por.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El oficio del actor de amenazas implica llevar a cabo campa\u00f1as de phishing bien dise\u00f1adas que est\u00e1n dise\u00f1adas para implementar malware personalizado.  Tambi\u00e9n tiene un historial de implementaci\u00f3n de sus propias variantes personalizadas de PlugX, como <a rel=\"nofollow noopener\" href=\"https:\/\/www.recordedfuture.com\/blog\/reddelta-targets-catholic-organizations\" target=\"_blank\">DeltaRojo<\/a>Thor, Hodur y DOPLUGS (distribuidos a trav\u00e9s de una campa\u00f1a denominada SmugX) desde 2018.<\/p>\n<p>Las cadenas de compromiso aprovechan un conjunto de t\u00e1cticas distintas, utilizando mensajes de phishing como conducto para entregar una carga \u00fatil de primera etapa que, mientras muestra un documento se\u00f1uelo al destinatario, descomprime encubiertamente un ejecutable leg\u00edtimo y firmado que es vulnerable a la carga lateral de DLL para poder cargue lateralmente una biblioteca de enlaces din\u00e1micos (DLL), que, a su vez, descifra y ejecuta PlugX.<\/p>\n<p>Posteriormente, el malware PlugX recupera el troyano de acceso remoto (RAT) Poison Ivy o Cobalt Strike Beacon para establecer una conexi\u00f3n con un servidor controlado por Mustang Panda.<\/p>\n<p>En diciembre de 2023, Lab52 descubri\u00f3 una campa\u00f1a de Mustang Panda dirigida a entidades pol\u00edticas, diplom\u00e1ticas y gubernamentales taiwanesas con DOPLUGS, pero con una diferencia notable.<\/p>\n<p>&#8220;La DLL maliciosa est\u00e1 escrita en el lenguaje de programaci\u00f3n Nim&#8221;, Lab52 <a rel=\"nofollow noopener\" href=\"https:\/\/lab52.io\/blog\/mustang-pandas-plugx-new-variant-targetting-taiwanese-government-and-diplomats\/\" target=\"_blank\">dicho<\/a>.  &#8220;Esta nueva variante utiliza su propia implementaci\u00f3n del algoritmo RC4 para descifrar PlugX, a diferencia de las versiones anteriores que utilizan la biblioteca Cryptsp.dll de Windows&#8221;.<\/p>\n<p>DOPLUGS, documentado por primera vez por Secureworks en septiembre de 2022, es un descargador con cuatro comandos de puerta trasera, uno de los cuales est\u00e1 dise\u00f1ado para descargar el tipo general de malware PlugX.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/tcepdHrZ\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1707935543_510_La-herramienta-comando-no-encontrado-de-Ubuntu-podria-enganar-a.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Trend Micro dijo que tambi\u00e9n identific\u00f3 muestras de DOPLUGS integradas con un m\u00f3dulo conocido como <a rel=\"nofollow noopener\" href=\"https:\/\/news.sophos.com\/en-us\/2020\/11\/04\/a-new-apt-uses-dll-side-loads-to-killlsomeone\/\" target=\"_blank\">matar a alguien<\/a>un complemento responsable de la distribuci\u00f3n de malware, la recopilaci\u00f3n de informaci\u00f3n y el robo de documentos a trav\u00e9s de unidades USB.<\/p>\n<p>Esta variante viene equipada con un componente de inicio adicional que ejecuta el ejecutable leg\u00edtimo para realizar la descarga de DLL, adem\u00e1s de admitir la funcionalidad para ejecutar comandos y descargar el malware de la siguiente etapa desde un servidor controlado por el actor.<\/p>\n<p>Vale la pena se\u00f1alar que se lanz\u00f3 una variante personalizada de PlugX, que incluye el m\u00f3dulo KillSomeOne dise\u00f1ado para propagarse a trav\u00e9s de USB. <a rel=\"nofollow noopener\" href=\"https:\/\/www.avira.com\/en\/blog\/new-wave-of-plugx-targets-hong-kong\" target=\"_blank\">descubierto<\/a> ya en enero de 2020 por parte de Avira como parte de los ataques dirigidos contra Hong Kong y Vietnam.<\/p>\n<p>&#8220;Esto demuestra que Earth Preta ha estado perfeccionando sus herramientas desde hace alg\u00fan tiempo, a\u00f1adiendo constantemente nuevas funcionalidades y caracter\u00edsticas&#8221;, dijeron los investigadores.  &#8220;El grupo sigue siendo muy activo, especialmente en Europa y Asia&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/02\/mustang-panda-targets-asia-with.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80221 de febrero de 2024\ue804Sala de redacci\u00f3nMalware\/Ciberespionaje El actor de amenazas vinculado a China conocido como Mustang Panda<\/p>\n","protected":false},"author":1,"featured_media":1196049,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2490,14299,4661,26499,4664,99,231976,4662,4668,201033,33963,4654,201031,4659,4653,4655,31418,56568,4666,4665,201032,25649,4660],"class_list":["post-1196048","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apunta","tag-asia","tag-ataques-ciberneticos","tag-avanzada","tag-como-hackear","tag-con","tag-doplugs","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-mustang","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-panda","tag-plugx","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-variante","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1196048","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1196048"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1196048\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1196049"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1196048"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1196048"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1196048"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}