{"id":1227712,"date":"2024-03-11T20:21:37","date_gmt":"2024-03-11T20:21:37","guid":{"rendered":"https:\/\/teknomers.com\/es\/actores-de-amenazas-de-bianlian-explotan-las-fallas-de-jetbrains-teamcity-en-ataques-de-ransomware\/"},"modified":"2024-03-11T20:21:41","modified_gmt":"2024-03-11T20:21:41","slug":"actores-de-amenazas-de-bianlian-explotan-las-fallas-de-jetbrains-teamcity-en-ataques-de-ransomware","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/actores-de-amenazas-de-bianlian-explotan-las-fallas-de-jetbrains-teamcity-en-ataques-de-ransomware\/","title":{"rendered":"Actores de amenazas de BianLian explotan las fallas de JetBrains TeamCity en ataques de ransomware"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">11 de marzo de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Ransomware\/vulnerabilidad<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/03\/Actores-de-amenazas-de-BianLian-explotan-las-fallas-de-JetBrains.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Se ha observado que los actores de amenazas detr\u00e1s del ransomware BianLian explotan fallas de seguridad en el software JetBrains TeamCity para llevar a cabo sus ataques exclusivamente de extorsi\u00f3n.<\/p>\n<p>De acuerdo a un <a rel=\"nofollow noopener\" href=\"https:\/\/www.guidepointsecurity.com\/blog\/bianlian-gos-for-powershell-after-teamcity-exploitation\/\" target=\"_blank\">nuevo reporte<\/a> de GuidePoint Security, que respondi\u00f3 a una intrusi\u00f3n reciente, el incidente &#8220;comenz\u00f3 con la explotaci\u00f3n de un servidor TeamCity que result\u00f3 en la implementaci\u00f3n de una implementaci\u00f3n PowerShell de la puerta trasera Go de BianLian&#8221;.<\/p>\n<p>BianLian surgi\u00f3 en junio de 2022 y desde entonces se ha centrado exclusivamente en la extorsi\u00f3n basada en exfiltraci\u00f3n tras el lanzamiento de un descifrador en enero de 2023.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/freedom728\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1708249530_988_El-cerebro-del-malware-Zeus-y-IcedID-mas-buscado-por.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La cadena de ataque observada por la firma de ciberseguridad implica la explotaci\u00f3n de una instancia vulnerable de TeamCity utilizando CVE-2024-27198 o CVE-2023-42793 para obtener acceso inicial al entorno, seguido de la creaci\u00f3n de nuevos usuarios en el servidor de compilaci\u00f3n y la ejecuci\u00f3n de comandos maliciosos para post-explotaci\u00f3n y movimiento lateral.<\/p>\n<p>Actualmente no est\u00e1 claro cu\u00e1l de las dos fallas fue utilizada como arma por el actor de amenazas para la infiltraci\u00f3n.<\/p>\n<p>Los actores de BianLian son <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/news-events\/cybersecurity-advisories\/aa23-136a\" target=\"_blank\">conocido<\/a> para implantar una puerta trasera personalizada adaptada a cada v\u00edctima escrita en Go, as\u00ed como para eliminar herramientas de escritorio remoto como AnyDesk, Atera, SplashTop y TeamViewer.  Microsoft rastrea la puerta trasera como <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/wdsi\/threats\/malware-encyclopedia-description?Name=Backdoor:Win64\/BianDoor!MTB&amp;threatId=-2147124525\" target=\"_blank\">BianPuerta<\/a>.<\/p>\n<p>&#8220;Despu\u00e9s de m\u00faltiples intentos fallidos de ejecutar su puerta trasera Go est\u00e1ndar, el actor de amenazas pas\u00f3 a vivir de la tierra y aprovech\u00f3 una implementaci\u00f3n PowerShell de su puerta trasera, que proporciona una funcionalidad casi id\u00e9ntica a la que tendr\u00eda con su puerta trasera Go&#8221;. dijeron los investigadores de seguridad Justin Timothy, Gabe Renfro y Keven Murphy.<\/p>\n<p>La puerta trasera ofuscada de PowerShell (&#8220;web.ps1&#8221;) est\u00e1 dise\u00f1ada para establecer un socket TCP para comunicaci\u00f3n de red adicional con un servidor controlado por un actor, permitiendo a atacantes remotos realizar acciones arbitrarias en un host infectado.<\/p>\n<p>&#8220;La puerta trasera ahora confirmada es capaz de comunicarse con el [command-and-control] servidor y se ejecuta de forma asincr\u00f3nica en funci\u00f3n de los objetivos posteriores a la explotaci\u00f3n del atacante remoto&#8221;, dijeron los investigadores.<\/p>\n<p>La divulgaci\u00f3n se produce cuando VulnCheck detall\u00f3 nuevos exploits de prueba de concepto (PoC) para una falla de seguridad cr\u00edtica que afecta al Atlassian Confluence Data Center y Confluence Server (CVE-2023-22527) que podr\u00eda conducir a la ejecuci\u00f3n remota de c\u00f3digo sin archivos y cargar el Godzilla web shell directamente en la memoria.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-hardened-images-platforms\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/03\/El-nuevo-kit-de-phishing-aprovecha-los-SMS-y-las.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Desde entonces, la falla se ha utilizado como arma para implementar ransomware C3RB3R, mineros de criptomonedas y troyanos de acceso remoto durante los \u00faltimos dos meses, lo que indica una explotaci\u00f3n generalizada en la naturaleza.<\/p>\n<p>&#8220;Hay m\u00e1s de una manera de llegar a Roma&#8221;, Jacob Baines de VulnCheck <a rel=\"nofollow noopener\" href=\"https:\/\/vulncheck.com\/blog\/confluence-dreams-of-shells\" target=\"_blank\">anotado<\/a>.  &#8220;Si bien el uso de freemarker.template.utility.Execute parece ser la forma popular de explotar CVE-2023-22527, otras rutas m\u00e1s sigilosas generan indicadores diferentes&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/03\/bianlian-threat-actors-exploiting.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80211 de marzo de 2024\ue804Sala de redacci\u00f3nRansomware\/vulnerabilidad Se ha observado que los actores de amenazas detr\u00e1s del ransomware<\/p>\n","protected":false},"author":1,"featured_media":1227713,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[3588,4657,4656,8898,2346,4661,105445,4664,8513,3233,4662,207194,4668,246,201033,4654,201031,4659,4653,4655,4883,4666,4665,201032,207195,4660],"class_list":["post-1227712","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actores","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-amenazas","tag-ataques","tag-ataques-ciberneticos","tag-bianlian","tag-como-hackear","tag-explotan","tag-fallas","tag-filtracion-de-datos","tag-jetbrains","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-teamcity","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1227712","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1227712"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1227712\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1227713"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1227712"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1227712"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1227712"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}