{"id":1233089,"date":"2024-06-11T14:56:22","date_gmt":"2024-06-11T14:56:22","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-actor-chino-secshow-realiza-una-investigacion-masiva-de-dns-a-escala-global\/"},"modified":"2024-06-11T14:56:26","modified_gmt":"2024-06-11T14:56:26","slug":"el-actor-chino-secshow-realiza-una-investigacion-masiva-de-dns-a-escala-global","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-actor-chino-secshow-realiza-una-investigacion-masiva-de-dns-a-escala-global\/","title":{"rendered":"El actor chino SecShow realiza una investigaci\u00f3n masiva de DNS a escala global"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/El-actor-chino-SecShow-realiza-una-investigacion-masiva-de-DNS.png\" style=\"display: block; text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad han arrojado m\u00e1s luz sobre un actor chino con nombre en c\u00f3digo SecShow al que se ha observado realizando un sistema de nombres de dominio (DNS) a escala global desde al menos junio de 2023.<\/p>\n<p>El adversario, seg\u00fan los investigadores de seguridad de Infoblox, Dr. Ren\u00e9e Burton y Dave Mitchell, opera desde la Red de Educaci\u00f3n e Investigaci\u00f3n de China (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/CERNET\" target=\"_blank\">CERNET<\/a>), un proyecto financiado por el gobierno chino.<\/p>\n<p>&#8220;Estas sondas buscan encontrar y medir respuestas DNS en resolutores abiertos&#8221;, afirman. <a rel=\"nofollow noopener\" href=\"https:\/\/blogs.infoblox.com\/threat-intelligence\/what-a-show-an-amplified-internet-scale-dns-probing-operation\/\" target=\"_blank\">dicho<\/a> en un informe publicado la semana pasada.  &#8220;Se desconoce el objetivo final de las operaciones de SecShow, pero la informaci\u00f3n que se recopila puede usarse para actividades maliciosas y es s\u00f3lo para el beneficio del actor&#8221;.<\/p>\n<p>Los resolutores abiertos se refieren a servidores DNS que son capaces de aceptar y resolver nombres de dominio de forma recursiva para cualquier parte en Internet, lo que los hace aptos para ser explotados por malos actores para iniciar una denegaci\u00f3n de servicio distribuida (<a rel=\"nofollow noopener\" href=\"https:\/\/www.cloudflare.com\/learning\/ddos\/dns-amplification-ddos-attack\/\" target=\"_blank\">DDoS<\/a>) ataques como un <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2013\/03\/29\/dns-amplification-attacks\" target=\"_blank\">Ataque de amplificaci\u00f3n de DNS<\/a>.<\/p>\n<p>En el centro de las investigaciones est\u00e1 el uso de servidores de nombres CERNET para identificar solucionadores de DNS abiertos y calcular las respuestas de DNS.  Esto implica enviar una consulta DNS desde un origen a\u00fan indeterminado a un solucionador abierto, lo que hace que el servidor de nombres controlado por SecShow devuelva una direcci\u00f3n IP aleatoria.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/1p-d-v2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/1718071790_678_Microsoft-renueva-la-controvertida-funcion-de-retiro-del-mercado-impulsada.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>En un giro interesante, estos servidores de nombres est\u00e1n configurados para devolver una nueva direcci\u00f3n IP aleatoria cada vez que la consulta se realiza desde un solucionador abierto diferente, un comportamiento que desencadena una amplificaci\u00f3n de las consultas por parte del producto Palo Alto Cortex Xpanse.<\/p>\n<p>&#8220;Cortex Xpanse trata el nombre de dominio en la consulta DNS como una URL e intenta recuperar contenido de la direcci\u00f3n IP aleatoria para ese nombre de dominio&#8221;, explicaron los investigadores.  &#8220;Los cortafuegos, incluidos Palo Alto y Check Point, as\u00ed como otros dispositivos de seguridad, realizan filtrado de URL cuando reciben la solicitud de Cortex Xpanse&#8221;.<\/p>\n<p>Este paso de filtrado inicia una nueva consulta de DNS para el dominio que hace que el servidor de nombres devuelva una direcci\u00f3n IP aleatoria diferente.<\/p>\n<p>Es importante tener en cuenta que algunos aspectos de estas actividades de escaneo fueron divulgados previamente por <a rel=\"nofollow noopener\" href=\"https:\/\/blog.apnic.net\/2024\/04\/19\/destination-adjacent-source-address-spoofing\/\" target=\"_blank\">Dataplane.org<\/a> e investigadores de la Unidad 42 durante los \u00faltimos dos meses.  Los servidores de nombres de SecShow ya no responden a mediados de mayo de 2024.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/1718117780_925_El-actor-chino-SecShow-realiza-una-investigacion-masiva-de-DNS.png\" style=\"display: block; text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/1718117780_925_El-actor-chino-SecShow-realiza-una-investigacion-masiva-de-DNS.png\" alt=\"\" border=\"0\" data-original-height=\"532\" data-original-width=\"728\"\/><\/a><\/div>\n<p>SecShow es el segundo actor de amenazas vinculado a China, despu\u00e9s de Muddleling Meerkat, que realiza actividades de sondeo de DNS a gran escala en Internet.<\/p>\n<p>&#8220;Las confusas consultas de Meerkat est\u00e1n dise\u00f1adas para mezclarse con el tr\u00e1fico DNS global y [have] permanecieron desapercibidos durante m\u00e1s de cuatro a\u00f1os, mientras que las consultas de Secshow son codificaciones transparentes de direcciones IP e informaci\u00f3n de medici\u00f3n&#8221;, dijeron los investigadores.<\/p>\n<h2 style=\"text-align: left;\">Rebirth Botnet ofrece servicios DDoS<\/h2>\n<p>El desarrollo se produce cuando se descubri\u00f3 que un actor de amenazas con motivaci\u00f3n financiera anunciaba un nuevo servicio de botnet llamado Rebirth para ayudar a facilitar <a rel=\"nofollow noopener\" href=\"https:\/\/www.crowdstrike.com\/cybersecurity-101\/cyberattacks\/most-common-types-of-cyberattacks\/#2.%20DoS%20Attacks\" target=\"_blank\">ataques DDoS<\/a>.<\/p>\n<p>La botnet DDoS-as-a-Service (DaaS) est\u00e1 &#8220;basada en la familia de malware Mirai, y los operadores anuncian sus servicios a trav\u00e9s de Telegram y una tienda en l\u00ednea (rebirthltd.mysellix[.]io),&#8221;, el equipo de investigaci\u00f3n de amenazas de Sysdig <a rel=\"nofollow noopener\" href=\"https:\/\/sysdig.com\/blog\/ddos-as-a-service-the-rebirth-botnet\/\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis reciente.<\/p>\n<p>La firma de ciberseguridad dijo que Rebirth (tambi\u00e9n conocido como Vulcan) se centra principalmente en la comunidad de videojuegos, alquilando la botnet a otros actores a varios precios para apuntar a servidores de juegos para obtener ganancias financieras.  La evidencia m\u00e1s temprana del uso de la botnet en estado salvaje data de 2019.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/1718117781_101_El-actor-chino-SecShow-realiza-una-investigacion-masiva-de-DNS.png\" style=\"display: block; text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/1718117781_101_El-actor-chino-SecShow-realiza-una-investigacion-masiva-de-DNS.png\" alt=\"\" border=\"0\" data-original-height=\"382\" data-original-width=\"728\"\/><\/a><\/div>\n<p>El plan m\u00e1s barato, denominado Rebirth Basic, cuesta $15, mientras que los niveles Premium, Advanced y Diamond cuestan $47, $55 y $73 respectivamente.  Tambi\u00e9n hay un plan Rebirth API ACCESS que se vende por $53.<\/p>\n<p>El malware Rebirth admite la funcionalidad para lanzar ataques DDoS a trav\u00e9s de protocolos TCP y UDP, como <a rel=\"nofollow noopener\" href=\"https:\/\/www.cloudflare.com\/learning\/ddos\/what-is-an-ack-flood\/\" target=\"_blank\">Inundaci\u00f3n de ACK de TCP<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/www.cloudflare.com\/learning\/ddos\/syn-flood-ddos-attack\/\" target=\"_blank\">Inundaci\u00f3n TCP SYN<\/a>y <a rel=\"nofollow noopener\" href=\"https:\/\/www.cloudflare.com\/learning\/ddos\/udp-flood-ddos-attack\/\" target=\"_blank\">inundaci\u00f3n UDP<\/a>.<\/p>\n<p>Esta no es la primera vez que los servidores de juegos son atacados por botnets DDoS.  En diciembre de 2022, Microsoft revel\u00f3 detalles de otra botnet llamada MCCrash que est\u00e1 dise\u00f1ada para apuntar a servidores privados de Minecraft.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/ad-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/Sticky-Werewolf-amplia-los-objetivos-de-los-ciberataques-en-Rusia.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Luego, en mayo de 2023, Akamai detall\u00f3 un <a rel=\"nofollow noopener\" href=\"https:\/\/www.imperva.com\/learn\/ddos\/booters-stressers-ddosers\/\" target=\"_blank\">Botnet de alquiler de DDoS<\/a> conocido como Dark Frost que se ha observado lanzando ataques DDoS contra empresas de juegos, proveedores de alojamiento de servidores de juegos, transmisores en l\u00ednea e incluso otros miembros de la comunidad de juegos.<\/p>\n<p>&#8220;Con una botnet como Rebirth, un individuo puede realizar DDoS al servidor del juego o a otros jugadores en un juego en vivo, provocando que los juegos fallen y se ralenticen o que las conexiones de otros jugadores se retrasen o bloqueen&#8221;, dijo Sysdig.<\/p>\n<p>&#8220;Esto puede tener una motivaci\u00f3n financiera para los usuarios de servicios de streaming como Twitch, cuyo modelo de negocio se basa en que un reproductor de streaming gane seguidores; esto esencialmente proporciona una forma de ingresos a trav\u00e9s de la monetizaci\u00f3n de un juego roto&#8221;.<\/p>\n<p>La compa\u00f1\u00eda con sede en California postul\u00f3 que los clientes potenciales de Rebirth tambi\u00e9n podr\u00edan estar us\u00e1ndolo para llevar a cabo trolling DDoS (tambi\u00e9n conocido como trolling estresante), en el que se lanzan ataques contra servidores de juegos para interrumpir la experiencia de los jugadores leg\u00edtimos.<\/p>\n<p>Las cadenas de ataques que distribuyen el malware implican la explotaci\u00f3n de fallas de seguridad conocidas (por ejemplo, CVE-2023-25717) para implementar un script bash que se encarga de descargar y ejecutar el malware de botnet DDoS seg\u00fan la arquitectura del procesador.<\/p>\n<p>El <a rel=\"nofollow noopener\" href=\"https:\/\/telegram.me\/s\/rebirthltd\" target=\"_blank\">canal de telegramas<\/a> Desde entonces, asociado con Rebirth se ha borrado para eliminar todas las publicaciones antiguas, con un mensaje publicado el 30 de mayo de 2024 que dice &#8220;Pronto volveremos [sic].&#8221; Casi tres horas despu\u00e9s, anunciaron un servicio de alojamiento a prueba de balas llamado &#8220;alojamiento a prueba de balas&#8221;.[.]xyz.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/06\/chinese-actor-secshow-conducts-massive.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de ciberseguridad han arrojado m\u00e1s luz sobre un actor chino con nombre en c\u00f3digo SecShow al<\/p>\n","protected":false},"author":1,"featured_media":1233090,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[1702,4657,4656,4661,1100,4664,28703,4715,4662,1982,1034,4668,201033,5872,4654,201031,4659,4653,4655,13492,236303,4666,4665,201032,158,4660],"class_list":["post-1233089","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actor","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-chino","tag-como-hackear","tag-dns","tag-escala","tag-filtracion-de-datos","tag-global","tag-investigacion","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-masiva","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-realiza","tag-secshow","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-una","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1233089","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1233089"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1233089\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1233090"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1233089"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1233089"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1233089"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}