{"id":1244206,"date":"2024-06-19T16:59:52","date_gmt":"2024-06-19T16:59:52","guid":{"rendered":"https:\/\/teknomers.com\/es\/unc3886-utiliza-fortinet-vmware-0-days-y-tacticas-sigilosas-en-espionaje-a-largo-plazo\/"},"modified":"2024-06-19T16:59:56","modified_gmt":"2024-06-19T16:59:56","slug":"unc3886-utiliza-fortinet-vmware-0-days-y-tacticas-sigilosas-en-espionaje-a-largo-plazo","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/unc3886-utiliza-fortinet-vmware-0-days-y-tacticas-sigilosas-en-espionaje-a-largo-plazo\/","title":{"rendered":"UNC3886 utiliza Fortinet, VMware 0-Days y t\u00e1cticas sigilosas en espionaje a largo plazo"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">19 de junio de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Explotaciones de d\u00eda cero\/espionaje cibern\u00e9tico<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/UNC3886-utiliza-Fortinet-VMware-0-Days-y-tacticas-sigilosas-en-espionaje.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Se ha observado que el actor de ciberespionaje del nexo con China vinculado a la explotaci\u00f3n de d\u00eda cero de fallas de seguridad en dispositivos Fortinet, Ivanti y VMware utiliza m\u00faltiples mecanismos de persistencia para mantener el acceso sin restricciones a entornos comprometidos.<\/p>\n<p>&#8220;Los mecanismos de persistencia abarcaron dispositivos de red, hipervisores y m\u00e1quinas virtuales, lo que garantiza que los canales alternativos permanezcan disponibles incluso si se detecta y elimina la capa primaria&#8221;, investigadores de Mandiant. <a rel=\"nofollow noopener\" href=\"https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/uncovering-unc3886-espionage-operations\" target=\"_blank\">dicho<\/a> en un nuevo informe.<\/p>\n<p>El actor de amenaza en cuesti\u00f3n es <strong>UNC3886<\/strong>que la empresa de inteligencia sobre amenazas propiedad de Google calific\u00f3 de &#8220;sofisticado, cauteloso y evasivo&#8221;.<\/p>\n<p>Los ataques orquestados por el adversario han aprovechado fallas de d\u00eda cero como <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2022-41328\" target=\"_blank\">CVE-2022-41328<\/a> (Fortinet FortiOS), <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2022-22948\" target=\"_blank\">CVE-2022-22948<\/a> (VMware vCenter), y <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-20867\" target=\"_blank\">CVE-2023-20867<\/a> (VMware Tools) para realizar diversas acciones maliciosas, que van desde implementar puertas traseras hasta obtener credenciales para un acceso m\u00e1s profundo.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/auditboard-it-risk-now\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/1718513814_760_Hacker-britanico-vinculado-al-notorio-grupo-de-aranas-dispersas-arrestado.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Tambi\u00e9n se ha observado que explota CVE-2022-42475, otra deficiencia que afecta a Fortinet FortiGate, poco despu\u00e9s de su divulgaci\u00f3n p\u00fablica por parte de la empresa de seguridad de red.<\/p>\n<p>Estas intrusiones han se\u00f1alado principalmente a entidades en Am\u00e9rica del Norte, el Sudeste Asi\u00e1tico y Ocean\u00eda, y se han identificado v\u00edctimas adicionales en Europa, \u00c1frica y otras partes de Asia.  Las industrias objetivo abarcan los sectores gubernamental, de telecomunicaciones, de tecnolog\u00eda, aeroespacial y de defensa, y de energ\u00eda y servicios p\u00fablicos.<\/p>\n<p>Una t\u00e1ctica notable en el arsenal de UNC3886 es que desarroll\u00f3 t\u00e9cnicas que evaden el software de seguridad y le permiten introducirse en redes gubernamentales y comerciales y espiar a las v\u00edctimas durante per\u00edodos prolongados sin ser detectado.<\/p>\n<p>Esto implica el uso de rootkits disponibles p\u00fablicamente como Reptile y <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/ldpreload\/Medusa\" target=\"_blank\">Medusa<\/a> en m\u00e1quinas virtuales (VM) invitadas, la \u00faltima de las cuales se implementa mediante un componente de instalaci\u00f3n denominado SEAELF.<\/p>\n<p>&#8220;A diferencia de REPTILE, que s\u00f3lo proporciona acceso interactivo con funcionalidades de rootkit, MEDUSA exhibe capacidades para registrar las credenciales de usuario a partir de autenticaciones exitosas, ya sea local o remotamente, y ejecuciones de comandos&#8221;, se\u00f1al\u00f3 Mandiant.  &#8220;Estas capacidades son ventajosas para UNC3886 como modus operandi para moverse lateralmente utilizando credenciales v\u00e1lidas&#8221;.<\/p>\n<p>Tambi\u00e9n se incluyen en los sistemas dos puertas traseras llamadas MOPSLED y RIFLESPINE que aprovechan servicios confiables como GitHub y Google Drive como canales de comando y control (C2).<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/1718816391_365_UNC3886-utiliza-Fortinet-VMware-0-Days-y-tacticas-sigilosas-en-espionaje.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/1718816391_365_UNC3886-utiliza-Fortinet-VMware-0-Days-y-tacticas-sigilosas-en-espionaje.png\" alt=\"Espionaje cibern\u00e9tico chino\" border=\"0\" data-original-height=\"1406\" data-original-width=\"2200\" title=\"Espionaje cibern\u00e9tico chino\"\/><\/a><\/div>\n<p>MOPSLED, una probable evoluci\u00f3n del malware Crosswalk, es un implante modular basado en shellcode que se comunica a trav\u00e9s de HTTP para recuperar complementos de un servidor GitHub C2, mientras que RIFLESPINE es una herramienta multiplataforma que utiliza Google Drive para transferir archivos y ejecutar comandos. .<\/p>\n<p>Mandiant dijo que tambi\u00e9n detect\u00f3 que UNC3886 implementaba clientes SSH con puerta trasera para recopilar credenciales despu\u00e9s de la explotaci\u00f3n de 2023-20867, adem\u00e1s de aprovechar Medusa para configurar servidores SSH personalizados para el mismo prop\u00f3sito.<\/p>\n<p>&#8220;El primer intento del actor de amenazas de ampliar su acceso a los dispositivos de red apuntando al <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/TACACS\" target=\"_blank\">servidor TACACS<\/a> &#8220;Fue el uso de LOOKOVER&#8221;, se\u00f1al\u00f3. &#8220;LOOKOVER es un rastreador escrito en C que procesa paquetes de autenticaci\u00f3n TACACS+, realiza el descifrado y escribe su contenido en una ruta de archivo espec\u00edfica&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/ad-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/Sticky-Werewolf-amplia-los-objetivos-de-los-ciberataques-en-Rusia.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Algunas de las otras familias de malware entregadas durante el curso de ataques dirigidos a instancias de VMware se encuentran a continuaci\u00f3n:<\/p>\n<ul>\n<li>Una versi\u00f3n troyanizada de un demonio TACACS leg\u00edtimo con funcionalidad de registro de credenciales<\/li>\n<li>VIRTUALSHINE, una puerta trasera basada en sockets VMware VMCI que proporciona acceso a un shell bash<\/li>\n<li>VIRTUALPIE, una puerta trasera de Python que admite transferencia de archivos, ejecuci\u00f3n de comandos arbitrarios y capacidades de shell inverso<\/li>\n<li>VIRTUALSPHERE, un m\u00f3dulo controlador asociado a un backdoor basado en VMCI<\/li>\n<\/ul>\n<p>A lo largo de los a\u00f1os, las m\u00e1quinas virtuales se han convertido en objetivos lucrativos para los actores de amenazas debido a su uso generalizado en entornos de nube.<\/p>\n<p>&#8220;Una VM comprometida puede proporcionar a los atacantes acceso no solo a los datos dentro de la instancia de VM sino tambi\u00e9n a los permisos asignados a ella&#8221;, Unidad 42 de Palo Alto Networks <a rel=\"nofollow noopener\" href=\"https:\/\/unit42.paloaltonetworks.com\/cloud-virtual-machine-attack-vectors\/\" target=\"_blank\">dicho<\/a>.  &#8220;Dado que las cargas de trabajo inform\u00e1ticas, como las m\u00e1quinas virtuales, son generalmente ef\u00edmeras e inmutables, el riesgo que plantea una identidad comprometida es posiblemente mayor que el de los datos comprometidos dentro de una m\u00e1quina virtual&#8221;.<\/p>\n<p>Se recomienda a las organizaciones que sigan las recomendaciones de seguridad dentro de la <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortiguard.com\/psirt\/FG-IR-22-369\" target=\"_blank\">Fortinet<\/a> y <a rel=\"nofollow noopener\" href=\"https:\/\/core.vmware.com\/vsphere-esxi-mandiant-malware-persistence\" target=\"_blank\">VMware<\/a> avisos para protegerse contra posibles amenazas.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/06\/chinese-cyber-espionage-group-exploits.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80219 de junio de 2024\ue804Sala de redacci\u00f3nExplotaciones de d\u00eda cero\/espionaje cibern\u00e9tico Se ha observado que el actor de<\/p>\n","protected":false},"author":1,"featured_media":1244207,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[113706,4657,4656,4661,4664,10315,4662,87102,4668,1774,201033,4654,201031,4659,4653,4655,12167,4666,4665,120580,201032,11334,237966,6984,34470,4660],"class_list":["post-1244206","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-0days","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-espionaje","tag-filtracion-de-datos","tag-fortinet","tag-la-seguridad-informatica","tag-largo","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-plazo","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sigilosas","tag-software-malicioso-ransomware","tag-tacticas","tag-unc3886","tag-utiliza","tag-vmware","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1244206","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1244206"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1244206\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1244207"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1244206"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1244206"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1244206"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}