{"id":1255767,"date":"2024-06-28T13:21:12","date_gmt":"2024-06-28T13:21:12","guid":{"rendered":"https:\/\/teknomers.com\/es\/8220-gang-explota-las-fallas-del-servidor-oracle-weblogic-para-la-mineria-de-criptomonedas\/"},"modified":"2024-06-28T13:21:16","modified_gmt":"2024-06-28T13:21:16","slug":"8220-gang-explota-las-fallas-del-servidor-oracle-weblogic-para-la-mineria-de-criptomonedas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/8220-gang-explota-las-fallas-del-servidor-oracle-weblogic-para-la-mineria-de-criptomonedas\/","title":{"rendered":"8220 Gang explota las fallas del servidor Oracle WebLogic para la miner\u00eda de criptomonedas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">28 de junio de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Malware \/ Criptomoneda<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/8220-Gang-explota-las-fallas-del-servidor-Oracle-WebLogic-para.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Los investigadores de seguridad han arrojado m\u00e1s luz sobre la operaci\u00f3n de miner\u00eda de criptomonedas realizada por el <strong>8220 pandilla<\/strong> explotando fallos de seguridad conocidos en Oracle WebLogic Server.<\/p>\n<p>&#8220;El actor de amenazas emplea t\u00e9cnicas de ejecuci\u00f3n sin archivos, utilizando la reflexi\u00f3n de DLL y la inyecci\u00f3n de procesos, lo que permite que el c\u00f3digo de malware se ejecute \u00fanicamente en la memoria y evite los mecanismos de detecci\u00f3n basados \u200b\u200ben disco&#8221;, afirmaron los investigadores de Trend Micro Ahmed Mohamed Ibrahim, Shubham Singh y Sunil Bharti. <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/24\/f\/water-sigbin-xmrig.html\" target=\"_blank\">dicho<\/a> en un nuevo an\u00e1lisis publicado hoy.<\/p>\n<p>La empresa de ciberseguridad est\u00e1 rastreando al actor con motivaciones financieras bajo el nombre de Water Sigbin, que es conocido por utilizar vulnerabilidades en Oracle WebLogic Server como arma. <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2017-3506\" target=\"_blank\">CVE-2017-3506<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2017-10271\" target=\"_blank\">CVE-2017-10271<\/a>y <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-21839\" target=\"_blank\">CVE-2023-21839<\/a> para el acceso inicial y la descarga de la carga \u00fatil del minero a trav\u00e9s de la t\u00e9cnica de carga de m\u00faltiples etapas.<\/p>\n<p>Una introducci\u00f3n exitosa es seguida por la implementaci\u00f3n de un script de PowerShell que es responsable de colocar un cargador de primera etapa (&#8220;wireguard2-3.exe&#8221;) que imita la aplicaci\u00f3n VPN WireGuard leg\u00edtima, pero, en realidad, lanza otro binario (&#8220;cvtres.exe&#8221;) en la memoria por medio de una DLL (&#8220;Zxpus.dll&#8221;).<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/ad-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/Sticky-Werewolf-amplia-los-objetivos-de-los-ciberataques-en-Rusia.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>El ejecutable inyectado sirve como conducto para cargar el cargador PureCrypter (&#8220;Tixrgtluffu.dll&#8221;) que, a su vez, filtra informaci\u00f3n de hardware a un servidor remoto y crea tareas programadas para ejecutar el minero y excluye los archivos maliciosos de Microsoft Defender Antivirus.<\/p>\n<p>En respuesta, el servidor de comando y control (C2) responde con un mensaje cifrado que contiene los detalles de configuraci\u00f3n de XMRig, tras lo cual el cargador recupera y ejecuta el minero desde un dominio controlado por el atacante haci\u00e9ndolo pasar por &#8220;<a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/dotnet\/api\/system.addin.hosting.addinprocess?view=netframework-4.8.1\" target=\"_blank\">AddinProcess.exe<\/a>un binario leg\u00edtimo de Microsoft.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/1719580872_372_8220-Gang-explota-las-fallas-del-servidor-Oracle-WebLogic-para.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/1719580872_372_8220-Gang-explota-las-fallas-del-servidor-Oracle-WebLogic-para.png\" alt=\"Miner\u00eda de criptomonedas\" border=\"0\" data-original-height=\"1541\" data-original-width=\"2615\" title=\"Miner\u00eda de criptomonedas\"\/><\/a><\/div>\n<p>El desarrollo se produce cuando el equipo de QiAnXin XLab detall\u00f3 una nueva herramienta de instalaci\u00f3n utilizada por 8220 Gang llamada k4spreader desde al menos febrero de 2024 para entregar la botnet Tsunami DDoS y el programa de miner\u00eda PwnRig.<\/p>\n<p>El malware, que actualmente est\u00e1 en desarrollo y tiene una versi\u00f3n shell, ha estado aprovechando fallas de seguridad como <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/21\/g\/threat-actors-exploit-misconfigured-apache-hadoop-yarn.html\" target=\"_blank\">YARN de Apache Hadoop<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/www.exploit-db.com\/exploits\/36575\" target=\"_blank\">JBoss<\/a>y Oracle WebLogic Server para infiltrarse en objetivos susceptibles.<\/p>\n<p>&#8220;k4spreader est\u00e1 escrito en cgo, lo que incluye la persistencia del sistema, la descarga y actualizaci\u00f3n del mismo y la liberaci\u00f3n de otro malware para su ejecuci\u00f3n&#8221;, dijo la empresa. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.xlab.qianxin.com\/8220-k4spreader-new-tool-en\/\" target=\"_blank\">dicho<\/a>y agrega que tambi\u00e9n est\u00e1 dise\u00f1ado para desactivar el firewall, eliminar botnets rivales (por ejemplo, kinsing) e imprimir el estado operativo.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/06\/8220-gang-exploits-oracle-weblogic.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80228 de junio de 2024\ue804Sala de redacci\u00f3nMalware \/ Criptomoneda Los investigadores de seguridad han arrojado m\u00e1s luz sobre<\/p>\n","protected":false},"author":1,"featured_media":1255768,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,1868,38,6614,3233,4662,5086,4668,246,4667,239182,10911,4654,239508,201031,4659,4653,28628,18,4666,4665,42529,239484,109529],"class_list":["post-1255767","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-criptomonedas","tag-del","tag-explota","tag-fallas","tag-filtracion-de-datos","tag-gang","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-hackers","tag-malware-ransomware","tag-mineria","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-oracle","tag-para","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-servidor","tag-vulnerabilidad-del-software","tag-weblogic"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1255767","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1255767"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1255767\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1255768"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1255767"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1255767"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1255767"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}