{"id":127127,"date":"2022-05-03T10:33:25","date_gmt":"2022-05-03T10:33:25","guid":{"rendered":"https:\/\/teknomers.com\/es\/piratas-informaticos-chinos-atrapados-explotando-productos-antivirus-populares-para-apuntar-al-sector-de-las-telecomunicaciones\/"},"modified":"2022-05-03T10:33:52","modified_gmt":"2022-05-03T10:33:52","slug":"piratas-informaticos-chinos-atrapados-explotando-productos-antivirus-populares-para-apuntar-al-sector-de-las-telecomunicaciones","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/piratas-informaticos-chinos-atrapados-explotando-productos-antivirus-populares-para-apuntar-al-sector-de-las-telecomunicaciones\/","title":{"rendered":"Piratas inform\u00e1ticos chinos atrapados explotando productos antivirus populares para apuntar al sector de las telecomunicaciones"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Se ha observado que un grupo de ciberespionaje alineado con China ataca el sector de las telecomunicaciones en Asia Central con versiones de malware como ShadowPad y PlugX.<\/p>\n<p>La firma de seguridad cibern\u00e9tica SentinelOne vincul\u00f3 las intrusiones a un actor al que rastrea bajo el nombre de &#8220;Moshen Dragon&#8221;, con superposiciones t\u00e1cticas entre el colectivo y otro grupo de amenazas conocido como Nomad Panda (tambi\u00e9n conocido como RedFoxtrot).<\/p>\n<p>&#8220;PlugX y ShadowPad tienen un historial de uso bien establecido entre los actores de amenazas de habla china principalmente para actividades de espionaje&#8221;, Joey Chen de SentinelOne. <a rel=\"nofollow noopener\" href=\"https:\/\/www.sentinelone.com\/labs\/moshen-dragons-triad-and-error-approach-abusing-security-software-to-sideload-plugx-and-shadowpad\/\" target=\"_blank\">dicho<\/a>.  &#8220;Esas herramientas tienen una funcionalidad flexible y modular y se compilan a trav\u00e9s de shellcode para eludir f\u00e1cilmente los productos tradicionales de protecci\u00f3n de puntos finales&#8221;.<\/p>\n<p>ShadowPad, etiquetado como una &#8220;obra maestra del malware de venta privada en el espionaje chino&#8221;, surgi\u00f3 como sucesor de PlugX en 2015, incluso cuando las variantes de este \u00faltimo han aparecido continuamente como parte de diferentes campa\u00f1as asociadas con los actores de amenazas chinos.<\/p>\n<p>Aunque se sabe que fue implementado por el grupo de pirater\u00eda patrocinado por el gobierno denominado Bronze Atlas (tambi\u00e9n conocido como APT41, Bario o Winnti) desde al menos 2017, un n\u00famero cada vez mayor de otros actores de amenazas vinculados a China se han unido a la refriega.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"piratas inform\u00e1ticos chinos\" border=\"0\" data-original-height=\"522\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/05\/1651574005_320_Piratas-informaticos-chinos-atrapados-explotando-productos-antivirus-populares-para-apuntar.jpg\" title=\"piratas inform\u00e1ticos chinos\" \/><\/div>\n<p>A principios de este a\u00f1o, Secureworks atribuy\u00f3 distintos grupos de actividad de ShadowPad a grupos de estados-naciones chinos que operan en consonancia con la agencia de inteligencia civil del Ministerio de Seguridad del Estado (MSS) de China y el Ej\u00e9rcito Popular de Liberaci\u00f3n (EPL).<\/p>\n<p>Los \u00faltimos hallazgos de SentinelOne encajan con un informe anterior de Trellix a fines de marzo que revel\u00f3 una campa\u00f1a de ataque RedFoxtrot dirigida a los sectores de telecomunicaciones y defensa en el sur de Asia con una nueva variante de malware PlugX llamada <a rel=\"nofollow noopener\" href=\"https:\/\/www.trellix.com\/en-us\/about\/newsroom\/stories\/threat-labs\/plugx-a-talisman-to-behold.html\" target=\"_blank\">Talism\u00e1n<\/a>.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEj6zHdXd3qpCksF0nkMkrjsOzaw-cxZGPHWoTEp9y7VPIeyPBFGsmIyIX8NTkqI1IDqnIXYnsZuIh4rc9f8TNUn7ndAZqtXc-t58X2oueTaL4Ijb4hgH-b183QvQ0ienXIipuOsqeLP5b8I2prKmp0RWvdZQgnKehVRKbqRQpin1JgfwlZeE_IB4EmesQ\/s1600\/crowdsec-728.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Los TTP de Moshen Dragon implican el abuso de software antivirus leg\u00edtimo perteneciente a BitDefender, Kaspersky, McAfee, Symantec y Trend Micro para descargar ShadowPad y Talisman en sistemas comprometidos por medio de una t\u00e9cnica llamada <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1574\/001\/\" target=\"_blank\">Secuestro de orden de b\u00fasqueda de DLL<\/a>.<\/p>\n<p>En el paso siguiente, la DLL secuestrada se usa para descifrar y cargar la carga \u00fatil final de ShadowPad o PlugX que reside en la misma carpeta que el ejecutable del antivirus.  La persistencia se logra creando una tarea programada o un servicio.<\/p>\n<p>A pesar del secuestro de productos de seguridad, otras t\u00e1cticas adoptadas por el grupo incluyen el uso de herramientas de pirater\u00eda conocidas y scripts de equipo rojo para facilitar el robo de credenciales, el movimiento lateral y la filtraci\u00f3n de datos.  El vector de acceso inicial a\u00fan no est\u00e1 claro.<\/p>\n<p>&#8220;Una vez que los atacantes han establecido un punto de apoyo en una organizaci\u00f3n, proceden con un movimiento lateral aprovechando Impacket dentro de la red, colocando una puerta trasera pasiva en el entorno de la v\u00edctima, recolectando tantas credenciales como sea posible para asegurar un acceso ilimitado y centr\u00e1ndose en la exfiltraci\u00f3n de datos, &#8220;, dijo Chen.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/chinese-hackers-caught-exploiting.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Se ha observado que un grupo de ciberespionaje alineado con China ataca el sector de las telecomunicaciones en<\/p>\n","protected":false},"author":1,"featured_media":127128,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,20040,14535,4661,7806,4289,4664,42611,4662,6214,4668,246,4667,4654,4658,4659,4653,4655,18,6213,18676,6087,4663,1337,4666,4665,34366,4660],"class_list":["post-127127","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-antivirus","tag-apuntar","tag-ataques-ciberneticos","tag-atrapados","tag-chinos","tag-como-hackear","tag-explotando","tag-filtracion-de-datos","tag-informaticos","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-piratas","tag-populares","tag-productos","tag-programa-malicioso-ransomware","tag-sector","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-telecomunicaciones","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/127127","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=127127"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/127127\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/127128"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=127127"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=127127"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=127127"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}