{"id":129755,"date":"2022-05-04T17:22:22","date_gmt":"2022-05-04T17:22:22","guid":{"rendered":"https:\/\/teknomers.com\/es\/piratas-informaticos-chinos-atrapados-robando-propiedad-intelectual-de-empresas-multinacionales\/"},"modified":"2022-05-04T17:22:26","modified_gmt":"2022-05-04T17:22:26","slug":"piratas-informaticos-chinos-atrapados-robando-propiedad-intelectual-de-empresas-multinacionales","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/piratas-informaticos-chinos-atrapados-robando-propiedad-intelectual-de-empresas-multinacionales\/","title":{"rendered":"Piratas inform\u00e1ticos chinos atrapados robando propiedad intelectual de empresas multinacionales"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Una campa\u00f1a de ciberespionaje elusiva y sofisticada orquestada por el grupo Winnti respaldado por China ha logrado pasar desapercibida desde al menos 2019.<\/p>\n<p>Doblado &#8220;<b>Operaci\u00f3n CuckooBees<\/b>&#8221; por la compa\u00f1\u00eda de ciberseguridad israel\u00ed Cybereason, la operaci\u00f3n de robo masivo de propiedad intelectual permiti\u00f3 al actor de amenazas filtrar cientos de gigabytes de informaci\u00f3n.<\/p>\n<p>Los objetivos inclu\u00edan empresas de tecnolog\u00eda y fabricaci\u00f3n ubicadas principalmente en el este de Asia, Europa occidental y Am\u00e9rica del Norte.<\/p>\n<p>&#8220;Los atacantes se dirigieron a la propiedad intelectual desarrollada por las v\u00edctimas, incluidos documentos confidenciales, planos, diagramas, f\u00f3rmulas y datos patentados relacionados con la fabricaci\u00f3n&#8221;, dijeron los investigadores. <a rel=\"nofollow noopener\" href=\"https:\/\/www.cybereason.com\/blog\/operation-cuckoobees-cybereason-uncovers-massive-chinese-intellectual-property-theft-operation\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Adem\u00e1s, los atacantes recopilaron informaci\u00f3n que podr\u00eda usarse para futuros ataques cibern\u00e9ticos, como detalles sobre las unidades comerciales de la empresa objetivo, la arquitectura de la red, las cuentas y credenciales de los usuarios, los correos electr\u00f3nicos de los empleados y los datos de los clientes&#8221;.<\/p>\n<p>Se sabe que Winnti, tambi\u00e9n rastreado por otros proveedores de seguridad cibern\u00e9tica bajo los nombres APT41, Axiom, Bario y Bronze Atlas, est\u00e1 activo desde al menos 2007.<\/p>\n<p>&#8220;La intenci\u00f3n del grupo es el robo de propiedad intelectual de organizaciones en econom\u00edas desarrolladas, y con una confianza moderada de que esto es en nombre de China para respaldar la toma de decisiones en una variedad de sectores econ\u00f3micos chinos&#8221;, dijo Secureworks. <a rel=\"nofollow noopener\" href=\"https:\/\/www.secureworks.com\/research\/threat-profiles\/bronze-atlas\" target=\"_blank\">notas<\/a> en un perfil de amenaza del actor.<\/p>\n<p>La cadena de infecci\u00f3n de varias fases documentada por Cybereason implica la explotaci\u00f3n de servidores conectados a Internet para implementar un shell web con el objetivo de realizar actividades de reconocimiento, movimiento lateral y exfiltraci\u00f3n de datos.<\/p>\n<p>Es a la vez complejo e intrincado, siguiendo un enfoque de &#8220;castillo de naipes&#8221; en el que cada componente de la cadena de eliminaci\u00f3n depende de otros m\u00f3dulos para funcionar, lo que hace que el an\u00e1lisis sea extremadamente dif\u00edcil.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"piratas inform\u00e1ticos chinos\" border=\"0\" data-original-height=\"458\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/05\/1651684942_893_Piratas-informaticos-chinos-atrapados-robando-propiedad-intelectual-de-empresas-multinacionales.jpg\" title=\"piratas inform\u00e1ticos chinos\" \/><\/div>\n<p>&#8220;Esto demuestra el pensamiento y el esfuerzo que se puso tanto en el malware como en las consideraciones de seguridad operativa, lo que hace que sea casi imposible de analizar a menos que todas las piezas del rompecabezas se ensamblen en el orden correcto&#8221;, explicaron los investigadores.<\/p>\n<p>La recopilaci\u00f3n de datos se facilita por medio de un cargador modular llamado Spyder, que se utiliza para descifrar y cargar cargas \u00fatiles adicionales.  Tambi\u00e9n se utilizan cuatro cargas \u00fatiles diferentes: STASHLOG, SPARKLOG, PRIVATELOG y DEPLOYLOG, que se implementan secuencialmente para eliminar WINNKIT, un rootkit a nivel de kernel.<\/p>\n<p>Crucial para el sigilo de la campa\u00f1a es el uso de t\u00e9cnicas &#8220;rara vez vistas&#8221;, como el abuso del sistema de archivos de registro com\u00fan de Windows (<a rel=\"nofollow noopener\" href=\"https:\/\/docs.microsoft.com\/en-us\/windows-hardware\/drivers\/kernel\/introduction-to-the-common-log-file-system\" target=\"_blank\">CLFS<\/a>) mecanismo para esconder las cargas \u00fatiles, lo que permite al grupo de pirater\u00eda ocultar sus cargas \u00fatiles y evadir la detecci\u00f3n de los productos de seguridad tradicionales.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEj6zHdXd3qpCksF0nkMkrjsOzaw-cxZGPHWoTEp9y7VPIeyPBFGsmIyIX8NTkqI1IDqnIXYnsZuIh4rc9f8TNUn7ndAZqtXc-t58X2oueTaL4Ijb4hgH-b183QvQ0ienXIipuOsqeLP5b8I2prKmp0RWvdZQgnKehVRKbqRQpin1JgfwlZeE_IB4EmesQ\/s1600\/crowdsec-728.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Curiosamente, Mandiant detall\u00f3 previamente partes de la secuencia de ataque en septiembre de 2021, al tiempo que se\u00f1al\u00f3 el uso indebido de CLFS para ocultar las cargas \u00fatiles de la segunda etapa en un intento de eludir la detecci\u00f3n.<\/p>\n<p>La firma de ciberseguridad atribuy\u00f3 el malware a un actor desconocido, pero advirti\u00f3 que podr\u00eda haberse implementado como parte de una actividad altamente dirigida.<\/p>\n<p>&#8220;Debido a que el formato de archivo no se usa ni documenta ampliamente, no hay herramientas disponibles que puedan analizar los archivos de registro de CLFS&#8221;, dijo Mandiant en ese momento.  &#8220;Esto brinda a los atacantes la oportunidad de ocultar sus datos como registros de una manera conveniente, ya que se puede acceder a ellos a trav\u00e9s de las funciones de la API&#8221;.<\/p>\n<p>WINNKIT, por su parte, tiene fecha de compilaci\u00f3n de mayo de 2019 y casi <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/e1e0b887b68307ed192d393e886d8b982e4a2fd232ee13c2f20cd05f91358596\" target=\"_blank\">tasa de detecci\u00f3n cero<\/a> en VirusTotal, destacando la naturaleza evasiva del malware que permiti\u00f3 a los autores pasar desapercibidos durante a\u00f1os.<\/p>\n<p>El objetivo final de las intrusiones, evaluaron los investigadores, es desviar informaci\u00f3n patentada, documentos de investigaci\u00f3n, c\u00f3digo fuente y planos para diversas tecnolog\u00edas.<\/p>\n<p>&#8220;Winnti es uno de los grupos m\u00e1s laboriosos que operan en nombre de los intereses alineados con el estado chino&#8221;, dijo Cybereason.  &#8220;La amenaza [actor] emple\u00f3 una elaborada cadena de infecci\u00f3n de m\u00faltiples etapas que fue fundamental para permitir que el grupo permaneciera sin ser detectado durante tanto tiempo&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/chinese-hackers-caught-stealing.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Una campa\u00f1a de ciberespionaje elusiva y sofisticada orquestada por el grupo Winnti respaldado por China ha logrado pasar<\/p>\n","protected":false},"author":1,"featured_media":129756,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,7806,4289,4664,3581,4662,6214,27854,4668,4667,27777,4654,4658,4659,4653,4655,6213,4663,1284,41143,4666,4665,4660],"class_list":["post-129755","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-atrapados","tag-chinos","tag-como-hackear","tag-empresas","tag-filtracion-de-datos","tag-informaticos","tag-intelectual","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-multinacionales","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-piratas","tag-programa-malicioso-ransomware","tag-propiedad","tag-robando","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/129755","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=129755"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/129755\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/129756"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=129755"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=129755"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=129755"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}