{"id":1299633,"date":"2024-08-01T00:53:14","date_gmt":"2024-08-01T00:53:14","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-grupo-de-ciberespionaje-xdspy-ataca-a-empresas-de-rusia-y-moldavia\/"},"modified":"2024-08-01T00:53:18","modified_gmt":"2024-08-01T00:53:18","slug":"el-grupo-de-ciberespionaje-xdspy-ataca-a-empresas-de-rusia-y-moldavia","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-grupo-de-ciberespionaje-xdspy-ataca-a-empresas-de-rusia-y-moldavia\/","title":{"rendered":"El grupo de ciberespionaje XDSpy ataca a empresas de Rusia y Moldavia"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">31 de julio de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Espionaje cibern\u00e9tico \/ Inteligencia sobre amenazas<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/El-grupo-de-ciberespionaje-XDSpy-ataca-a-empresas-de-Rusia.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Las empresas de Rusia y Moldavia han sido el objetivo de una campa\u00f1a de phishing orquestada por un grupo de espionaje cibern\u00e9tico poco conocido conocido como <strong>XDSpy<\/strong>.<\/p>\n<p>El <a rel=\"nofollow noopener\" href=\"https:\/\/habr.com\/ru\/companies\/f_a_c_c_t\/news\/831420\/\" target=\"_blank\">recomendaciones<\/a> Los ataques provienen de la firma de ciberseguridad FACCT, que dijo que las cadenas de infecci\u00f3n conducen a la implementaci\u00f3n de un malware llamado DSDownloader. La actividad se observ\u00f3 este mes, agreg\u00f3.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/cert.by\/?p=1458\" target=\"_blank\">XDSpy<\/a> es un actor de amenaza de origen indeterminado que fue <a rel=\"nofollow noopener\" href=\"https:\/\/cert.by\/?p=1807\" target=\"_blank\">primero<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/cert.by\/?p=1869\" target=\"_blank\">descubierto<\/a> por el Equipo de Respuesta a Emergencias Inform\u00e1ticas de Bielorrusia, CERT.BY, en febrero de 2020. Un an\u00e1lisis posterior realizado por ESET <a rel=\"nofollow noopener\" href=\"https:\/\/www.welivesecurity.com\/2020\/10\/02\/xdspy-stealing-government-secrets-since-2011\/\" target=\"_blank\">atribuido<\/a> El grupo a <a rel=\"nofollow noopener\" href=\"https:\/\/vblocalhost.com\/uploads\/VB2020-Faou-Labelle.pdf\" target=\"_blank\">ataques de robo de informaci\u00f3n<\/a> Dirigido a agencias gubernamentales de Europa del Este y los Balcanes desde 2011.<\/p>\n<p>Se sabe que las cadenas de ataque montadas por el adversario aprovechan correos electr\u00f3nicos de phishing para infiltrar sus objetivos con un m\u00f3dulo de malware principal conocido como XDDown que, a su vez, coloca complementos adicionales para recopilar informaci\u00f3n del sistema, enumerar la unidad C:, monitorear unidades externas, exfiltrar archivos locales y recopilar contrase\u00f1as.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/intel-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/07\/1721629215_517_Nueva-variante-de-Linux-del-ransomware-Play-que-ataca-los.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Durante el \u00faltimo a\u00f1o, XDSpy ha estado <a rel=\"nofollow noopener\" href=\"https:\/\/habr.com\/ru\/companies\/f_a_c_c_t\/news\/747540\/\" target=\"_blank\">observado<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/habr.com\/ru\/companies\/f_a_c_c_t\/news\/775944\/\" target=\"_blank\">Apuntando<\/a> Organizaciones rusas con un cuentagotas basado en C# llamado UTask que es responsable de descargar un m\u00f3dulo central en forma de ejecutable que puede obtener m\u00e1s cargas \u00fatiles de un servidor de comando y control (C2).<\/p>\n<p>El \u00faltimo conjunto de ataques implica el uso de correos electr\u00f3nicos de phishing con se\u00f1uelos relacionados con acuerdos para propagar un archivo RAR que contiene un ejecutable leg\u00edtimo y un archivo DLL malicioso. El DLL se ejecuta luego mediante el primero utilizando t\u00e9cnicas de carga lateral de DLL.<\/p>\n<p>En la siguiente fase, la biblioteca se encarga de obtener y ejecutar DSDownloader, que, a su vez, abre un archivo se\u00f1uelo como distracci\u00f3n mientras descarga subrepticiamente el malware de la siguiente etapa desde un servidor remoto. FACCT afirm\u00f3 que la carga \u00fatil ya no estaba disponible para su descarga en el momento del an\u00e1lisis.<\/p>\n<p>El inicio de la guerra ruso-ucraniana en febrero de 2022 ha sido testigo de una importante escalada de ciberataques por parte de ambos bandos, con empresas rusas <a rel=\"nofollow noopener\" href=\"https:\/\/habr.com\/ru\/companies\/f_a_c_c_t\/news\/776660\/\" target=\"_blank\">comprometida<\/a> por DarkWatchman RAT as\u00ed como por grupos de actividades rastreados como <a rel=\"nofollow noopener\" href=\"https:\/\/www.facct.ru\/blog\/core-werewolf\/\" target=\"_blank\">Hombre lobo b\u00e1sico<\/a>Perros del infierno, <a rel=\"nofollow noopener\" href=\"https:\/\/www.facct.ru\/blog\/phantomdl-loader\/\" target=\"_blank\">N\u00facleo fantasma<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/bi.zone\/eng\/expertise\/blog\/rare-wolf-okhotitsya-za-privatnymi-dannymi-s-pomoshchyu-falshivykh-nakladnykh-1s-predpriyatie\/\" target=\"_blank\">Lobo raro<\/a>, <a rel=\"nofollow noopener\" href=\"https:\/\/www.facct.ru\/blog\/reaverbits\/\" target=\"_blank\">Bits de Reaver<\/a>y Sticky Werewolf, entre otros en los \u00faltimos meses.<\/p>\n<p>Es m\u00e1s, pro-ucraniano <a rel=\"nofollow noopener\" href=\"https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/global-revival-of-hacktivism\" target=\"_blank\">grupos hacktivistas<\/a> Como Cyber.Anarchy.Squad tambi\u00e9n han puesto sus miras en entidades rusas, llevando a cabo operaciones de pirater\u00eda y filtraci\u00f3n y ataques disruptivos contra ellas. <a rel=\"nofollow noopener\" href=\"https:\/\/www.strikesource.com\/2023\/06\/11\/cyber-anarchy-squad-ukraines-answer-to-killnet\/\" target=\"_blank\">Infotel<\/a> y <a rel=\"nofollow noopener\" href=\"https:\/\/t.me\/cyber_anarchy_squad\/215\" target=\"_blank\">Avanpost<\/a>.<\/p>\n<p>El desarrollo se produce cuando el Equipo de Respuesta a Emergencias Inform\u00e1ticas de Ucrania (CERT-UA) <a rel=\"nofollow noopener\" href=\"https:\/\/cert.gov.ua\/article\/6280159\" target=\"_blank\">prevenido<\/a> de un aumento en los ataques de phishing llevados a cabo por un actor de amenazas bielorruso llamado UAC-0057 (tambi\u00e9n conocido como GhostWriter y UNC1151) que distribuye una familia de malware conocida como PicassoLoader con el objetivo de colocar un Cobalt Strike Beacon en los hosts infectados.<\/p>\n<p>Tambi\u00e9n sigue el descubrimiento de una nueva campa\u00f1a del grupo Turla, vinculado a Rusia, que utiliza un archivo de acceso directo de Windows (LNK) malicioso como conducto para servir a una puerta trasera sin archivos que puede ejecutar scripts de PowerShell recibidos de un servidor leg\u00edtimo pero comprometido y deshabilitar funciones de seguridad.<\/p>\n<p>&#8220;Tambi\u00e9n emplea parches de memoria, omite AMSI y desactiva las funciones de registro de eventos del sistema para perjudicar la defensa del sistema y mejorar su capacidad de evasi\u00f3n&#8221;, dijeron los investigadores de G DATA. <a rel=\"nofollow noopener\" href=\"https:\/\/www.gdatasoftware.com\/blog\/2024\/07\/37977-turla-evasion-lnk-files\" target=\"_blank\">dicho<\/a>&#8220;Aprovecha msbuild.exe de Microsoft para implementar la omisi\u00f3n de AWL (lista blanca de aplicaciones) para evitar la detecci\u00f3n&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/07\/cyber-espionage-group-xdspy-targets.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80231 de julio de 2024\ue804Ravie LakshmananEspionaje cibern\u00e9tico \/ Inteligencia sobre amenazas Las empresas de Rusia y Moldavia han<\/p>\n","protected":false},"author":1,"featured_media":1299634,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4397,4661,71863,4664,3581,4662,2386,4668,4667,239182,4710,4654,239508,4658,4659,4653,457,4666,4665,239484,245482],"class_list":["post-1299633","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataca","tag-ataques-ciberneticos","tag-ciberespionaje","tag-como-hackear","tag-empresas","tag-filtracion-de-datos","tag-grupo","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-malware-ransomware","tag-moldavia","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-rusia","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-del-software","tag-xdspy"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1299633","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1299633"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1299633\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1299634"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1299633"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1299633"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1299633"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}