{"id":1335874,"date":"2024-08-27T14:43:17","date_gmt":"2024-08-27T14:43:17","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-avion-chino-volt-typhoon-aprovecha-la-falla-del-versa-director-y-ataca-a-los-sectores-de-ti-de-estados-unidos-y-el-mundo\/"},"modified":"2024-08-27T14:43:21","modified_gmt":"2024-08-27T14:43:21","slug":"el-avion-chino-volt-typhoon-aprovecha-la-falla-del-versa-director-y-ataca-a-los-sectores-de-ti-de-estados-unidos-y-el-mundo","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-avion-chino-volt-typhoon-aprovecha-la-falla-del-versa-director-y-ataca-a-los-sectores-de-ti-de-estados-unidos-y-el-mundo\/","title":{"rendered":"El avi\u00f3n chino Volt Typhoon aprovecha la falla del Versa Director y ataca a los sectores de TI de Estados Unidos y el mundo"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/El-avion-chino-Volt-Typhoon-aprovecha-la-falla-del-Versa.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>El grupo de ciberespionaje con nexo con China fue rastreado como <strong>Tif\u00f3n Volt<\/strong> Se ha atribuido con moderada confianza a la explotaci\u00f3n de d\u00eda cero de una falla de seguridad de alta gravedad revelada recientemente que afecta a Versa Director.<\/p>\n<p>Los ataques apuntaron a cuatro v\u00edctimas estadounidenses y una v\u00edctima no estadounidense en los sectores de proveedores de servicios de Internet (ISP), proveedores de servicios administrados (MSP) y tecnolog\u00eda de la informaci\u00f3n (TI) a partir del 12 de junio de 2024, dijo el equipo de Black Lotus Labs en Lumen Technologies. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.lumen.com\/taking-the-crossroads-the-versa-director-zero-day-exploitation\" target=\"_blank\">dicho<\/a> En un informe t\u00e9cnico compartido con The Hacker News, se cree que la campa\u00f1a est\u00e1 en curso contra sistemas Versa Director sin parches.<\/p>\n<p>La falla de seguridad en cuesti\u00f3n es CVE-2024-39717 (puntuaci\u00f3n CVSS: 6.6), un error de carga de archivos que afecta a Versa Director y que fue agregado al cat\u00e1logo de Vulnerabilidades Explotadas Conocidas (KEV) la semana pasada por la Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA).<\/p>\n<p>&#8220;Esta vulnerabilidad permiti\u00f3 que los usuarios con privilegios Provider-Data-Center-Admin o Provider-Data-Center-System-Admin cargaran archivos potencialmente maliciosos&#8221;, dijo Versa <a rel=\"nofollow noopener\" href=\"https:\/\/versa-networks.com\/blog\/versa-security-bulletin-update-on-cve-2024-39717-versa-director-dangerous-file-type-upload-vulnerability\/\" target=\"_blank\">dicho<\/a> en un aviso publicado el lunes, se afirma que los clientes afectados no implementaron las pautas de fortalecimiento del sistema y del firewall emitidas en 2015 y 2017, respectivamente.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/inside-c-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/El-Departamento-de-Justicia-acusa-a-un-hombre-de-Nashville.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La falla b\u00e1sicamente permite a los actores de amenazas con privilegios de administrador cargar archivos maliciosos camuflados como archivos de imagen PNG aprovechando la opci\u00f3n &#8220;Cambiar favicono&#8221; en la interfaz gr\u00e1fica de usuario de Versa Director. Se ha solucionado en las versiones 22.1.4 o posteriores.<\/p>\n<p>El ataque de Volt Typhoon a Versa Networks, un proveedor de servicios de acceso seguro al borde (SASE), no es sorprendente y est\u00e1 en l\u00ednea con la explotaci\u00f3n hist\u00f3rica del adversario de equipos de red de peque\u00f1as oficinas y oficinas en el hogar (SOHO) comprometidos para enrutar el tr\u00e1fico de la red y evadir la detecci\u00f3n durante per\u00edodos prolongados de tiempo.<\/p>\n<p>La empresa con sede en Santa Clara <a rel=\"nofollow noopener\" href=\"https:\/\/versa-networks.com\/customers\/\" target=\"_blank\">cuenta<\/a> Adobe, Axis Bank, Barclays, Capital One, Colt Technology Services, Infosys, Orange, Samsung, T-Mobile y Verizon entre sus clientes.<\/p>\n<p>&#8220;Parte de la atribuci\u00f3n [to Volt Typhoon] &#8220;Se basa en el uso de dispositivos SOHO y la forma en que se emplearon&#8221;, dijo a The Hacker News Ryan English, investigador de seguridad de Black Lotus Labs de Lumen.<\/p>\n<p>&#8220;Pero tambi\u00e9n hubo una combinaci\u00f3n de TTP conocidas y observadas, incluida la infraestructura de red, la explotaci\u00f3n de d\u00eda cero, la selecci\u00f3n estrat\u00e9gica de sectores\/v\u00edctimas espec\u00edficos, el an\u00e1lisis de web shell y otras superposiciones confirmadas de actividad maliciosa&#8221;.<\/p>\n<p>Las cadenas de ataque se caracterizan por la explotaci\u00f3n de la falla para entregar un shell web personalizado denominado VersaMem (&#8220;VersaTest.png&#8221;) que est\u00e1 dise\u00f1ado principalmente para interceptar y recolectar credenciales que permitir\u00edan el acceso a las redes de los clientes posteriores como un usuario autenticado, lo que resulta en un ataque a la cadena de suministro a gran escala.<\/p>\n<p>Otra caracter\u00edstica notable del sofisticado shell web JAR es que es de naturaleza modular y permite a los operadores cargar c\u00f3digo Java adicional para ejecutarlo exclusivamente en la memoria.<\/p>\n<p>La primera muestra de VersaMem fue <a rel=\"nofollow noopener\" href=\"https:\/\/www.virustotal.com\/gui\/file\/4bcedac20a75e8f8833f4725adfc87577c32990c3783bf6c743f14599a176c37\/details\" target=\"_blank\">subido<\/a> a VirusTotal desde Singapur el 7 de junio de 2024. Hasta el 27 de agosto de 2024, ninguno de los motores antimalware ha marcado el shell web como malicioso. Se cree que los actores de amenazas pueden haber estado probando el shell web en la naturaleza en v\u00edctimas no estadounidenses antes de implementarlo en objetivos estadounidenses.<\/p>\n<p>El shell web &#8220;aprovecha la instrumentaci\u00f3n Java y Javassist para inyectar c\u00f3digo malicioso en el espacio de memoria del proceso del servidor web Tomcat en los servidores Versa Director explotados&#8221;, explicaron los investigadores.<\/p>\n<p>&#8220;Una vez inyectado, el c\u00f3digo web shell intercepta la funcionalidad de autenticaci\u00f3n de Versa, lo que permite al atacante interceptar pasivamente las credenciales en texto simple, lo que potencialmente posibilita compromisos posteriores de la infraestructura del cliente a trav\u00e9s del uso leg\u00edtimo de credenciales&#8221;.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-image-hn\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/1723190360_817_El-Departamento-de-Justicia-acusa-a-un-hombre-de-Nashville.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>&#8220;Adem\u00e1s, el shell web se conecta a la funcionalidad de filtrado de solicitudes de Tomcat, lo que permite al actor de amenazas ejecutar c\u00f3digo Java arbitrario en la memoria del servidor comprometido mientras evita los m\u00e9todos de detecci\u00f3n basados \u200b\u200ben archivos y protege su shell web, sus m\u00f3dulos y el d\u00eda cero en s\u00ed&#8221;.<\/p>\n<p>Para contrarrestar la amenaza que representa el grupo de ataques, se recomienda aplicar las mitigaciones necesarias, bloquear el acceso externo a los puertos 4566 y 4570, buscar de forma recursiva archivos de imagen PNG y escanear en busca de posible tr\u00e1fico de red originado desde dispositivos SOHO al puerto 4566 en los servidores Versa Director.<\/p>\n<p>Volt Typhoon, tambi\u00e9n conocido como Bronze Silhouette, Insidious Taurus, UNC3236, Vanguard Panda y Voltzite, es una amenaza persistente avanzada que se sabe que est\u00e1 activa durante al menos cinco a\u00f1os y que ataca instalaciones de infraestructura cr\u00edtica en los EE. UU. y Guam con el objetivo de mantener un acceso sigiloso y exfiltrar datos confidenciales.<\/p>\n<p>&#8220;Este es un caso que muestra c\u00f3mo Volt Typhoon sigue intentando acceder a sus v\u00edctimas finales de forma paciente e indirecta&#8221;, dijo English. &#8220;En este caso, han elegido el sistema Versa Director como medio para atacar una encrucijada estrat\u00e9gica de informaci\u00f3n donde podr\u00edan recopilar credenciales y acceso, para luego avanzar por la cadena hasta su v\u00edctima final&#8221;.<\/p>\n<p>&#8220;La evoluci\u00f3n de Volt Typhoon a lo largo del tiempo nos muestra que, si bien una empresa puede no sentir que llamar\u00eda la atenci\u00f3n de un actor estatal nacional altamente calificado, los clientes a los que se supone que sirve un producto pueden ser el objetivo real y eso nos preocupa a todos&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/08\/chinese-volt-typhoon-exploits-versa.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>El grupo de ciberespionaje con nexo con China fue rastreado como Tif\u00f3n Volt Se ha atribuido con moderada<\/p>\n","protected":false},"author":1,"featured_media":1335875,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,6132,4397,4661,2505,1100,4664,38,2546,4003,2503,4667,36,239182,340,4654,239508,4658,4659,4653,37406,246983,4665,246984,90870,4004,136715,246982,451,239484],"class_list":["post-1335874","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aprovecha","tag-ataca","tag-ataques-ciberneticos","tag-avion","tag-chino","tag-como-hackear","tag-del","tag-director","tag-estados","tag-falla","tag-las-noticias-de-los-hackers","tag-los","tag-malware-ransomware","tag-mundo","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-sectores","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-typhoon","tag-unidos","tag-versa","tag-violacion-de-datos","tag-volt","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1335874","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1335874"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1335874\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1335875"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1335874"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1335874"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1335874"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}