{"id":1340851,"date":"2024-08-31T00:39:19","date_gmt":"2024-08-31T00:39:19","guid":{"rendered":"https:\/\/teknomers.com\/es\/nuevo-ciberataque-con-cargas-utiles-de-cobalt-strike-dirigido-contra-empresas-de-habla-china\/"},"modified":"2024-08-31T00:39:23","modified_gmt":"2024-08-31T00:39:23","slug":"nuevo-ciberataque-con-cargas-utiles-de-cobalt-strike-dirigido-contra-empresas-de-habla-china","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/nuevo-ciberataque-con-cargas-utiles-de-cobalt-strike-dirigido-contra-empresas-de-habla-china\/","title":{"rendered":"Nuevo ciberataque con cargas \u00fatiles de Cobalt Strike dirigido contra empresas de habla china"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">30 de agosto de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Espionaje cibern\u00e9tico \/ Inteligencia sobre amenazas<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Nuevo-ciberataque-con-cargas-utiles-de-Cobalt-Strike-dirigido-contra.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Los usuarios de habla china son el objetivo de una campa\u00f1a de &#8220;ataque altamente organizado y sofisticado&#8221; que probablemente aprovecha correos electr\u00f3nicos de phishing para infectar sistemas Windows con cargas \u00fatiles de Cobalt Strike.<\/p>\n<p>&#8220;Los atacantes lograron moverse lateralmente, establecer persistencia y permanecer sin ser detectados dentro de los sistemas durante m\u00e1s de dos semanas&#8221;, dijeron los investigadores de Securonix Den Iuzvyk y Tim Peck. <a rel=\"nofollow noopener\" href=\"https:\/\/www.securonix.com\/blog\/from-cobalt-strike-to-mimikatz-slowtempest\/\" target=\"_blank\">dicho<\/a> en un nuevo informe.<\/p>\n<p>La campa\u00f1a encubierta, cuyo nombre en c\u00f3digo es <strong>LENTO#TEMPESTAD<\/strong> y no se atribuye a ning\u00fan actor de amenazas conocido, comienza con archivos ZIP maliciosos que, cuando se descomprimen, activan la cadena de infecci\u00f3n, lo que lleva a la implementaci\u00f3n del kit de herramientas de postexplotaci\u00f3n en los sistemas comprometidos.<\/p>\n<p>Junto al archivo ZIP hay un archivo de acceso directo de Windows (LNK) que se disfraza como un archivo de Microsoft Word, &#8220;\u8fdd\u89c4\u8fdc\u7a0b\u63a7\u5236\u8f6f\u4ef6\u4eba\u5458\u540d\u5355.docx.lnk&#8221;, que se traduce aproximadamente como &#8220;Lista de personas que violaron las regulaciones del software de control remoto&#8221;. &#8220;.<\/p>\n<p>&#8220;Teniendo en cuenta el lenguaje utilizado en los archivos de se\u00f1uelo, es probable que sectores empresariales o gubernamentales espec\u00edficos relacionados con China puedan ser el objetivo, ya que ambos emplean a personas que siguen &#8216;regulaciones de software de control remoto'&#8221;, se\u00f1alaron los investigadores.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/inside-c-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/El-Departamento-de-Justicia-acusa-a-un-hombre-de-Nashville.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El archivo LNK act\u00faa como un conducto para iniciar un binario leg\u00edtimo de Microsoft (&#8220;LicensingUI.exe&#8221;) que emplea <a rel=\"nofollow noopener\" href=\"https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/abusing-dll-misconfigurations\" target=\"_blank\">Carga lateral de DLL<\/a> para ejecutar una DLL maliciosa (&#8220;dui70.dll&#8221;). Ambos archivos son parte del archivo ZIP dentro de un directorio llamado &#8220;\u5176\u4ed6\u4fe1\u606f.__MACOS__._MACOS___MACOSX_MACOS_&#8221;. El ataque marca la primera vez que se informa de una carga lateral de DLL a trav\u00e9s de LicensingUI.exe.<\/p>\n<p>El archivo DLL es un implante de Cobalt Strike que permite un acceso persistente y sigiloso al host infectado, mientras establece contacto con un servidor remoto (&#8220;123.207.74[.]22&#8221;).<\/p>\n<p>Se dice que el acceso remoto permiti\u00f3 a los atacantes realizar una serie de actividades pr\u00e1cticas, incluida la implementaci\u00f3n de cargas \u00fatiles adicionales para reconocimiento y la configuraci\u00f3n de conexiones proxy.<\/p>\n<p>La cadena de infecci\u00f3n tambi\u00e9n se destaca por configurar una tarea programada para ejecutar peri\u00f3dicamente un ejecutable malicioso llamado &#8220;lld.exe&#8221; que puede ejecutar c\u00f3digo shell arbitrario directamente en la memoria, dejando as\u00ed huellas m\u00ednimas en el disco.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/1725064758_355_Nuevo-ciberataque-con-cargas-utiles-de-Cobalt-Strike-dirigido-contra.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/1725064758_355_Nuevo-ciberataque-con-cargas-utiles-de-Cobalt-Strike-dirigido-contra.png\" alt=\"Cargas \u00fatiles de Cobalt Strike\" border=\"0\" data-original-height=\"1204\" data-original-width=\"2048\" title=\"Cargas \u00fatiles de Cobalt Strike\"\/><\/a><\/div>\n<p>&#8220;Los atacantes tambi\u00e9n lograron ocultarse en los sistemas comprometidos elevando manualmente los privilegios de la cuenta de usuario Invitado incorporada&#8221;, dijeron los investigadores.<\/p>\n<p>&#8220;Esta cuenta, que normalmente est\u00e1 deshabilitada y tiene privilegios m\u00ednimos, se transform\u00f3 en un poderoso punto de acceso al agregarla al grupo administrativo cr\u00edtico y asignarle una nueva contrase\u00f1a. Esta puerta trasera les permite mantener el acceso al sistema con una detecci\u00f3n m\u00ednima, ya que la cuenta de invitado a menudo no se monitorea tan de cerca como otras cuentas de usuario&#8221;.<\/p>\n<p>Posteriormente, el actor de amenaza desconocido procedi\u00f3 a moverse lateralmente a trav\u00e9s de la red utilizando el Protocolo de Escritorio Remoto (<a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/troubleshoot\/windows-server\/remote\/understanding-remote-desktop-protocol\" target=\"_blank\">PDR<\/a>) y las credenciales obtenidas a trav\u00e9s de la herramienta de extracci\u00f3n de contrase\u00f1as Mimikatz, seguido de la configuraci\u00f3n de conexiones remotas a su servidor de comando y control (C2) desde cada una de esas m\u00e1quinas.<\/p>\n<p>La fase de post-explotaci\u00f3n se caracteriza adem\u00e1s por la ejecuci\u00f3n de varios comandos de enumeraci\u00f3n y el uso de la herramienta BloodHound para el reconocimiento del directorio activo (AD), cuyos resultados luego se exfiltraron en forma de un archivo ZIP.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-image-hn\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/1723190360_817_El-Departamento-de-Justicia-acusa-a-un-hombre-de-Nashville.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Las conexiones con China se ven reforzadas por el hecho de que todos los servidores C2 est\u00e1n alojados en China por Shenzhen Tencent Computer Systems Company Limited. Adem\u00e1s, la mayor\u00eda de los artefactos relacionados con la campa\u00f1a tienen su origen en China.<\/p>\n<p>&#8220;Aunque no hubo evidencia s\u00f3lida que vinculara este ataque con ning\u00fan grupo APT conocido, es probable que haya sido orquestado por un actor de amenazas experimentado que ten\u00eda experiencia en el uso de marcos de explotaci\u00f3n avanzados como Cobalt Strike y una amplia gama de otras herramientas posteriores a la explotaci\u00f3n&#8221;, concluyeron los investigadores.<\/p>\n<p>&#8220;La complejidad de la campa\u00f1a es evidente en su enfoque met\u00f3dico hacia el compromiso inicial, la persistencia, la escalada de privilegios y el movimiento lateral a trav\u00e9s de la red&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/08\/new-cyberattack-targets-chinese.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80230 de agosto de 2024\ue804Ravie LakshmananEspionaje cibern\u00e9tico \/ Inteligencia sobre amenazas Los usuarios de habla china son el<\/p>\n","protected":false},"author":1,"featured_media":1340852,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,20518,73,3265,7985,4664,99,110,4671,3581,2630,4667,239182,4654,239508,4658,4659,4653,480,246983,4665,246984,7986,30151,246982,239484],"class_list":["post-1340851","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-cargas","tag-china","tag-ciberataque","tag-cobalt","tag-como-hackear","tag-con","tag-contra","tag-dirigido","tag-empresas","tag-habla","tag-las-noticias-de-los-hackers","tag-malware-ransomware","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-nuevo","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-strike","tag-utiles","tag-violacion-de-datos","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1340851","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1340851"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1340851\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1340852"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1340851"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1340851"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1340851"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}