{"id":1349965,"date":"2024-09-06T19:57:23","date_gmt":"2024-09-06T19:57:23","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-atacan-una-vulnerabilidad-de-geoserver-para-distribuir-puertas-traseras-y-malware-de-botnet\/"},"modified":"2024-09-06T19:57:27","modified_gmt":"2024-09-06T19:57:27","slug":"los-piratas-informaticos-atacan-una-vulnerabilidad-de-geoserver-para-distribuir-puertas-traseras-y-malware-de-botnet","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-atacan-una-vulnerabilidad-de-geoserver-para-distribuir-puertas-traseras-y-malware-de-botnet\/","title":{"rendered":"Los piratas inform\u00e1ticos atacan una vulnerabilidad de GeoServer para distribuir puertas traseras y malware de botnet"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">6 de septiembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Ataque de criptomoneda\/APT<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/Los-piratas-informaticos-atacan-una-vulnerabilidad-de-GeoServer-para-distribuir.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Una falla de seguridad recientemente revelada en OSGeo GeoServer GeoTools ha sido explotada como parte de m\u00faltiples campa\u00f1as para distribuir mineros de criptomonedas, malware de botnet como Condi y JenX, y una puerta trasera conocida llamada SideWalk.<\/p>\n<p>La vulnerabilidad de seguridad es un error cr\u00edtico de ejecuci\u00f3n remota de c\u00f3digo (CVE-2024-36401, puntuaci\u00f3n CVSS: 9,8) que podr\u00eda permitir que actores maliciosos tomen el control de instancias susceptibles.<\/p>\n<p>A mediados de julio, la Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) lo agreg\u00f3 a su cat\u00e1logo de vulnerabilidades explotadas conocidas (KEV), con base en evidencia de explotaci\u00f3n activa. La Fundaci\u00f3n Shadowserver dijo que detect\u00f3 intentos de explotaci\u00f3n contra sus sensores honeypot a partir del 9 de julio de 2024.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/inside-b-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/CISA-advierte-sobre-piratas-informaticos-que-explotan-la-funcion-Smart.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Seg\u00fan Fortinet FortiGuard Labs, la falla ha sido <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortinet.com\/blog\/threat-research\/threat-actors-exploit-geoserver-vulnerability-cve-2024-36401\" target=\"_blank\">observado<\/a> para entregar GOREVERSE, un servidor proxy inverso dise\u00f1ado para establecer una conexi\u00f3n con un servidor de comando y control (C2) para actividad posterior a la explotaci\u00f3n.<\/p>\n<p>Se dice que estos ataques apuntan a proveedores de servicios de TI en India, empresas de tecnolog\u00eda en Estados Unidos, entidades gubernamentales en B\u00e9lgica y empresas de telecomunicaciones en Tailandia y Brasil.<\/p>\n<p>El servidor GeoServer tambi\u00e9n ha servido como conducto para Condi y una variante de botnet Mirai denominada JenX, y al menos cuatro tipos de mineros de criptomonedas, uno de los cuales se recupera de un sitio web falso que se hace pasar por el Instituto de Contadores P\u00fablicos de la India (ICAI).<\/p>\n<p>Quiz\u00e1s la m\u00e1s notable de las cadenas de ataque que aprovechan la falla es la que propaga una puerta trasera avanzada de Linux llamada SideWalk, que se atribuye a un actor de amenazas chino identificado como APT41.<\/p>\n<p>El punto de partida es un script de shell que se encarga de descargar los binarios ELF para las arquitecturas ARM, MIPS y X86, que, a su vez, extrae el servidor C2 de una configuraci\u00f3n cifrada, se conecta a \u00e9l y recibe m\u00e1s comandos para su ejecuci\u00f3n en el dispositivo comprometido.<\/p>\n<p>Esto incluye la ejecuci\u00f3n de una herramienta leg\u00edtima conocida como Fast Reverse Proxy (FRP) para evadir la detecci\u00f3n mediante la creaci\u00f3n de un t\u00fanel cifrado desde el host hasta el servidor controlado por el atacante, lo que permite el acceso remoto persistente, la exfiltraci\u00f3n de datos y la implementaci\u00f3n de carga \u00fatil.<\/p>\n<p>&#8220;Los objetivos principales parecen estar distribuidos en tres regiones principales: Sudam\u00e9rica, Europa y Asia&#8221;, dijeron los investigadores de seguridad Cara Lin y Vincent Li.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/hkn-cis-secure-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Hackers-norcoreanos-utilizan-rootkit-FudModule-a-traves-de-exploit-de.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>&#8220;Esta distribuci\u00f3n geogr\u00e1fica sugiere una campa\u00f1a de ataque sofisticada y de largo alcance, que potencialmente explota vulnerabilidades comunes a estos diversos mercados o apunta a industrias espec\u00edficas que prevalecen en estas \u00e1reas&#8221;.<\/p>\n<p>El desarrollo llega como CISA esta semana <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2024\/09\/03\/cisa-adds-three-known-exploited-vulnerabilities-catalog\" target=\"_blank\">agregado<\/a> A su cat\u00e1logo KEV dos defectos <a rel=\"nofollow noopener\" href=\"https:\/\/www.tenable.com\/security\/research\/tra-2021-42\" target=\"_blank\">encontr\u00f3<\/a> en 2021 en DrayTek VigorConnect (CVE-2021-20123 y CVE-2021-20124, puntuaciones CVSS: 7,5) que podr\u00edan ser <a rel=\"nofollow noopener\" href=\"https:\/\/fortiguard.fortinet.com\/encyclopedia\/ips\/55752\" target=\"_blank\">explotado<\/a> para descargar archivos arbitrarios del sistema operativo subyacente con privilegios de root.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/09\/geoserver-vulnerability-targeted-by.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue8026 de septiembre de 2024\ue804Ravie LakshmananAtaque de criptomoneda\/APT Una falla de seguridad recientemente revelada en OSGeo GeoServer GeoTools<\/p>\n","protected":false},"author":1,"featured_media":1349966,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,6350,4661,5895,4664,5702,242757,6214,4667,36,4669,239182,4654,239508,4658,4659,4653,18,6213,66,246983,4665,246984,50975,158,246982,4014,239484],"class_list":["post-1349965","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-atacan","tag-ataques-ciberneticos","tag-botnet","tag-como-hackear","tag-distribuir","tag-geoserver","tag-informaticos","tag-las-noticias-de-los-hackers","tag-los","tag-malware","tag-malware-ransomware","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-para","tag-piratas","tag-puertas","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-traseras","tag-una","tag-violacion-de-datos","tag-vulnerabilidad","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1349965","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1349965"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1349965\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1349966"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1349965"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1349965"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1349965"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}