{"id":1354734,"date":"2024-09-10T10:47:19","date_gmt":"2024-09-10T10:47:19","guid":{"rendered":"https:\/\/teknomers.com\/es\/mustang-panda-implementa-malware-avanzado-para-espiar-a-los-gobiernos-de-asia-y-el-pacifico\/"},"modified":"2024-09-10T10:47:23","modified_gmt":"2024-09-10T10:47:23","slug":"mustang-panda-implementa-malware-avanzado-para-espiar-a-los-gobiernos-de-asia-y-el-pacifico","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/mustang-panda-implementa-malware-avanzado-para-espiar-a-los-gobiernos-de-asia-y-el-pacifico\/","title":{"rendered":"Mustang Panda implementa malware avanzado para espiar a los gobiernos de Asia y el Pac\u00edfico"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">10 de septiembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Ataque cibern\u00e9tico \/ malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/Mustang-Panda-implementa-malware-avanzado-para-espiar-a-los-gobiernos.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>El actor de amenaza rastreado como <strong>Panda Mustang<\/strong> ha refinado su arsenal de malware para incluir nuevas herramientas con el fin de facilitar la exfiltraci\u00f3n de datos y el despliegue de cargas \u00fatiles de siguiente etapa, seg\u00fan <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/24\/i\/earth-preta-new-malware-and-strategies.html\" target=\"_blank\">Nuevos hallazgos<\/a> de Trend Micro.<\/p>\n<p>La empresa de ciberseguridad, que monitorea el cl\u00faster de actividad bajo el nombre de Earth Preta, dijo que observ\u00f3 &#8220;la propagaci\u00f3n de PUBLOAD a trav\u00e9s de una variante del gusano HIUPAN&#8221;.<\/p>\n<p>PUBLOAD es un malware de descarga conocido vinculado a Mustang Panda desde principios de 2022, implementado como parte de ataques cibern\u00e9ticos dirigidos a entidades gubernamentales en la regi\u00f3n Asia-Pac\u00edfico (APAC) para distribuir el malware PlugX.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/inside-a-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Nuevas-fallas-en-los-altavoces-inteligentes-Sonos-permiten-a-los.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;PUBLOAD tambi\u00e9n se utiliz\u00f3 para introducir herramientas complementarias en el entorno de los objetivos, como FDMTP, que funcionaba como herramienta de control secundaria y que se observ\u00f3 que realizaba tareas similares a las de PUBLOAD; y PTSOCKET, una herramienta utilizada como opci\u00f3n de exfiltraci\u00f3n alternativa&#8221;, dijeron los investigadores de seguridad Lenart Bermejo, Sunny Lu y Ted Lee.<\/p>\n<p>El uso de unidades extra\u00edbles por parte de Mustang Panda como vector de propagaci\u00f3n <a rel=\"nofollow noopener\" href=\"https:\/\/news.sophos.com\/en-us\/2022\/11\/03\/family-tree-dll-sideloading-cases-may-be-related\/\" target=\"_blank\">HIUP\u00c1N<\/a> Trend Micro lo document\u00f3 previamente en marzo de 2023. Mandiant, propiedad de Google, lo rastrea como MISTCLOAK, que observ\u00f3 en relaci\u00f3n con una campa\u00f1a de espionaje cibern\u00e9tico dirigida a Filipinas que puede haber comenzado en septiembre de 2021.<\/p>\n<p>PUBLOAD est\u00e1 equipado con funciones para realizar reconocimiento de la red infectada y recolectar archivos de inter\u00e9s (.doc, .docx, .xls, .xlsx, .pdf, .ppt y .pptx), mientras que tambi\u00e9n sirve como conducto para una nueva herramienta de pirater\u00eda denominada FDMTP, que es un &#8220;simple descargador de malware&#8221; implementado en base a TouchSocket sobre el Protocolo de transporte de mensajes d\u00faplex (DMTP).<\/p>\n<p>La informaci\u00f3n capturada se comprime en un archivo RAR y se exfiltra a un sitio FTP controlado por el atacante a trav\u00e9s de cURL. Alternativamente, tambi\u00e9n se ha observado que Mustang Panda implementa un programa personalizado llamado PTSOCKET que puede transferir archivos en modo multiproceso.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1725965238_737_Mustang-Panda-implementa-malware-avanzado-para-espiar-a-los-gobiernos.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1725965238_737_Mustang-Panda-implementa-malware-avanzado-para-espiar-a-los-gobiernos.png\" alt=\"Malware avanzado\" border=\"0\" data-original-height=\"1449\" data-original-width=\"1868\" title=\"Malware avanzado\"\/><\/a><\/div>\n<p>Adem\u00e1s, Trend Micro ha atribuido al adversario a una campa\u00f1a de spear-phishing &#8220;de ritmo r\u00e1pido&#8221; que detect\u00f3 en junio de 2024 que distribu\u00eda mensajes de correo electr\u00f3nico que conten\u00edan un archivo adjunto .url, que, cuando se lanza, se utiliza para entregar un descargador firmado denominado DOWNBAIT.<\/p>\n<p>Se cree que la campa\u00f1a tuvo como blanco a Myanmar, Filipinas, Vietnam, Singapur, Camboya y Taiw\u00e1n bas\u00e1ndose en los nombres de archivo y el contenido de los documentos se\u00f1uelo utilizados.<\/p>\n<p>DOWNBAIT es una herramienta de carga de primera etapa que se utiliza para recuperar y ejecutar el c\u00f3digo shell PULLBAIT en la memoria, que posteriormente descarga y ejecuta la puerta trasera de primera etapa conocida como CBROVER.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/hkn-cis-secure-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Hackers-norcoreanos-utilizan-rootkit-FudModule-a-traves-de-exploit-de.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>El implante, por su parte, permite la descarga de archivos y la ejecuci\u00f3n remota de shell, adem\u00e1s de actuar como veh\u00edculo de distribuci\u00f3n para el troyano de acceso remoto (RAT) PlugX. PlugX se encarga de implementar otro recopilador de archivos a medida llamado FILESAC que puede recopilar los archivos de la v\u00edctima.<\/p>\n<p>La revelaci\u00f3n se produce cuando la Unidad 42 de Palo Alto Networks detall\u00f3 el abuso por parte de Mustang Panda de la funci\u00f3n de shell inverso integrada de Visual Studio Code para ganar terreno en las redes de destino, lo que indica que el actor de amenazas est\u00e1 modificando activamente su modus operandi.<\/p>\n<p>&#8220;Earth Preta ha mostrado avances significativos en la implementaci\u00f3n y las estrategias de malware, particularmente en sus campa\u00f1as dirigidas a entidades gubernamentales&#8221;, dijeron los investigadores. &#8220;El grupo ha desarrollado sus t\u00e1cticas, [&#8230;] &#8220;Aprovechando descargadores de m\u00faltiples etapas (desde DOWNBAIT hasta PlugX) y posiblemente explotando los servicios en la nube de Microsoft para la exfiltraci\u00f3n de datos&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/09\/mustang-panda-deploys-advanced-malware.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80210 de septiembre de 2024\ue804Ravie LakshmananAtaque cibern\u00e9tico \/ malware El actor de amenaza rastreado como Panda Mustang ha<\/p>\n","protected":false},"author":1,"featured_media":1354735,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,14299,4661,43597,4664,16283,12462,4881,4667,36,4669,239182,33963,4654,239508,4658,4659,4653,6025,31418,18,246983,4665,246984,246982,239484],"class_list":["post-1354734","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-asia","tag-ataques-ciberneticos","tag-avanzado","tag-como-hackear","tag-espiar","tag-gobiernos","tag-implementa","tag-las-noticias-de-los-hackers","tag-los","tag-malware","tag-malware-ransomware","tag-mustang","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-pacifico","tag-panda","tag-para","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-violacion-de-datos","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1354734","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1354734"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1354734\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1354735"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1354734"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1354734"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1354734"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}