{"id":1368927,"date":"2024-09-20T10:48:29","date_gmt":"2024-09-20T10:48:29","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-apt-irani-unc1860-vinculado-al-ministerio-de-interior-facilita-las-intrusiones-ciberneticas-en-oriente-medio\/"},"modified":"2024-09-20T10:48:33","modified_gmt":"2024-09-20T10:48:33","slug":"el-apt-irani-unc1860-vinculado-al-ministerio-de-interior-facilita-las-intrusiones-ciberneticas-en-oriente-medio","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-apt-irani-unc1860-vinculado-al-ministerio-de-interior-facilita-las-intrusiones-ciberneticas-en-oriente-medio\/","title":{"rendered":"El APT iran\u00ed UNC1860 vinculado al Ministerio de Interior facilita las intrusiones cibern\u00e9ticas en Oriente Medio"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/El-APT-irani-UNC1860-vinculado-al-Ministerio-de-Interior-facilita.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Un actor de amenazas persistentes avanzadas (APT) iran\u00ed probablemente afiliado al Ministerio de Inteligencia y Seguridad (MOIS) ahora est\u00e1 actuando como un facilitador de acceso inicial que proporciona acceso remoto a redes objetivo.<\/p>\n<p>Mandiant, propiedad de Google, est\u00e1 rastreando el grupo de actividad bajo el nombre <strong>UNC1860<\/strong>que seg\u00fan dice comparte similitudes con conjuntos de intrusiones rastreados por Microsoft, Cisco Talos y Check Point como Storm-0861 (anteriormente DEV-0861), ShroudedSnooper y Scarred Manticore, respectivamente.<\/p>\n<p>&#8220;Una caracter\u00edstica clave de UNC1860 es su colecci\u00f3n de herramientas especializadas y puertas traseras pasivas que [&#8230;] &#8220;Apoya varios objetivos, incluido su papel como probable proveedor de acceso inicial y su capacidad para obtener acceso persistente a redes de alta prioridad, como las del sector gubernamental y de telecomunicaciones en todo Oriente Medio&#8221;, afirma la empresa. <a rel=\"nofollow noopener\" href=\"https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/unc1860-iran-middle-eastern-networks\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>El grupo sali\u00f3 a la luz por primera vez en julio de 2022 en relaci\u00f3n con ciberataques destructivos dirigidos a Albania con una cepa de ransomware llamada ROADSWEEP, la puerta trasera CHIMNEYSWEEP y una variante de limpiador ZEROCLEAR (tambi\u00e9n conocida como Cl Wiper), con intrusiones posteriores en Albania e Israel aprovechando nuevos limpiadores denominados No-Justice y BiBi (tambi\u00e9n conocido como BABYWIPER).<\/p>\n<p>Mandiant describi\u00f3 a UNC1860 como un &#8220;formidable actor de amenazas&#8221; que mantiene un arsenal de puertas traseras pasivas dise\u00f1adas para obtener puntos de apoyo en las redes de las v\u00edctimas y establecer acceso a largo plazo sin atraer la atenci\u00f3n.<\/p>\n<p>Entre las herramientas se incluyen dos controladores de malware operados por GUI identificados como TEMPLEPLAY y VIROGREEN, que se dice brindan a otros actores de amenazas asociados a MOIS acceso remoto a los entornos de las v\u00edctimas mediante el protocolo de escritorio remoto (RDP).<\/p>\n<p>Espec\u00edficamente, estos controladores est\u00e1n dise\u00f1ados para proporcionar a los operadores de terceros una interfaz que ofrece instrucciones sobre las formas en que se pueden implementar cargas \u00fatiles personalizadas y se pueden realizar actividades posteriores a la explotaci\u00f3n, como el escaneo interno, dentro de la red objetivo.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/hkn-executive\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1726470741_359_Los-cibercriminales-aprovechan-los-encabezados-HTTP-para-robar-credenciales-mediante.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Mandiant afirm\u00f3 que identific\u00f3 superposiciones entre UNC1860 y APT34 (tambi\u00e9n conocidas como Hazel Sandstorm, Helix Kitten y OilRig) en el sentido de que las organizaciones comprometidas por este \u00faltimo en 2019 y 2020 fueron infiltradas previamente por UNC1860, y viceversa. Adem\u00e1s, se ha observado que ambos grupos se est\u00e1n centrando en objetivos con base en Irak, como lo destac\u00f3 recientemente Check Point.<\/p>\n<p>Las cadenas de ataque implican aprovechar el acceso inicial obtenido mediante la explotaci\u00f3n oportunista de servidores vulnerables que dan a Internet para instalar shells web y droppers como STAYSHANTE y SASHEYAWAY, este \u00faltimo conduciendo a la ejecuci\u00f3n de implantes, como TEMPLEDOOR, FACEFACE y SPARKLOAD, que est\u00e1n integrados en \u00e9l.<\/p>\n<p>&#8220;VIROGREEN es un marco personalizado que se utiliza para explotar servidores SharePoint vulnerables con <a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2019-0604\" target=\"_blank\">CVE-2019-0604<\/a>&#8220;, dijeron los investigadores, agregando que controla STAYSHANTE, junto con una puerta trasera conocida como BASEWALK. <\/p>\n<p>&#8220;El marco proporciona capacidades de post-explotaci\u00f3n que incluyen [&#8230;] controlar cargas \u00fatiles posteriores a la explotaci\u00f3n, puertas traseras (incluido el shell web STAYSHANTE y la puerta trasera BASEWALK) y tareas; controlar un agente compatible independientemente de c\u00f3mo se haya implantado el agente; y ejecutar comandos y cargar\/descargar archivos.<\/p>\n<p>TEMPLEPLAY (denominado internamente Client Http), por su parte, act\u00faa como controlador basado en .NET para TEMPLEDOOR. Admite instrucciones de puerta trasera para ejecutar comandos a trav\u00e9s de cmd.exe, cargar\/descargar archivos desde y hacia el host infectado y conexi\u00f3n proxy a un servidor de destino.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1726829307_747_El-APT-irani-UNC1860-vinculado-al-Ministerio-de-Interior-facilita.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1726829307_747_El-APT-irani-UNC1860-vinculado-al-Ministerio-de-Interior-facilita.png\" alt=\"APT iran\u00ed UNC1860\" border=\"0\" data-original-height=\"800\" data-original-width=\"1202\" title=\"APT iran\u00ed UNC1860\"\/><\/a><\/div>\n<p>Se cree que el adversario tiene en su poder una colecci\u00f3n diversa de herramientas pasivas y puertas traseras de escenario principal que se alinean con sus objetivos iniciales de acceso, movimiento lateral y recopilaci\u00f3n de informaci\u00f3n.<\/p>\n<p>A continuaci\u00f3n se enumeran algunas de las otras herramientas importantes documentadas por Mandiant:<\/p>\n<ul>\n<li>OATBOAT, un cargador que carga y ejecuta cargas \u00fatiles de shellcode<\/li>\n<li>TOFUDRV, un controlador malicioso de Windows que se superpone con WINTAPIX<\/li>\n<li>TOFULOAD, un implante pasivo que emplea comandos de control de entrada\/salida (IOCTL) no documentados para la comunicaci\u00f3n<\/li>\n<li>TEMPLEDROP, una versi\u00f3n reutilizada de un controlador de filtro del sistema de archivos de Windows del software antivirus iran\u00ed llamado Sheed AV que se utiliza para proteger los archivos que implementa contra modificaciones.<\/li>\n<li>TEMPLELOCK, una utilidad de evasi\u00f3n de defensa de .NET que es capaz de matar el servicio de registro de eventos de Windows<\/li>\n<li>TUNNELBOI, un controlador de red capaz de establecer una conexi\u00f3n con un host remoto y administrar conexiones RDP<\/li>\n<\/ul>\n<p>&#8220;Mientras las tensiones siguen aumentando y disminuyendo en Medio Oriente, creemos que la habilidad de este actor para obtener acceso inicial a entornos objetivo representa un activo valioso para el ecosistema cibern\u00e9tico iran\u00ed que puede explotarse para responder a objetivos cambiantes a medida que cambian las necesidades&#8221;, dijeron los investigadores Stav Shulman, Matan Mimran, Sarah Bock y Mark Lechtik.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1726829308_558_El-APT-irani-UNC1860-vinculado-al-Ministerio-de-Interior-facilita.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1726829308_558_El-APT-irani-UNC1860-vinculado-al-Ministerio-de-Interior-facilita.png\" alt=\"APT iran\u00ed UNC1860\" border=\"0\" data-original-height=\"1386\" data-original-width=\"1924\" title=\"APT iran\u00ed UNC1860\"\/><\/a><\/div>\n<p>El desarrollo se produce luego de que el gobierno de Estados Unidos revelara los continuos intentos de los actores de amenazas iran\u00edes de influir y socavar las pr\u00f3ximas elecciones estadounidenses robando material no p\u00fablico de la campa\u00f1a del expresidente Donald Trump.<\/p>\n<p>&#8220;A finales de junio y principios de julio, agentes cibern\u00e9ticos maliciosos iran\u00edes enviaron correos electr\u00f3nicos no solicitados a personas asociadas en ese momento con la campa\u00f1a del presidente Biden que conten\u00edan un extracto tomado de material robado y no p\u00fablico de la campa\u00f1a del expresidente Trump como texto en los correos electr\u00f3nicos&#8221;, dijo el gobierno. <a rel=\"nofollow noopener\" href=\"https:\/\/www.fbi.gov\/news\/press-releases\/joint-odni-fbi-and-cisa-statement-091824\" target=\"_blank\">dicho<\/a>.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/hkn-cis-secure-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Hackers-norcoreanos-utilizan-rootkit-FudModule-a-traves-de-exploit-de.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>&#8220;Actualmente no hay informaci\u00f3n que indique que los destinatarios hayan respondido. Adem\u00e1s, los ciberdelincuentes iran\u00edes han continuado sus esfuerzos desde junio para enviar material robado y no p\u00fablico asociado con la campa\u00f1a del expresidente Trump a organizaciones de medios estadounidenses&#8221;.<\/p>\n<p>La intensificaci\u00f3n de las operaciones cibern\u00e9ticas de Ir\u00e1n contra sus supuestos rivales tambi\u00e9n llega en un momento en que el pa\u00eds se ha vuelto cada vez m\u00e1s activo en la regi\u00f3n de Oriente Medio.<\/p>\n<p>A fines del mes pasado, la Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) advirti\u00f3 que la APT iran\u00ed Lemon Sandstorm (tambi\u00e9n conocida como Fox Kitten) hab\u00eda llevado a cabo ataques de ransomware asoci\u00e1ndose clandestinamente con los grupos NoEscape, RansomHouse y BlackCat (tambi\u00e9n conocido como ALPHV).<\/p>\n<p>El an\u00e1lisis de Censys de la infraestructura de ataque del grupo de piratas inform\u00e1ticos ha descubierto desde entonces otros hosts actualmente activos que probablemente formen parte del mismo en funci\u00f3n de puntos en com\u00fan basados \u200b\u200ben geolocalizaci\u00f3n, n\u00fameros de sistemas aut\u00f3nomos (ASN) y patrones id\u00e9nticos de puertos y certificados digitales.<\/p>\n<p>&#8220;A pesar de los intentos de ofuscaci\u00f3n, desv\u00edo y aleatoriedad, los humanos a\u00fan deben instanciar, operar y desmantelar la infraestructura digital&#8221;, dijo Matt Lembright de Censys. <a rel=\"nofollow noopener\" href=\"https:\/\/censys.com\/analysis-of-fox-kitten-infrastructure-reveals-unique-host-patterns-and-potentially-new-iocs\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Esos humanos, incluso si conf\u00edan en la tecnolog\u00eda para crear aleatoriedad, casi siempre seguir\u00e1n alg\u00fan tipo de patr\u00f3n, ya sean sistemas aut\u00f3nomos similares, geolocalizaciones, proveedores de alojamiento, software, distribuciones de puertos o caracter\u00edsticas de certificados&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/09\/iranian-apt-unc1860-linked-to-mois.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un actor de amenazas persistentes avanzadas (APT) iran\u00ed probablemente afiliado al Ministerio de Inteligencia y Seguridad (MOIS) ahora<\/p>\n","protected":false},"author":1,"featured_media":1368928,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,26597,4661,7614,4664,47301,3477,76615,7691,246,4667,239182,2508,424,4654,239508,4658,4659,4653,7999,246983,4665,246984,254380,12460,246982,239484],"class_list":["post-1368927","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apt","tag-ataques-ciberneticos","tag-ciberneticas","tag-como-hackear","tag-facilita","tag-interior","tag-intrusiones","tag-irani","tag-las","tag-las-noticias-de-los-hackers","tag-malware-ransomware","tag-medio","tag-ministerio","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-oriente","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-unc1860","tag-vinculado","tag-violacion-de-datos","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1368927","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1368927"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1368927\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1368928"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1368927"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1368927"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1368927"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}