{"id":1372599,"date":"2024-09-23T10:03:24","date_gmt":"2024-09-23T10:03:24","guid":{"rendered":"https:\/\/teknomers.com\/es\/hackers-chinos-aprovechan-la-vulnerabilidad-de-geoserver-para-atacar-a-paises-de-asia-pacifico-con-el-malware-eagledoor\/"},"modified":"2024-09-23T10:03:29","modified_gmt":"2024-09-23T10:03:29","slug":"hackers-chinos-aprovechan-la-vulnerabilidad-de-geoserver-para-atacar-a-paises-de-asia-pacifico-con-el-malware-eagledoor","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/hackers-chinos-aprovechan-la-vulnerabilidad-de-geoserver-para-atacar-a-paises-de-asia-pacifico-con-el-malware-eagledoor\/","title":{"rendered":"Hackers chinos aprovechan la vulnerabilidad de GeoServer para atacar a pa\u00edses de Asia Pac\u00edfico con el malware EAGLEDOOR"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">23 de septiembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Espionaje cibern\u00e9tico \/ Malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/Hackers-chinos-aprovechan-la-vulnerabilidad-de-GeoServer-para-atacar-a.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Una presunta amenaza persistente avanzada (APT) originada en China atac\u00f3 a una organizaci\u00f3n gubernamental de Taiw\u00e1n, y posiblemente a otros pa\u00edses de la regi\u00f3n Asia-Pac\u00edfico (APAC), explotando una falla de seguridad cr\u00edtica recientemente parcheada que afectaba a OSGeo GeoServer GeoTools.<\/p>\n<p>La actividad de intrusi\u00f3n, que fue detectada por Trend Micro en julio de 2024, se ha atribuido a un actor de amenazas denominado <strong>Tierra Baxia<\/strong>.<\/p>\n<p>&#8220;Seg\u00fan los correos electr\u00f3nicos de phishing recopilados, los documentos se\u00f1uelo y las observaciones de los incidentes, parece que los objetivos son principalmente agencias gubernamentales, empresas de telecomunicaciones y la industria energ\u00e9tica en Filipinas, Corea del Sur, Vietnam, Taiw\u00e1n y Tailandia&#8221;, dijeron los investigadores Ted Lee, Cyris Tseng, Pierre Lee, Sunny Lu y Philip Chen. <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/24\/i\/earth-baxia-spear-phishing-and-geoserver-exploit.html\" target=\"_blank\">dicho<\/a>.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/huntress-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1727076560_257_El-nuevo-malware-PondRAT-oculto-en-paquetes-Python-ataca-a.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El descubrimiento de documentos se\u00f1uelo en chino simplificado apunta a que China tambi\u00e9n es uno de los pa\u00edses afectados, aunque la empresa de ciberseguridad dijo que no tiene suficiente informaci\u00f3n para determinar qu\u00e9 sectores dentro del pa\u00eds han sido afectados.<\/p>\n<p>El proceso de cadena de infecci\u00f3n de m\u00faltiples etapas aprovecha dos t\u00e9cnicas diferentes, utilizando correos electr\u00f3nicos de phishing selectivo y la explotaci\u00f3n de la falla GeoServer (CVE-2024-36401, puntuaci\u00f3n CVSS: 9.8), para finalmente entregar Cobalt Strike y un backdoor previamente desconocido con nombre en c\u00f3digo EAGLEDOOR, que permite la recopilaci\u00f3n de informaci\u00f3n y la entrega de carga \u00fatil.<\/p>\n<p>&#8220;El actor de amenazas emplea GrimResource y <a rel=\"nofollow noopener\" href=\"https:\/\/www.rapid7.com\/blog\/post\/2023\/05\/05\/appdomain-manager-injection-new-techniques-for-red-teams\/\" target=\"_blank\">Inyecci\u00f3n de AppDomainManager<\/a> para implementar cargas \u00fatiles adicionales, con el objetivo de bajar la guardia de la v\u00edctima&#8221;, se\u00f1alaron los investigadores, y agregaron que el primer m\u00e9todo se utiliza para descargar malware de siguiente etapa a trav\u00e9s de un archivo MSC se\u00f1uelo denominado RIPCOY incrustado dentro de un archivo ZIP adjunto.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow noopener\" href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhPIYMKrNsGhRaO7-0Xd94-XmVxhoc9YS4PmLIoOTD1rjCbL_qnVzKmmh214pDRjEDho3EWCH6aK_amg9Nn9ccBpwA-VPVWfaD9jR17F8j02IynE4gZQN9J4XNZ5j-_KXjQxq_0_4O86VYwVawdIALDOg4RtczF7z-7ehARRyx27Q6G7-L2LhWRZm6U5i0Z\/s1800\/achart.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\" target=\"_blank\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/Hackers-chinos-aprovechan-la-vulnerabilidad-de-GeoServer-para-atacar-a.jpg\" alt=\"Malware EAGLEDOOR\" border=\"0\" data-original-height=\"1623\" data-original-width=\"2872\" title=\"Malware EAGLEDOOR\"\/><\/a><\/div>\n<p>Vale la pena mencionar aqu\u00ed que la empresa japonesa de ciberseguridad NTT Security Holdings recientemente&#8230; <a rel=\"nofollow noopener\" href=\"https:\/\/jp.security.ntt\/tech_blog\/appdomainmanager-injection\" target=\"_blank\">detallado<\/a> un grupo de actividades con v\u00ednculos a APT41 que, seg\u00fan dijo, utiliz\u00f3 las mismas dos t\u00e9cnicas para atacar a Taiw\u00e1n, al ej\u00e9rcito de Filipinas y a organizaciones energ\u00e9ticas vietnamitas.<\/p>\n<p>Es probable que estos dos conjuntos de intrusiones est\u00e9n relacionados, dado el uso superpuesto de los dominios de comando y control (C2) de Cobalt Strike que imitan a Amazon Web Services, Microsoft Azure (por ejemplo, &#8220;s3cloud-azure&#8221;, &#8220;s2cloud-amazon&#8221;, &#8220;s3bucket-azure&#8221; y &#8220;s3cloud-azure&#8221;) y el propio Trend Micro (&#8220;trendmicrotech&#8221;).<\/p>\n<p>El objetivo final de los ataques es implementar una variante personalizada de Cobalt Strike, que act\u00faa como plataforma de lanzamiento para la puerta trasera EAGLEDOOR (&#8220;Eagle.dll&#8221;) a trav\u00e9s de la carga lateral de DLL.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/hkn-cis-secure-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Hackers-norcoreanos-utilizan-rootkit-FudModule-a-traves-de-exploit-de.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>El malware admite cuatro m\u00e9todos para comunicarse con el servidor C2 a trav\u00e9s de DNS, HTTP, TCP y Telegram. Si bien los primeros tres protocolos se utilizan para transmitir el estado de la v\u00edctima, la funcionalidad principal se realiza a trav\u00e9s de la API de Telegram Bot para cargar y descargar archivos y ejecutar cargas \u00fatiles adicionales. Los datos recopilados se extraen a trav\u00e9s de curl.exe.<\/p>\n<p>&#8220;Earth Baxia, probablemente con sede en China, llev\u00f3 a cabo una sofisticada campa\u00f1a dirigida a los sectores gubernamentales y energ\u00e9ticos en varios pa\u00edses de APAC&#8221;, se\u00f1alaron los investigadores.<\/p>\n<p>&#8220;Utilizaron t\u00e9cnicas avanzadas como la explotaci\u00f3n de GeoServer, el spear-phishing y malware personalizado (Cobalt Strike y EAGLEDOOR) para infiltrar y exfiltrar datos. El uso de servicios de nube p\u00fablica para alojar archivos maliciosos y el soporte multiprotocolo de EAGLEDOOR resaltan la complejidad y adaptabilidad de sus operaciones&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/09\/chinese-hackers-exploit-geoserver-flaw.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80223 de septiembre de 2024\ue804Ravie LakshmananEspionaje cibern\u00e9tico \/ Malware Una presunta amenaza persistente avanzada (APT) originada en China<\/p>\n","protected":false},"author":1,"featured_media":1372600,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,38098,14299,4586,4661,4289,4664,99,254793,242757,6369,4667,4669,239182,4654,239508,4658,4659,4653,6025,651,18,246983,4665,246984,246982,4014,239484],"class_list":["post-1372599","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aprovechan","tag-asia","tag-atacar","tag-ataques-ciberneticos","tag-chinos","tag-como-hackear","tag-con","tag-eagledoor","tag-geoserver","tag-hackers","tag-las-noticias-de-los-hackers","tag-malware","tag-malware-ransomware","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-pacifico","tag-paises","tag-para","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-violacion-de-datos","tag-vulnerabilidad","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1372599","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1372599"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1372599\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1372600"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1372599"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1372599"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1372599"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}