{"id":1376738,"date":"2024-09-26T07:07:34","date_gmt":"2024-09-26T07:07:34","guid":{"rendered":"https:\/\/teknomers.com\/es\/cloudflare-advierte-sobre-piratas-informaticos-vinculados-con-la-india-que-atacan-a-entidades-del-sur-y-este-de-asia\/"},"modified":"2024-09-26T07:07:38","modified_gmt":"2024-09-26T07:07:38","slug":"cloudflare-advierte-sobre-piratas-informaticos-vinculados-con-la-india-que-atacan-a-entidades-del-sur-y-este-de-asia","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/cloudflare-advierte-sobre-piratas-informaticos-vinculados-con-la-india-que-atacan-a-entidades-del-sur-y-este-de-asia\/","title":{"rendered":"Cloudflare advierte sobre piratas inform\u00e1ticos vinculados con la India que atacan a entidades del sur y este de Asia"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">26 de septiembre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Seguridad en la nube \/ Ciberespionaje<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/Cloudflare-advierte-sobre-piratas-informaticos-vinculados-con-la-India-que.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Se ha observado que un actor de amenazas avanzado con v\u00ednculos con la India utiliza m\u00faltiples proveedores de servicios en la nube para facilitar la recolecci\u00f3n de credenciales, la distribuci\u00f3n de malware y el comando y control (C2).<\/p>\n<p>La empresa de seguridad e infraestructura web Cloudflare est\u00e1 rastreando la actividad bajo el nombre <strong>Lemming descuidado<\/strong>que tambi\u00e9n se llama <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/actor\/fishing_elephant\" target=\"_blank\">El tigre y el elefante pescador<\/a>.<\/p>\n<p>&#8220;Desde finales de 2022 hasta la actualidad, SloppyLemming ha utilizado rutinariamente Cloudflare Workers, probablemente como parte de una amplia campa\u00f1a de espionaje dirigida a pa\u00edses del sur y este de Asia&#8221;, dijo Cloudflare. <a rel=\"nofollow noopener\" href=\"https:\/\/www.cloudflare.com\/en-in\/threat-intelligence\/research\/report\/unraveling-sloppylemmings-operations-across-south-asia\/\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis.<\/p>\n<p>Se estima que SloppyLemming est\u00e1 activo al menos desde julio de 2021, y que en campa\u00f1as anteriores se han aprovechado de malware como Ares RAT y WarHawk, este \u00faltimo tambi\u00e9n vinculado a un conocido grupo de piratas inform\u00e1ticos llamado SideWinder. Por otro lado, el uso de Ares RAT se ha vinculado a SideCopy, un actor de amenazas probablemente de origen paquistan\u00ed.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/huntress-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1727076560_257_El-nuevo-malware-PondRAT-oculto-en-paquetes-Python-ataca-a.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Los objetivos de la actividad de SloppyLemming abarcan entidades gubernamentales, policiales, energ\u00e9ticas, educativas, de telecomunicaciones y tecnol\u00f3gicas ubicadas en Pakist\u00e1n, Sri Lanka, Bangladesh, China, Nepal e Indonesia.<\/p>\n<p>Las cadenas de ataque implican el env\u00edo de correos electr\u00f3nicos de phishing a objetivos que buscan enga\u00f1ar a los destinatarios para que hagan clic en un enlace malicioso induciendo una falsa sensaci\u00f3n de urgencia, afirmando que deben completar un proceso obligatorio dentro de las pr\u00f3ximas 24 horas.<\/p>\n<p>Al hacer clic en la URL, la v\u00edctima es dirigida a una p\u00e1gina de recolecci\u00f3n de credenciales, que luego sirve como mecanismo para que el actor de amenazas obtenga acceso no autorizado a cuentas de correo electr\u00f3nico espec\u00edficas dentro de organizaciones que son de inter\u00e9s.<\/p>\n<p>&#8220;El actor utiliza una herramienta personalizada llamada CloudPhish para crear un Cloudflare Worker malicioso para manejar la l\u00f3gica de registro de credenciales y la exfiltraci\u00f3n de las credenciales de las v\u00edctimas al actor de la amenaza&#8221;, dijo la compa\u00f1\u00eda.<\/p>\n<p>Algunos de los ataques realizados por SloppyLemming han aprovechado t\u00e9cnicas similares para capturar tokens OAuth de Google, as\u00ed como emplear archivos RAR con trampas (&#8220;CamScanner 06-10-2024 15.29.rar&#8221;) que probablemente explotan una falla de WinRAR (CVE-2023-38831) para lograr la ejecuci\u00f3n remota de c\u00f3digo.<\/p>\n<p>Dentro del archivo RAR hay un ejecutable que, adem\u00e1s de mostrar el documento se\u00f1uelo, carga sigilosamente &#8220;CRYPTSP.dll&#8221;, que sirve como descargador para recuperar un troyano de acceso remoto alojado en Dropbox.<\/p>\n<p>Vale la pena mencionar aqu\u00ed que la empresa de ciberseguridad SEQRITE detall\u00f3 una campa\u00f1a an\u00e1loga emprendida por los actores de SideCopy el a\u00f1o pasado dirigida a los sectores del gobierno y de defensa de la India para distribuir el Ares RAT utilizando archivos ZIP llamados &#8220;DocScanner_AUG_2023.zip&#8221; y &#8220;DocScanner-Oct.zip&#8221; que est\u00e1n dise\u00f1ados para activar la misma vulnerabilidad.<\/p>\n<p>Una tercera secuencia de infecci\u00f3n empleada por SloppyLemming implica el uso de se\u00f1uelos de spear phishing para llevar a los posibles objetivos a un sitio web falso que se hace pasar por la Junta de Tecnolog\u00eda de la Informaci\u00f3n de Punjab (PITB) en Pakist\u00e1n, despu\u00e9s de lo cual son redirigidos a otro sitio que contiene un archivo de acceso directo a Internet (URL).<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/hkn-cis-secure-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Hackers-norcoreanos-utilizan-rootkit-FudModule-a-traves-de-exploit-de.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>El archivo URL incluye un c\u00f3digo integrado para descargar otro archivo, un ejecutable llamado PITB-JR5124.exe, desde el mismo servidor. El binario es un archivo leg\u00edtimo que se utiliza para cargar de forma local una DLL maliciosa llamada profapi.dll que posteriormente se comunica con un Cloudflare Worker.<\/p>\n<p>Estas URL de Cloudflare Worker, se\u00f1al\u00f3 la empresa, act\u00faan como intermediarios y transmiten solicitudes al dominio C2 real utilizado por el adversario (&#8220;aljazeerak[.]en l\u00ednea&#8221;).<\/p>\n<p>Cloudflare dijo que &#8220;observ\u00f3 esfuerzos concertados por parte de SloppyLemming para atacar a los departamentos de polic\u00eda paquistan\u00edes y otras organizaciones encargadas de hacer cumplir la ley&#8221;, y agreg\u00f3 que &#8220;hay indicios de que el actor ha apuntado a entidades involucradas en la operaci\u00f3n y mantenimiento de la \u00fanica instalaci\u00f3n de energ\u00eda nuclear de Pakist\u00e1n&#8221;.<\/p>\n<p>Algunos de los otros objetivos de la actividad de recolecci\u00f3n de credenciales incluyen organizaciones gubernamentales y militares de Sri Lanka y Bangladesh y, en menor medida, entidades del sector energ\u00e9tico y acad\u00e9mico de China.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/09\/cloudflare-warns-of-india-linked.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80226 de septiembre de 2024\ue804Ravie LakshmananSeguridad en la nube \/ Ciberespionaje Se ha observado que un actor de<\/p>\n","protected":false},"author":1,"featured_media":1376739,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,6088,14299,6350,4661,56939,4664,99,38,32556,560,9912,6214,4667,239182,4654,239508,4658,4659,4653,6213,246983,4665,246984,131,758,39262,246982,239484],"class_list":["post-1376738","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-advierte","tag-asia","tag-atacan","tag-ataques-ciberneticos","tag-cloudflare","tag-como-hackear","tag-con","tag-del","tag-entidades","tag-este","tag-india","tag-informaticos","tag-las-noticias-de-los-hackers","tag-malware-ransomware","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-piratas","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-sobre","tag-sur","tag-vinculados","tag-violacion-de-datos","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1376738","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1376738"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1376738\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1376739"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1376738"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1376738"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1376738"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}