{"id":1385601,"date":"2024-10-02T16:28:33","date_gmt":"2024-10-02T16:28:33","guid":{"rendered":"https:\/\/teknomers.com\/es\/ceranakeeper-vinculada-a-china-apunta-al-sudeste-asiatico-con-filtracion-de-datos\/"},"modified":"2024-10-02T16:28:37","modified_gmt":"2024-10-02T16:28:37","slug":"ceranakeeper-vinculada-a-china-apunta-al-sudeste-asiatico-con-filtracion-de-datos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/ceranakeeper-vinculada-a-china-apunta-al-sudeste-asiatico-con-filtracion-de-datos\/","title":{"rendered":"CeranaKeeper, vinculada a China, apunta al sudeste asi\u00e1tico con filtraci\u00f3n de datos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">02 de octubre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Ciberespionaje \/ Seguridad en la nube<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/CeranaKeeper-vinculada-a-China-apunta-al-sudeste-asiatico-con-filtracion.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Un actor de amenazas previamente indocumentado llamado <strong>CeranaKeeper<\/strong> se ha relacionado con una serie de ataques de exfiltraci\u00f3n de datos dirigidos al sudeste asi\u00e1tico.<\/p>\n<p>La empresa eslovaca de ciberseguridad ESET, que observ\u00f3 campa\u00f1as dirigidas a instituciones gubernamentales en Tailandia a partir de 2023, atribuy\u00f3 el grupo de actividades a estar alineado con China, aprovechando herramientas previamente identificadas como utilizadas por el actor Mustang Panda.<\/p>\n<p>&#8220;El grupo actualiza constantemente su puerta trasera para evadir la detecci\u00f3n y diversifica sus m\u00e9todos para ayudar a la filtraci\u00f3n masiva de datos&#8221;, afirma el investigador de seguridad Romain Dumont. <a rel=\"nofollow noopener\" href=\"https:\/\/www.welivesecurity.com\/en\/eset-research\/separating-bee-panda-ceranakeeper-making-beeline-thailand\/\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis publicado hoy.<\/p>\n<p>&#8220;CeranaKeeper abusa de servicios populares y leg\u00edtimos de intercambio de archivos y en la nube, como Dropbox y OneDrive, para implementar puertas traseras personalizadas y herramientas de extracci\u00f3n&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/saas-security-2024-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727858974_150_Los-investigadores-hacen-sonar-la-alarma-sobre-los-ataques-activos.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Algunos de los otros pa\u00edses objetivo del adversario incluyen Myanmar, Filipinas, Jap\u00f3n y Taiw\u00e1n, todos los cuales han sido objetivo de actores de amenazas patrocinados por el Estado chino en los \u00faltimos a\u00f1os.<\/p>\n<p>ESET describi\u00f3 a CeranaKeeper como implacable, creativo y capaz de adaptar r\u00e1pidamente su modus operandi, al mismo tiempo que lo llam\u00f3 agresivo y codicioso por su capacidad para moverse lateralmente a trav\u00e9s de entornos comprometidos y aspirar tanta informaci\u00f3n como sea posible a trav\u00e9s de varias puertas traseras y herramientas de exfiltraci\u00f3n.<\/p>\n<p>&#8220;Su uso extensivo de expresiones comod\u00edn para atravesar, a veces, unidades enteras mostr\u00f3 claramente que su objetivo era el desv\u00edo masivo de datos&#8221;, dijo la compa\u00f1\u00eda.<\/p>\n<p>A\u00fan se desconocen las rutas de acceso iniciales exactas empleadas por el actor de amenazas. Sin embargo, se abusa de un punto de apoyo inicial exitoso para obtener acceso a otras m\u00e1quinas en la red local, incluso convirtiendo algunas de las m\u00e1quinas comprometidas en servidores proxy o servidores de actualizaci\u00f3n para almacenar actualizaciones para su puerta trasera.<\/p>\n<p>Los ataques se caracterizan por el uso de familias de malware como TONESHELL, TONEINS y PUBLOAD, todos atribuidos al grupo Mustang Panda, y al mismo tiempo hacen uso de un arsenal de herramientas nunca antes vistas para ayudar a la filtraci\u00f3n de datos.<\/p>\n<p>&#8220;Despu\u00e9s de obtener acceso privilegiado, los atacantes instalaron la puerta trasera TONESHELL, implementaron una herramienta para deshacerse de las credenciales y utilizaron un controlador Avast leg\u00edtimo y una aplicaci\u00f3n personalizada para desactivar los productos de seguridad en la m\u00e1quina&#8221;, dijo Dumont.<\/p>\n<p>&#8220;Desde este servidor comprometido, utilizaron una consola de administraci\u00f3n remota para implementar y ejecutar su puerta trasera en otras computadoras de la red. Adem\u00e1s, CeranaKeeper us\u00f3 el servidor comprometido para almacenar actualizaciones para TONESHELL, convirti\u00e9ndolo en un servidor de actualizaciones&#8221;.<\/p>\n<p>El conjunto de herramientas personalizado recientemente descubierto es el siguiente:<\/p>\n<ul>\n<li>WavyExfiller: un cargador de Python que recopila datos, incluidos dispositivos conectados como USB y discos duros, y utiliza Dropbox y PixelDrain como puntos finales de exfiltraci\u00f3n.<\/li>\n<\/ul>\n<ul>\n<li>DropboxFlop: un DropboxFlop de Python que es una variante de un shell inverso disponible p\u00fablicamente llamado <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/pauln23\/DropFlop\/tree\/master\" target=\"_blank\">DropFlop<\/a> que viene con funciones de carga y descarga y utiliza Dropbox como servidor de comando y control (C&#038;C)<\/li>\n<\/ul>\n<ul>\n<li>BingoShell: una puerta trasera de Python que abusa de la solicitud de extracci\u00f3n de GitHub y emite funciones de comentarios para crear un shell inverso sigiloso.<\/li>\n<\/ul>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/huntress-storytime-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727886513_963_CeranaKeeper-vinculada-a-China-apunta-al-sudeste-asiatico-con-filtracion.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Desde un punto de vista de alto nivel, [BingoShell] aprovecha un repositorio privado de GitHub como servidor C&#038;C&#8221;, explic\u00f3 ESET. &#8220;El script utiliza un token codificado para autenticar y las solicitudes de extracci\u00f3n y emite comentarios para recibir comandos para ejecutar y enviar los resultados&#8221;.<\/p>\n<p>Destacando la capacidad de CeranaKeeper para escribir y reescribir r\u00e1pidamente su conjunto de herramientas seg\u00fan sea necesario para evadir la detecci\u00f3n, la compa\u00f1\u00eda dijo que el objetivo final del actor de amenazas es desarrollar malware a medida que le permita recopilar informaci\u00f3n valiosa a gran escala.<\/p>\n<p>&#8220;Mustang Panda y CeranaKeeper parecen operar independientemente uno del otro, y cada uno tiene su propio conjunto de herramientas&#8221;, dijo. &#8220;Ambos actores de amenazas pueden depender del mismo tercero, como un intendente digital, lo cual no es raro entre los grupos alineados con China, o tener alg\u00fan nivel de intercambio de informaci\u00f3n, lo que explicar\u00eda los v\u00ednculos que se han observado&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/10\/china-linked-ceranakeeper-targeting.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80202 de octubre de 2024\ue804Ravie LakshmananCiberespionaje \/ Seguridad en la nube Un actor de amenazas previamente indocumentado llamado<\/p>\n","protected":false},"author":1,"featured_media":1385602,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,2490,10661,4661,256426,73,4664,99,1755,33998,201033,4654,201031,4659,4653,4655,246983,255454,246984,201032,33628,26582,246982,4660],"class_list":["post-1385601","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apunta","tag-asiatico","tag-ataques-ciberneticos","tag-ceranakeeper","tag-china","tag-como-hackear","tag-con","tag-datos","tag-filtracion","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-sudeste","tag-vinculada","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1385601","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1385601"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1385601\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1385602"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1385601"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1385601"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1385601"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}