{"id":1386990,"date":"2024-10-03T15:24:31","date_gmt":"2024-10-03T15:24:31","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-nuevo-malware-perfctl-se-dirige-a-servidores-linux-para-mineria-de-criptomonedas-y-proxyjacking\/"},"modified":"2024-10-03T15:24:36","modified_gmt":"2024-10-03T15:24:36","slug":"el-nuevo-malware-perfctl-se-dirige-a-servidores-linux-para-mineria-de-criptomonedas-y-proxyjacking","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-nuevo-malware-perfctl-se-dirige-a-servidores-linux-para-mineria-de-criptomonedas-y-proxyjacking\/","title":{"rendered":"El nuevo malware Perfctl se dirige a servidores Linux para miner\u00eda de criptomonedas y proxyjacking"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">03 de octubre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Linux\/malware<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/El-nuevo-malware-Perfctl-se-dirige-a-servidores-Linux-para.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los servidores Linux son el objetivo de una campa\u00f1a en curso que ofrece un malware sigiloso denominado <strong>perfecto<\/strong> con el objetivo principal de ejecutar un software de miner\u00eda de criptomonedas y proxyjacking.<\/p>\n<p>&#8220;Perfctl es particularmente esquivo y persistente, y emplea varias t\u00e9cnicas sofisticadas&#8221;, afirman los investigadores de seguridad de Aqua Assaf Morag e Idan Revivo. <a rel=\"nofollow noopener\" href=\"https:\/\/www.aquasec.com\/blog\/perfctl-a-stealthy-malware-targeting-millions-of-linux-servers\/\" target=\"_blank\">dicho<\/a> en un informe compartido con The Hacker News.<\/p>\n<p>&#8220;Cuando un nuevo usuario inicia sesi\u00f3n en el servidor, inmediatamente detiene todas las actividades &#8216;ruidosas&#8217; y permanece inactiva hasta que el servidor vuelve a estar inactivo. Despu\u00e9s de la ejecuci\u00f3n, elimina su binario y contin\u00faa ejecut\u00e1ndose silenciosamente en segundo plano como un servicio&#8221;.<\/p>\n<p>Vale la pena se\u00f1alar que algunos aspectos de la campa\u00f1a fueron revelados el mes pasado por Cado Security, que detall\u00f3 una campa\u00f1a que apunta a instancias de Selenium Grid expuestas a Internet con software de miner\u00eda de criptomonedas y proxyjacking.<\/p>\n<p>Espec\u00edficamente, se descubri\u00f3 que el malware perfctl explota una falla de seguridad en Polkit (CVE-2021-4043, tambi\u00e9n conocido como PwnKit) para escalar privilegios para rootear y eliminar un minero llamado perfcc.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/saas-security-2024-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727895757_55_Aplicaciones-comerciales-falsas-se-dirigen-a-victimas-en-todo-el.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La raz\u00f3n detr\u00e1s del nombre &#8220;perfctl&#8221; parece ser un esfuerzo deliberado para evadir la detecci\u00f3n y mezclar procesos leg\u00edtimos del sistema, ya que &#8220;perf&#8221; se refiere a una herramienta de monitoreo del rendimiento de Linux y &#8220;ctl&#8221; significa control en varias herramientas de l\u00ednea de comandos, como systemctl, timedatectl y Rabbitmqctl.<\/p>\n<p>La cadena de ataque, como lo observ\u00f3 la empresa de seguridad en la nube contra sus servidores honeypot, implica violar servidores Linux explotando una instancia vulnerable de Apache RocketMQ para entregar una carga \u00fatil llamada &#8220;httpd&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727969071_808_El-nuevo-malware-Perfctl-se-dirige-a-servidores-Linux-para.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727969071_808_El-nuevo-malware-Perfctl-se-dirige-a-servidores-Linux-para.png\" alt=\"Miner\u00eda de criptomonedas y proxyjacking\" border=\"0\" data-original-height=\"380\" data-original-width=\"728\" title=\"Miner\u00eda de criptomonedas y proxyjacking\"\/><\/a><\/div>\n<p>Una vez ejecutado, se copia a s\u00ed mismo en una nueva ubicaci\u00f3n en el directorio &#8220;\/tmp&#8221;, ejecuta el nuevo binario, finaliza el proceso original y elimina el binario inicial en un intento de cubrir sus huellas.<\/p>\n<p>Adem\u00e1s de copiarse a otras ubicaciones y darse nombres aparentemente inofensivos, el malware est\u00e1 dise\u00f1ado para lanzar un rootkit para evadir la defensa y la carga \u00fatil del minero. Algunos casos tambi\u00e9n implican la recuperaci\u00f3n y ejecuci\u00f3n de software de proxyjacking desde un servidor remoto.<\/p>\n<p>Para mitigar el riesgo que plantea perfctl, se recomienda mantener los sistemas y todo el software actualizados, restringir la ejecuci\u00f3n de archivos, deshabilitar los servicios no utilizados, aplicar la segmentaci\u00f3n de la red e implementar el control de acceso basado en roles (RBAC) para limitar el acceso a archivos cr\u00edticos. .<\/p>\n<p>&#8220;Para detectar malware perfctl, se buscan picos inusuales en el uso de la CPU o ralentizaci\u00f3n del sistema si el rootkit se ha implementado en su servidor&#8221;, dijeron los investigadores. &#8220;Estos pueden indicar actividades de criptominer\u00eda, especialmente durante los tiempos de inactividad&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/10\/new-perfctl-malware-targets-linux.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80203 de octubre de 2024\ue804Ravie LakshmananLinux\/malware Los servidores Linux son el objetivo de una campa\u00f1a en curso que<\/p>\n","protected":false},"author":1,"featured_media":1386991,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,1868,4193,201033,18038,4669,10911,4654,201031,4659,4653,4655,480,18,256590,171883,246983,255454,246984,7982,201032,246982,4660],"class_list":["post-1386990","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-criptomonedas","tag-dirige","tag-las-noticias-de-los-piratas-informaticos","tag-linux","tag-malware","tag-mineria","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-para","tag-perfctl","tag-proxyjacking","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-servidores","tag-software-malicioso-ransomware","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1386990","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1386990"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1386990\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1386991"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1386990"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1386990"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1386990"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}