{"id":1397943,"date":"2024-10-13T12:47:43","date_gmt":"2024-10-13T12:47:43","guid":{"rendered":"https:\/\/teknomers.com\/es\/oilrig-explota-un-defecto-del-kernel-de-windows-en-una-campana-de-espionaje-dirigida-a-los-emiratos-arabes-unidos-y-el-golfo\/"},"modified":"2024-10-13T12:47:48","modified_gmt":"2024-10-13T12:47:48","slug":"oilrig-explota-un-defecto-del-kernel-de-windows-en-una-campana-de-espionaje-dirigida-a-los-emiratos-arabes-unidos-y-el-golfo","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/oilrig-explota-un-defecto-del-kernel-de-windows-en-una-campana-de-espionaje-dirigida-a-los-emiratos-arabes-unidos-y-el-golfo\/","title":{"rendered":"OilRig explota un defecto del kernel de Windows en una campa\u00f1a de espionaje dirigida a los Emiratos \u00c1rabes Unidos y el Golfo"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">13 de octubre de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/OilRig-explota-un-defecto-del-kernel-de-Windows-en-una.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Se ha observado que el actor de amenazas iran\u00ed conocido como OilRig explota una falla de escalada de privilegios ahora parcheada que afecta al kernel de Windows como parte de una campa\u00f1a de ciberespionaje dirigida a los Emiratos \u00c1rabes Unidos y la regi\u00f3n del Golfo en general.<\/p>\n<p>&#8220;El grupo utiliza t\u00e1cticas sofisticadas que incluyen la implementaci\u00f3n de una puerta trasera que aprovecha los servidores de Microsoft Exchange para el robo de credenciales y la explotaci\u00f3n de vulnerabilidades como CVE-2024-30088 para escalar privilegios&#8221;, afirman los investigadores de Trend Micro Mohamed Fahmy, Bahaa Yamany, Ahmed Kamal y Nick Dai. <a rel=\"nofollow noopener\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/24\/j\/earth-simnavaz-cyberattacks-uae-gulf-regions.html\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis publicado el viernes.<\/p>\n<p>La empresa de ciberseguridad est\u00e1 rastreando al actor de amenazas bajo el apodo de Earth Simnavaz, que tambi\u00e9n se conoce como APT34, Crambus, Cobalt Gypsy, GreenBug, Hazel Sandstorm (anteriormente EUROPIUM) y Helix Kitten.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/saas-security-2024-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727895757_55_Aplicaciones-comerciales-falsas-se-dirigen-a-victimas-en-todo-el.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Las cadenas de ataque implican el despliegue de un implante previamente no documentado que viene con capacidades para exfiltrar credenciales a trav\u00e9s de servidores locales de Microsoft Exchange, una t\u00e1ctica probada y adoptada por el adversario en el pasado, al mismo tiempo que incorpora vulnerabilidades reveladas recientemente a su exploit. arsenal.<\/p>\n<p>CVE-2024-30088, <a rel=\"nofollow noopener\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2024-30088\" target=\"_blank\">parcheado<\/a> por Microsoft en junio de 2024, se trata de un caso de escalada de privilegios en el kernel de Windows que podr\u00eda explotarse para obtener privilegios del SISTEMA, suponiendo que los atacantes puedan ganar una condici\u00f3n de carrera.<\/p>\n<p>El acceso inicial a las redes de destino se facilita mediante la infiltraci\u00f3n en un servidor web vulnerable para colocar un shell web, seguido de la eliminaci\u00f3n de la herramienta de administraci\u00f3n remota ngrok para mantener la persistencia y moverse a otros puntos finales en la red.<\/p>\n<p>Posteriormente, la vulnerabilidad de escalada de privilegios sirve como conducto para entregar la puerta trasera, cuyo nombre en c\u00f3digo es STEALHOOK, responsable de transmitir los datos recopilados a trav\u00e9s del servidor Exchange a una direcci\u00f3n de correo electr\u00f3nico controlada por el atacante en forma de archivos adjuntos.<\/p>\n<p>Una t\u00e9cnica notable empleada por OilRig en el \u00faltimo conjunto de ataques implica el abuso de privilegios elevados para eliminar el <a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/win32\/secmgmt\/password-filters\" target=\"_blank\">filtro de contrase\u00f1a<\/a> DLL de pol\u00edtica (psgfilter.dll) para extraer credenciales confidenciales de usuarios de dominio a trav\u00e9s de controladores de dominio o cuentas locales en m\u00e1quinas locales.<\/p>\n<p>&#8220;El actor malicioso tuvo mucho cuidado al trabajar con las contrase\u00f1as de texto plano mientras implementaba las funciones de exportaci\u00f3n del filtro de contrase\u00f1as&#8221;, dijeron los investigadores. &#8220;El actor de amenazas tambi\u00e9n utiliz\u00f3 contrase\u00f1as de texto sin formato para obtener acceso e implementar herramientas de forma remota. Las contrase\u00f1as de texto sin formato se cifraron primero antes de ser exfiltradas cuando se enviaban a trav\u00e9s de redes&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/huntress-storytime-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727886513_963_CeranaKeeper-vinculada-a-China-apunta-al-sudeste-asiatico-con-filtracion.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Vale la pena se\u00f1alar que el uso de psgfilter.dll se observ\u00f3 en diciembre de 2022 en relaci\u00f3n con una campa\u00f1a dirigida a organizaciones en el Medio Oriente que utilizaba otra puerta trasera denominada MrPerfectionManager.<\/p>\n<p>&#8220;Su actividad reciente sugiere que Earth Simnavaz se centra en abusar de las vulnerabilidades en infraestructura clave de regiones geopol\u00edticamente sensibles&#8221;, se\u00f1alaron los investigadores. &#8220;Tambi\u00e9n buscan establecer un punto de apoyo persistente en las entidades comprometidas, de modo que puedan usarse como armas para lanzar ataques contra objetivos adicionales&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/10\/oilrig-exploits-windows-kernel-flaw-in.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80213 de octubre de 2024\ue804Ravie Lakshmanan Se ha observado que el actor de amenazas iran\u00ed conocido como OilRig<\/p>\n","protected":false},"author":1,"featured_media":1397944,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,12338,4661,3372,4664,11192,38,8317,12337,10315,6614,10330,18039,201033,36,4654,201031,4659,4653,4655,221005,246983,255454,246984,201032,158,4004,246982,4660,20385],"class_list":["post-1397943","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-arabes","tag-ataques-ciberneticos","tag-campana","tag-como-hackear","tag-defecto","tag-del","tag-dirigida","tag-emiratos","tag-espionaje","tag-explota","tag-golfo","tag-kernel","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-oilrig","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-una","tag-unidos","tag-violacion-de-datos","tag-vulnerabilidad-de-software","tag-windows"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1397943","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1397943"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1397943\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1397944"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1397943"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1397943"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1397943"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}