{"id":1403963,"date":"2024-10-19T14:47:31","date_gmt":"2024-10-19T14:47:31","guid":{"rendered":"https:\/\/teknomers.com\/es\/sidewinder-apt-ataca-oriente-medio-y-africa-con-un-sigiloso-ataque-en-varias-etapas\/"},"modified":"2024-10-19T14:47:36","modified_gmt":"2024-10-19T14:47:36","slug":"sidewinder-apt-ataca-oriente-medio-y-africa-con-un-sigiloso-ataque-en-varias-etapas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/sidewinder-apt-ataca-oriente-medio-y-africa-con-un-sigiloso-ataque-en-varias-etapas\/","title":{"rendered":"SideWinder APT ataca Oriente Medio y \u00c1frica con un sigiloso ataque en varias etapas"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/SideWinder-APT-ataca-Oriente-Medio-y-Africa-con-un-sigiloso.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Un actor de amenaza persistente avanzada (APT, por sus siglas en ingl\u00e9s) con presuntos v\u00ednculos con la India ha surgido con una serie de ataques contra entidades de alto perfil e infraestructuras estrat\u00e9gicas en Medio Oriente y \u00c1frica.<\/p>\n<p>La actividad se ha atribuido a un grupo rastreado como SideWinder, que tambi\u00e9n se conoce como APT-C-17, Baby Elephant, Hardcore Nationalist, Leafperforator, Rattlesnake, Razor Tiger y T-APT-04.<\/p>\n<p>&#8220;El grupo puede ser percibido como un actor poco calificado debido al uso de exploits p\u00fablicos, archivos y scripts LNK maliciosos como vectores de infecci\u00f3n y el uso de RAT p\u00fablicas, pero sus verdaderas capacidades s\u00f3lo se vuelven evidentes cuando se examinan cuidadosamente los detalles de sus operaciones&#8221;, afirman los investigadores de Kaspersky Giampaolo Dedola y Vasily Berdnikov <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/sidewinder-apt\/114089\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Los objetivos de los ataques incluyen entidades gubernamentales y militares, empresas de log\u00edstica, infraestructura y telecomunicaciones, instituciones financieras, universidades y empresas comercializadoras de petr\u00f3leo ubicadas en Bangladesh, Djibouti, Jordania, Malasia, Maldivas, Myanmar, Nepal, Pakist\u00e1n, Arabia Saudita y Sri Lanka. , Turqu\u00eda y los Emiratos \u00c1rabes Unidos<\/p>\n<p>Tambi\u00e9n se ha observado que SideWinder pone su mirada en entidades diplom\u00e1ticas en Afganist\u00e1n, Francia, China, India, Indonesia y Marruecos.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/saas-security-2024-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727895757_55_Aplicaciones-comerciales-falsas-se-dirigen-a-victimas-en-todo-el.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El aspecto m\u00e1s significativo de la reciente campa\u00f1a es el uso de una cadena de infecci\u00f3n de m\u00faltiples etapas para entregar un conjunto de herramientas de post-explotaci\u00f3n previamente desconocido llamado StealerBot.<\/p>\n<p>Todo comienza con un correo electr\u00f3nico de phishing con un archivo adjunto (ya sea un archivo ZIP que contiene un archivo de acceso directo de Windows (LNK) o un documento de Microsoft Office) que, a su vez, ejecuta una serie de descargadores intermedios de JavaScript y .NET para finalmente implementar el Programa malicioso StealerBot.<\/p>\n<p>Los documentos se basan en la t\u00e9cnica probada de inyecci\u00f3n remota de plantillas para descargar un archivo RTF que se almacena en un servidor remoto controlado por el adversario. El archivo RTF, por su parte, activa un exploit para CVE-2017-11882, para ejecutar c\u00f3digo JavaScript que es responsable de ejecutar c\u00f3digo JavaScript adicional alojado en mofa-gov-sa.direct888[.]neto.<\/p>\n<p>Por otro lado, el archivo LNK emplea el <a rel=\"nofollow noopener\" href=\"https:\/\/redcanary.com\/threat-detection-report\/techniques\/mshta\/\" target=\"_blank\">mshta.exe<\/a> utilidad, un binario nativo de Windows dise\u00f1ado para ejecutar archivos de aplicaciones HTML de Microsoft (HTA), para ejecutar el mismo c\u00f3digo JavaScript alojado en un sitio web malicioso controlado por el atacante.<\/p>\n<p>El malware JavaScript sirve para extraer una cadena codificada en Base64 incrustada, una biblioteca .NET llamada &#8220;App.dll&#8221; que recopila informaci\u00f3n del sistema y funciona como un descargador para una segunda carga \u00fatil .NET desde un servidor (&#8220;ModuleInstaller.dll&#8221;).<\/p>\n<p>ModuleInstaller tambi\u00e9n es un descargador, pero est\u00e1 equipado para mantener la persistencia en el host, ejecutar un m\u00f3dulo de carga de puerta trasera y recuperar componentes de la siguiente etapa. Pero en un giro interesante, la forma en que se ejecutan est\u00e1 determinada por la soluci\u00f3n de seguridad de endpoints instalada en el host.<\/p>\n<p>&#8220;El m\u00f3dulo de carga Bbckdoor se ha observado desde 2020&#8221;, dijeron los investigadores, se\u00f1alando su capacidad para evadir la detecci\u00f3n y evitar ejecutarse en entornos aislados. &#8220;Se ha mantenido casi igual a lo largo de los a\u00f1os&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1729349251_478_SideWinder-APT-ataca-Oriente-Medio-y-Africa-con-un-sigiloso.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1729349251_478_SideWinder-APT-ataca-Oriente-Medio-y-Africa-con-un-sigiloso.png\" alt=\"Ataque de varias etapas\" border=\"0\" data-original-height=\"951\" data-original-width=\"1208\" title=\"Ataque de varias etapas\"\/><\/a><\/div>\n<p>&#8220;El atacante lo actualiz\u00f3 recientemente, pero la principal diferencia es que las variantes antiguas est\u00e1n configuradas para cargar el archivo cifrado usando un nombre de archivo espec\u00edfico incrustado en el programa, y \u200b\u200blas \u00faltimas variantes fueron dise\u00f1adas para enumerar todos los archivos en el directorio actual y cargarlo. aquellos sin extensi\u00f3n.&#8221;<\/p>\n<p>El objetivo final de los ataques es eliminar StealerBot a trav\u00e9s del m\u00f3dulo de carga Backdoor. Descrito como un &#8220;implante modular avanzado&#8221; basado en .NET, est\u00e1 espec\u00edficamente dise\u00f1ado para facilitar las actividades de espionaje mediante la obtenci\u00f3n de varios complementos para:<\/p>\n<ul>\n<li>Instale malware adicional usando un descargador de C++<\/li>\n<li>Capturar capturas de pantalla<\/li>\n<li>Registrar pulsaciones de teclas<\/li>\n<li>Robar contrase\u00f1as de navegadores<\/li>\n<li>Interceptar credenciales RDP<\/li>\n<li>robar archivos<\/li>\n<li>Iniciar shell inverso<\/li>\n<li>Credenciales de phishing de Windows y<\/li>\n<li>Escalar privilegios sin pasar por el Control de cuentas de usuario (UAC)<\/li>\n<\/ul>\n<p>&#8220;El implante consta de diferentes m\u00f3dulos cargados por el &#8216;Orquestador&#8217; principal, que es responsable de comunicarse con el [command-and-control] y ejecutar y administrar los complementos&#8221;, dijeron los investigadores. &#8220;El Orchestrator generalmente se carga mediante el m\u00f3dulo de carga de puerta trasera&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/huntress-storytime-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727886513_963_CeranaKeeper-vinculada-a-China-apunta-al-sudeste-asiatico-con-filtracion.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Kaspersky dijo que detect\u00f3 dos componentes del instalador, llamados InstallerPayload e InstallerPayload_NET, que no forman parte de la cadena de ataque, pero se utilizan para instalar StealerBot para probablemente actualizar a una nueva versi\u00f3n o infectar a otro usuario.<\/p>\n<p>La expansi\u00f3n del alcance geogr\u00e1fico de SideWinder y el uso de un nuevo y sofisticado conjunto de herramientas se produce cuando la empresa de ciberseguridad Cyfirma detalla la nueva infraestructura que ejecuta <a rel=\"nofollow noopener\" href=\"https:\/\/securelist.com\/loki-agent-for-mythic\/113596\/\" target=\"_blank\">Marco m\u00edtico post-explotaci\u00f3n<\/a> y vinculado a Transparent Tribe (tambi\u00e9n conocido como APT36), un actor de amenazas que se cree es de origen paquistan\u00ed.<\/p>\n<p>&#8220;El grupo est\u00e1 distribuyendo archivos de entrada de escritorio Linux maliciosos disfrazados de PDF&#8221;, <a rel=\"nofollow noopener\" href=\"https:\/\/www.cyfirma.com\/research\/osint-investigation-hunting-malicious-infrastructure-linked-to-transparent-tribe\/\" target=\"_blank\">dicho<\/a>. &#8220;Estos archivos ejecutan scripts para descargar y ejecutar archivos binarios maliciosos desde servidores remotos, estableciendo un acceso persistente y evadiendo la detecci\u00f3n&#8221;.<\/p>\n<p>&#8220;APT36 se dirige cada vez m\u00e1s a los entornos Linux debido a su uso generalizado en los sectores del gobierno indio, particularmente con el sistema operativo BOSS basado en Debian y la introducci\u00f3n del sistema operativo Maya&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/10\/sidewinder-apt-strikes-middle-east-and.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un actor de amenaza persistente avanzada (APT, por sus siglas en ingl\u00e9s) con presuntos v\u00ednculos con la India<\/p>\n","protected":false},"author":1,"featured_media":1403964,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,26503,26597,4397,1247,4661,4664,99,47066,201033,2508,4654,201031,4659,4653,4655,7999,246983,255454,246984,72376,76115,201032,8772,246982,4660],"class_list":["post-1403963","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-africa","tag-apt","tag-ataca","tag-ataque","tag-ataques-ciberneticos","tag-como-hackear","tag-con","tag-etapas","tag-las-noticias-de-los-piratas-informaticos","tag-medio","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-oriente","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-sidewinder","tag-sigiloso","tag-software-malicioso-ransomware","tag-varias","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1403963","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1403963"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1403963\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1403964"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1403963"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1403963"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1403963"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}