{"id":1406690,"date":"2024-10-21T15:21:37","date_gmt":"2024-10-21T15:21:37","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-del-estado-nacion-chino-apt41-atacan-el-sector-del-juego-para-obtener-ganancias-financieras\/"},"modified":"2024-10-21T15:21:42","modified_gmt":"2024-10-21T15:21:42","slug":"los-piratas-informaticos-del-estado-nacion-chino-apt41-atacan-el-sector-del-juego-para-obtener-ganancias-financieras","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-piratas-informaticos-del-estado-nacion-chino-apt41-atacan-el-sector-del-juego-para-obtener-ganancias-financieras\/","title":{"rendered":"Los piratas inform\u00e1ticos del estado-naci\u00f3n chino APT41 atacan el sector del juego para obtener ganancias financieras"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/Los-piratas-informaticos-del-estado-nacion-chino-APT41-atacan-el-sector.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>El prol\u00edfico actor-estado-naci\u00f3n chino conocido como APT41 (tambi\u00e9n conocido como Brass Typhoon, Earth Baku, Wicked Panda o Winnti) ha sido atribuido a un sofisticado ciberataque dirigido a la industria del juego y los juegos de azar.<\/p>\n<p>&#8220;Durante un per\u00edodo de al menos seis meses, los atacantes recopilaron sigilosamente informaci\u00f3n valiosa de la empresa objetivo, incluidos, entre otros, configuraciones de red, contrase\u00f1as de usuario y secretos del proceso LSASS&#8221;, dijo Ido Naor, cofundador y director ejecutivo de La empresa israel\u00ed de ciberseguridad Security Joes, dijo en un comunicado. <a rel=\"nofollow noopener\" href=\"https:\/\/www.securityjoes.com\/post\/the-silent-game-sophisticated-threat-actors-targeting-gambling-industry\" target=\"_blank\">compartido<\/a> con Las noticias de los hackers.<\/p>\n<p>&#8220;Durante la intrusi\u00f3n, los atacantes actualizaron continuamente su conjunto de herramientas en funci\u00f3n de la respuesta del equipo de seguridad. Al observar las acciones de los defensores, alteraron sus estrategias y herramientas para evitar la detecci\u00f3n y mantener un acceso persistente a la red comprometida&#8221;.<\/p>\n<p>El ataque de varias etapas, que tuvo como objetivo uno de sus clientes y dur\u00f3 casi nueve meses este a\u00f1o, muestra superposiciones con un conjunto de intrusiones rastreado por el proveedor de ciberseguridad Sophos bajo el nombre de Operaci\u00f3n Crimson Palace.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/saas-security-2024-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727895757_55_Aplicaciones-comerciales-falsas-se-dirigen-a-victimas-en-todo-el.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Naor dijo que la compa\u00f1\u00eda respondi\u00f3 al incidente hace cuatro meses, a\u00f1adiendo que &#8220;estos ataques dependen de los tomadores de decisiones patrocinados por el estado. Esta vez sospechamos con gran confianza que APT41 buscaba ganancias financieras&#8221;.<\/p>\n<p>La campa\u00f1a est\u00e1 dise\u00f1ada teniendo en cuenta el sigilo, aprovechando una serie de t\u00e1cticas para lograr sus objetivos mediante el uso de un conjunto de herramientas personalizadas que no solo evita el software de seguridad instalado en el entorno, sino que tambi\u00e9n recopila informaci\u00f3n cr\u00edtica y establece canales encubiertos para un acceso remoto persistente.<\/p>\n<p>Security Joes describi\u00f3 a APT41 como &#8220;altamente calificado y met\u00f3dico&#8221;, destacando su capacidad para montar ataques de espionaje y envenenar la cadena de suministro, lo que lleva al robo de propiedad intelectual e intrusiones con motivaci\u00f3n financiera, como ransomware y miner\u00eda de criptomonedas.<\/p>\n<p>Actualmente se desconoce el vector de acceso inicial exacto utilizado en el ataque, pero la evidencia apunta a que se trata de correos electr\u00f3nicos de phishing, dada la ausencia de vulnerabilidades activas en las aplicaciones web conectadas a Internet o un compromiso de la cadena de suministro.<\/p>\n<p>&#8220;Una vez dentro de la infraestructura objetivo, los atacantes ejecutaron un ataque DCSync, con el objetivo de recolectar hashes de contrase\u00f1as de cuentas de servicio y administrador para ampliar su acceso&#8221;, dijo la compa\u00f1\u00eda en su informe. &#8220;Con estas credenciales, establecieron persistencia y mantuvieron el control sobre la red, centr\u00e1ndose particularmente en las cuentas administrativas y de desarrollador&#8221;.<\/p>\n<p>Se dice que los atacantes llevaron a cabo met\u00f3dicamente actividades de reconocimiento y post-explotaci\u00f3n, a menudo modificando su conjunto de herramientas en respuesta a las medidas tomadas para contrarrestar la amenaza y aumentar sus privilegios con el objetivo final de descargar y ejecutar cargas \u00fatiles adicionales.<\/p>\n<p>Algunos de los <a rel=\"nofollow noopener\" href=\"https:\/\/research.checkpoint.com\/2024\/10-years-of-dll-hijacking-and-what-we-can-do-to-prevent-10-more\/\" target=\"_blank\">t\u00e9cnicas<\/a> utilizados para lograr sus objetivos incluyen el secuestro de Phantom DLL y el uso de la utilidad leg\u00edtima wmic.exe, sin mencionar el abuso de su acceso a cuentas de servicio con privilegios de administrador para desencadenar la ejecuci\u00f3n.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1729524097_62_Los-piratas-informaticos-del-estado-nacion-chino-APT41-atacan-el-sector.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1729524097_62_Los-piratas-informaticos-del-estado-nacion-chino-APT41-atacan-el-sector.png\" alt=\"Los piratas inform\u00e1ticos apuntan al sector del juego\" border=\"0\" data-original-height=\"539\" data-original-width=\"1110\" title=\"Los piratas inform\u00e1ticos apuntan al sector del juego\"\/><\/a><\/div>\n<p>La siguiente etapa es un archivo DLL malicioso llamado TSVIPSrv.dll que se recupera a trav\u00e9s del protocolo SMB, despu\u00e9s de lo cual la carga \u00fatil establece contacto con un servidor de comando y control (C2) codificado.<\/p>\n<p>&#8220;Si el C2 codificado falla, el implante intenta actualizar su informaci\u00f3n de C2 raspando a los usuarios de GitHub usando la siguiente URL: github[.]com\/search?o=desc&#038;q=pointers&#038;s=joined&#038;type=Users&#038;.&#8221;<\/p>\n<p>&#8220;El malware analiza el HTML devuelto por la consulta de GitHub, buscando secuencias de palabras en may\u00fascula separadas solo por espacios. Recopila ocho de esas palabras y luego extrae solo las letras may\u00fasculas entre A y P. Este proceso genera una cadena de 8 caracteres. que codifica la direcci\u00f3n IP del nuevo servidor C2 que se utilizar\u00e1 en el ataque&#8221;.<\/p>\n<p>El contacto inicial con el servidor C2 allana el camino para perfilar el sistema infectado y recuperar m\u00e1s malware para ejecutarlo a trav\u00e9s de una conexi\u00f3n de socket.<\/p>\n<p>Security Joes dijo que los actores de amenazas guardaron silencio durante varias semanas despu\u00e9s de que se detectaron sus actividades, pero finalmente regresaron con un enfoque renovado para ejecutar c\u00f3digo JavaScript muy ofuscado presente dentro de una versi\u00f3n modificada de un archivo XSL (&#8220;texttable.xsl&#8221;) usando LOLBIN. wmic.exe.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/huntress-storytime-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/10\/1727886513_963_CeranaKeeper-vinculada-a-China-apunta-al-sudeste-asiatico-con-filtracion.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Una vez que se ejecuta el comando WMIC.exe MEMORYCHIP GET, carga indirectamente el archivo texttable.xsl para formatear la salida, forzando la ejecuci\u00f3n del c\u00f3digo JavaScript malicioso inyectado por el atacante&#8221;, explicaron los investigadores.<\/p>\n<p>El JavaScript, por su parte, sirve como descargador que utiliza el dominio time.qnapntp.[.]com como servidor C2 para recuperar una carga \u00fatil de seguimiento que toma huellas digitales de la m\u00e1quina y env\u00eda la informaci\u00f3n de regreso al servidor, sujeto a ciertos criterios de filtrado que probablemente sirvan para apuntar solo a aquellas m\u00e1quinas que son de inter\u00e9s para el actor de la amenaza.<\/p>\n<p>&#8220;Lo que realmente destaca en el c\u00f3digo es el objetivo deliberado de m\u00e1quinas con direcciones IP que contienen la subcadena &#8216;10.20.22&#8217;&#8221;, dijeron los investigadores. &#8220;<\/p>\n<p>&#8220;Esto resalta qu\u00e9 dispositivos espec\u00edficos son valiosos para el atacante, es decir, aquellos en las subredes 10.20.22[0-9].[0-255]. Al correlacionar esta informaci\u00f3n con los registros de red y las direcciones IP de los dispositivos donde se encontr\u00f3 el archivo, concluimos que el atacante estaba usando este mecanismo de filtrado para garantizar que s\u00f3lo los dispositivos dentro de la subred VPN se vieran afectados&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/10\/chinese-nation-state-hackers-apt41-hit.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>El prol\u00edfico actor-estado-naci\u00f3n chino conocido como APT41 (tambi\u00e9n conocido como Brass Typhoon, Earth Baku, Wicked Panda o Winnti)<\/p>\n","protected":false},"author":1,"featured_media":1406691,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,22061,6350,4661,1100,4664,38,144739,6695,3108,6214,2404,201033,36,4654,201031,4659,4653,4655,6598,18,6213,1337,246983,255454,246984,201032,246982,4660],"class_list":["post-1406690","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apt41","tag-atacan","tag-ataques-ciberneticos","tag-chino","tag-como-hackear","tag-del","tag-estadonacion","tag-financieras","tag-ganancias","tag-informaticos","tag-juego","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-obtener","tag-para","tag-piratas","tag-sector","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1406690","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1406690"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1406690\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1406691"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1406690"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1406690"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1406690"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}